

引言
.mkp 勒索病毒加密文件后,通常不仅修改文件扩展名,还会删除卷影副本,导致传统恢复失效。然而,Windows 系统中有一个“影子服务”——打印后台处理程序,它在处理打印任务时,会将文档的渲染数据暂存在硬盘上。只要打印任务未自动清除,这份数据就是免疫加密的。
同时,.mkp 病毒常伪装成合法的软件安装程序(MSI 包)诱导用户运行。通过锁定 Windows Installer 服务,我们可以让病毒虽然被下载,却无法在系统中“安装”自己。数据安全问题刻不容缓,您可添加我们的技术服务号(huifu234),我们将第一时间为您提供专业的解决方案,保障您的数据安全。
一、.mkp 的“伪装安装”与“文件清理”
1. MSI 包装的恶意载荷
为了绕过某些只禁止 .exe 运行的策略,.mkp 攻击者有时会将勒索病毒打包成 .msi(Windows 安装程序包),或者通过木马化的安装器(如破解版软件安装包)释放病毒。
2. 加密后的“断舍离”
.mkp 病毒在加密完成后,往往会尝试删除系统日志和临时文件以掩盖踪迹,但它通常无权或不会去清理系统级别的打印服务队列,因为这些队列由 System 服务管理,权限极高且路径隐蔽。
二、 数据恢复:挖掘打印后台处理程序的“幽灵任务”
这是针对文档类数据(Word, Excel, PDF)最后的抢救手段。
1. 原理:Spool 文件的保留
当你点击“打印”时,Windows 会生成一个扩展名为 .SPL 的文件,包含了发送给打印机的原始数据(通常是 EMF 或 RAW 格式)。即使原文件被 .mkp 加密删除了,这个 .SPL 文件里依然存有文件的图像或文本内容。
2. 定位与提取
-
操作逻辑:
-
-
打开
C:\Windows\System32\spool\PRINTERS目录。 -
寻找线索: 你会看到一些名为
FP00001.SPL,FP00001.SHD的文件。 -
时间筛选: 按“修改日期”排序,找到 .mkp 病毒爆发前不久产生的
.SPL文件。
-
-
恢复技巧:
-
-
不要直接在原目录操作(需先停止 Print Spooler 服务)。将这些文件复制到干净的 U 盘。
-
使用专门的 Spool Viewer 工具(如 EMF Viewer 或免费的 SplViewer)打开
.SPL文件。 -
获取数据: 虽然很难直接还原成可编辑的
.docx,但你可以查看内容。如果是为了找回发票号、合同条款或关键代码,直接查看并复制.SPL文件中的图像和文本即可。这对于找回“丢失的文本”至关重要。
-
3. 恢复 Windows 事件转发日志 (ForwardedEvents)
如果环境中有日志转发服务器,本地可能残留了一些 .evtx 文件。
-
操作逻辑: 检查
C:\Windows\System32\winevt\Logs\ForwardedEvents.evtx。即使本地安全日志被清空,如果企业曾配置过日志转发,这里可能还保留着病毒运行前的最后一次登录记录或文件访问记录,间接帮助你找回哪些文件是最后操作的,优先去云端或备份中查找对应版本。
如遭遇不明勒索软件攻击,您可添加我们的技术服务号(huifu234)获取专业指导或紧急救援服务。
三、 预防:组策略锁定 Windows Installer (MSI)
AppLocker 和 WDAC 已经被提及,但针对 MSI(安装程序) 的组策略限制是一个更具体且常被遗忘的角落,特别是对于防范伪装成“软件更新”的 .mkp 病毒非常有效。
1. 禁止从非信任源安装 MSI
-
策略配置:
-
-
运行
gpedit.msc,定位到计算机配置->管理模板->Windows 组件->Windows Installer。 -
启用 “禁止从可移动媒体安装”:防止通过 U 盘传入的伪装安装包运行。
-
启用 “禁止从“添加/删除程序”安装”(对于企业特定场景)。
-
启用 “始终以提升权限安装”(设置为“已禁用”):这很关键,防止低权限用户被诱导运行需要管理员权限的病毒安装包。
-
2. 锁定 MSI 安装的搜索路径
-
原理: 强制 Windows 只从特定目录(如
C:\Windows\Installer)查找并允许安装软件,禁止从用户的Downloads或Desktop目录直接运行.msi文件。 -
策略配置:
-
-
在
Windows Installer设置中,找到 “搜索源” 选项。 -
选择 “仅搜索网络路径” 或 “仅搜索本地驱动器(不包括可移动媒体)”,并严格限制具体的目录列表。
-
-
防御效果:
-
-
当用户从下载文件夹双击一个伪装成
.msi的 .mkp 病毒时,系统会报错,提示“无法从该位置打开此安装包”。 -
这直接阻断了 .mkp 通过伪装成“安全补丁.msi”或“驱动更新.msi”进行传播的最常见路径。
-
**3. 启用“用户账户控制:检测应用程序安装并提示提升”
-
策略配置: 在
计算机配置->Windows 设置->安全设置->本地策略->安全选项中。 -
防御逻辑: 很多 .mkp 释放器会尝试静默安装。启用此策略后,任何涉及安装的操作(包括 .msi 和某些 .exe)都会强制弹出 UAC 黑色遮罩警告。这种“强制亮牌”机制会打乱病毒试图静默潜伏的计划,提醒用户有程序正在尝试安装。
结语
面对 .mkp 勒索病毒,当常规文件荡然无存时,打印后台处理程序(Print Spooler)缓存中的 .SPL 文件可能是你找回合同文档或关键数据的“诺亚方舟”。而在防御侧,通过组策略锁死 Windows Installer,我们封锁了病毒最擅长的“伪装成软件更新”的传播路径。这种结合了系统服务缓存挖掘与安装包权限封锁的策略,为系统防御填补了最后一块拼图。
联络方式:
客服热线:400-1050-918
技术顾问:166-6622-5144 133-1884-4580
技术顾问:176-2015-9934 155-2133-9934
邮箱:91huifu@91huifu.com


粤公网安备 44030502006563号