
生成勒索信; 批量加密文件,并伴随扩展名变更、删除、重命名等 IO 行为。
如果特征完全符合,系统会直接处理,通常耗时 1~2 秒; 如果只是部分符合,系统还会把该客户端后续的删除、重命名等 IO 操作同步到 IO 分析 AI 引擎,继续判断其行为是否具有勒索特征。

定时快照:为识别窗口内已经被加密的少量文件保留可恢复版本; 文件审计:从日志中找出具体受影响的文件,为后续恢复和事件复盘提供依据。


勒索检测回答“谁正在做可疑操作”; 文件审计回答“哪些文件已经受影响”; 定时快照回答“从哪里恢复干净版本”。





用勒索信特征识别捕捉典型攻击信号; 用黑名单快速处理已知特征; 用诱饵文件和 IO 行为分析识别未知或变化中的加密活动; 用文件审计定位少量受影响文件; 用定时快照恢复干净版本。
夜雨聆风