必须从权限控制、服务禁用和策略拦截三路封堵勒索病毒清除卷影副本行为:禁用vss服务可切断底层支撑但影响系统还原;限制vssadmin.exe执行权或重命名更精准;组策略可全面拦截cmd/powershell调用。

勒索病毒通过执行 vssadmin delete shadows /all /quiet 命令批量清除系统卷影副本,导致“以前的版本”功能失效、文件历史无法回溯——这不是偶然操作,而是攻击链中预设的清除步骤,必须从权限控制、服务禁用和策略拦截三路同时封堵。
禁用卷影复制服务(VSS)本身
停止服务可直接切断病毒调用 vssadmin 的底层支撑,但需注意:部分系统组件(如系统还原、Windows 更新缓存)依赖 VSS,禁用后可能影响某些维护功能。
以管理员身份打开命令提示符 → 执行:net stop vss → 再执行:sc config vss start= disabled → 重启电脑生效。
【此操作不可逆,重启后系统还原点将不再自动生成】
删除vssadmin.exe的执行权限
病毒不依赖GUI界面,而是靠调用命令行工具完成清除,限制该文件的执行权比禁用服务更精准,且不影响其他VSS功能运行。
方法一:使用icacls重置权限
以管理员身份运行命令提示符 → 输入:icacls %windir%\system32\vssadmin.exe /deny "Everyone:(X)" → 回车确认。
方法二:改名隔离(更彻底)
进入 C:\Windows\System32\ → 将 vssadmin.exe 重命名为 vssadmin.exe.bak → 病毒脚本调用时会直接报错退出,不触发任何删除动作。
通过组策略阻止恶意命令执行
适用于域环境或专业版/企业版Windows,能拦截所有含关键词的cmd/powershell调用,覆盖vssadmin、wbadmin、diskshadow等常用备份破坏工具。
第一步:按 Win+R 输入 gpedit.msc 打开本地组策略编辑器
第二步:导航至「计算机配置 → 管理模板 → 系统 → 脚本」→ 启用「防止访问命令提示符」
第三步:再进入「系统 → CMD」→ 启用「关闭命令提示符」→ 设置为「启用」并勾选「也禁用批处理脚本」
第四步(关键补丁):在「系统 → PowerShell」中启用「关闭PowerShell脚本执行」→ 选择「不允许执行任何脚本」
最后一步:执行 gpupdate /force 立即应用策略。此时即使病毒注入进程,也无法 spawn cmd 或 powershell 子进程来执行删除命令。











