【年中总结】思而听2026年中工作总结 · 文末抽奖

作者:solar应急响应团队 发布:2026-07-30 15:54 收录:2026-09-07 08:36 2 次阅读 约 11466 字
摘要:写在前面2026 年的进度条,不知不觉已经走过一半。对思而听而言,这是扎实而忙碌的半年。应急响应团队的同事在
推荐理由:本文涵盖「应急响应」、「逆向分析」、「安全运营」等多个主题,重点关注 应急响应。

写在前面

2026 年的进度条,不知不觉已经走过一半。

对思而听而言,这是扎实而忙碌的半年。应急响应团队的同事在客户现场度过了无数个凌晨,安全培训团队的讲台从新疆的制造业集团,一路延伸到拉美地区的中资金融机构,安全运营团队坚守在客户网络的一线,逆向分析团队则在一个又一个样本中持续攻坚。截至 6 月底盘点,仅应急响应一条产线,处置台账中就累计形成了375条记录。

年中是一个适合复盘的节点。我们希望通过这篇文章,向一直关注思而听的各界朋友做一次系统汇报,也把半年来在实践中沉淀的经验与思考整理出来,供同行参考。若文中有表述不当之处,欢迎随时指正。

考虑到部分读者是第一次了解思而听,我们先简要介绍公司情况,熟悉我们的朋友可直接进入下一章节。

关于思而听

思而听(山东)网络科技有限公司是一家专注于网络安全培训、安全运营与应急响应的国家高新技术企业。团队最早可以追溯到 2015 年,由国内首个高中生网络安全社团"十三年社团"孵化而来;2018 年在新疆克拉玛依正式注册公司;2022 年获得山东省国资委下属上市公司正中信息的战略投资,落地济南,开始从西部走向全国、从国内迈向海外。

目前,公司在国内持续服务能源、金融、制造、医疗、政府等重点行业客户,海外业务已覆盖中东、欧洲、南美、东南亚、北非等地区:在中东,服务于某国家第二大油田安全运营项目;在欧洲,为国内某金融单位的海外区域业务提供安全保障;在南美,持续为中资制造业及金融企业提供安全服务支撑,并在印尼设有常驻团队。

如需更系统地了解公司的发展脉络、资质体系与业务布局,欢迎访问我们持续更新的对外云文档,其中的资料较为完整,并会随公司发展不断补充:

思而听对外云文档(持续更新):思而听公司介绍与业务能力概览V1.1_26511(https://sierting.feishu.cn/wiki/T1Jmw310PiFyuekbAzTcPq9JnMJ)

参考原文:【一文了解思而听】核心能力全景解读:技术+实战+平台全面赋能



公司发展历程文化墙:从 2015 年"十三年社团"初心起航,到 2022 年国资战略投资落地济南,再到 2025 年聚焦防勒索主赛道

公司"业务足迹墙":世界地图上记录着各同事在全球各地执行安全培训、应急响应、安全运营等线下任务的留影

这面足迹墙是办公室里最有分量的一面墙。地图上的每一张照片,都对应一次真实的任务交付:巴西的应急联动、英国的驻场运营、新疆厂区的安全培训。年度新增客户 60 家、累计服务客户 700 家,这些数字的背后,是团队一步一个脚印的积累。

资质与荣誉方面,公司拥有三十余项自主知识产权与软件著作权,通过 ISO 9001、ISO/IEC 27001、ITSS 等认证,是国家信息安全漏洞库(CNNVD)技术支撑单位、国家信息安全水平考试(NISP)授权机构,并持有 CCRC 应急处理与风险评估双项国家级资质。今年上半年亦有几项进展值得记录:入选《新质·数字安全专精百强(2026)》"创新之星"反勒索方向,当选济南市网络空间安全协会第一届理事会理事单位,并联合中国人保财险(PICC)在济南高新区落地全国首单"网络安全防勒索专项服务综合保单",实现了"技术防护"与"保险保障"的正式衔接。

参考原文:【全国首单】思而听联合PICC推出“网络安全防勒索专项服务综合保单”在济南高新区成功落地

参考原文:【喜报】思而听斩获ISC.AI 2025创新独角兽沙盒大赛「数字安全创新赛道」总冠军!

公司荣誉陈列区:ISC.AI 创新百强、"创客中国"山东省二等奖、济南创业之星等奖杯证书

济南市网络空间安全协会第一届理事会"理事单位"牌匾(2026年7月)

国家信息安全漏洞库(CNNVD)技术支撑单位等级证书(二级),2026年3月签发

防勒索 AI 疫苗 SAR

在介绍各产线之前,有必要先说明公司的产品主线,因为各产线的工作成果,最终都会汇聚到产品能力之上。

SAR(防勒索 AI 疫苗,对外亦称 RDR 勒索软件检测与恢复)是公司围绕勒索病毒防治自主研发的端侧防护产品。与传统 EDR 侧重"发现"的思路不同,SAR 的定位是端侧最后一道防线,核心逻辑是与勒索病毒进行直接对抗:通过 AI 阻断、密钥捕获、加密替换、瞬时恢复四个技术点形成完整的防勒索技术链。从技术原理上看,勒索病毒无论如何变种,在执行加密时都必须调用系统底层的加密函数、在内存中生成密钥,SAR 正是在这一瞬间完成密钥拦截,并由后台自动生成解密器,被加密的数据最快可在几十分钟内完成恢复,无需向攻击者支付赎金。

整套防护体系覆盖事前、事中、事后三个阶段:事前提供 AI 主动免疫、内核驱动防护与跨平台虚拟化防护;事中提供实时文件行为监控、多维度行为沙盒检测、诱捕网络与密钥拦截;事后提供智能文件保险箱、无损数据回滚与全天候专家监控恢复。产品支持 Windows、Linux、MacOS 及各类服务器环境,资源占用低,可与客户现有安全架构无缝共存。截至目前,SAR 已在能源、AI 制造、半导体、医疗、制造业等行业客户部署超过 2300 个终端点位。

SAR 防勒索终端客户端界面(图片来源:逆向产线总结文档)

SAR 防勒索服务端密钥捕获页面(图片来源:逆向产线总结文档)

与产品配套的还有一款面向公众持续更新的免费工具:Solar 勒索解密工具。逆向分析团队攻克下来的解密能力会定期合并至该工具,当前版本已支持 69 个勒索家族、87 种加密后缀、43 套解密方案。遭遇勒索事件的用户,可以先通过 Solar 应急响应官网(solarsecurity.cn)自助查询家族归属。

Solar 勒索解密工具当前支持情况:已支持 69 个家族、87 种后缀、43 套成功方案

我们的八条产线

随着业务发展,公司内部能力已按"产线"进行明确划分,包括:应急响应、安全运营、安全培训、威胁情报、渗透测试、逆向分析、运维&修复、品牌运营等。每条产线均设有独立的负责人、标准化的交付流程与可量化的考核口径。需要强调的是,产线之间并非彼此独立:应急现场获取的样本交由逆向产线分析,逆向结论反哺威胁情报与产品规则,情报预警联动安全运营,运营中发现的短板则转化为培训产线的课程内容,形成完整的能力闭环。

思而听八大产线全景图(素材来源:安全培训产线)

其中,应急响应、安全运营、安全培训是公司的三大主力板块,以下从这三条产线开始依次汇报。

应急响应产线

首先说明一项原则:出于客户保密要求,具体应急案例一律不公开客户名称与处置细节,以下内容全部以脱敏后的台账数据和统计图表呈现。这既是我们的职业底线,也是客户敢于把现场托付给我们的前提。

应急响应是公司投入最重的一条产线,由 Solar 应急响应团队承担,7×24 小时待命,主攻勒索病毒应急处置、入侵溯源、数据恢复与安全加固。上半年,团队累计接收、研判及处置勒索应急相关事件 375 起,较 2025 年同期的 296 起同比增长 26.7%,事件覆盖全国 28 个省级行政区、20 个主要行业。

公司内部应急响应处置记录台账(已脱敏):上半年排查(含成单应急)共 375条记录

2026 年上半年国内勒索事件月度趋势(共 375 起):4 月 88 起为峰值,6 月 86 起次之(数据来源:Solar 应急响应团队处置记录)

这 400 余起处置并非孤立的数字。团队将每一笔台账结构化沉淀,覆盖入侵入口、勒索家族、操作系统、赎金要求、恢复结果等关键字段,最终汇总形成《Solar 勒索软件威胁态势半年报告(2026)》。以下摘取其中几组值得行业关注的数据。

先看全球态势。 据 Solar 威胁情报平台、勒索组织暗网披露站点及公开事件统计,2026 年上半年全球共监测到公开披露勒索事件 4696 起,较 2025 年同期增长 16.4%;活跃勒索组织 107 个,新出现组织 31 个;4 月单月披露 866 起,为上半年峰值;第二季度同比增长 43.4%。头部集中效应依然明显,披露量前十的组织占全球总量的 57.4%。

2026年上半年全球勒索事件累计趋势(4696起)

再看国内受害者画像。 在团队处置的 375 起事件中,地域分布上广东(44 起)、北京(21 起)、浙江(19 起)、山东(18 起)位居前列;行业分布上信息技术(43 起)、制造(40 起)、医疗(28 起)最为集中。此处需要严谨说明:2025 年处置记录中约 88% 的客户未明确所属行业,行业字段缺失较多,因此行业同比数据仅作趋势参考,不宜直接用于判断各行业风险的实际增幅。

2026 年上半年 Solar 处置事件受灾地区分布(除未明确地区外,广东、北京、浙江、山东、江苏居前)

2026 年上半年 Solar 处置事件受灾行业分布(信息技术、制造、医疗为受影响最集中的三个行业)

家族分布上,国内外呈现明显差异。 全球披露量居前的是 Qilin(665 起)、The Gentlemen(438 起)、Akira(304 起),增幅最为显著的是 DragonForce,同比增长 207.3%;LockBit 5.0 与 Clop 亦在上半年重新活跃。而在国内实际处置事件中,占比最高的是 Weaxor(117 起,30.71%),其后依次为 Tellyouthepass(58 起)、Rast gang(29 起)、888 与盗版 LB3(各 26 起)。这一差异具有明确的研判价值:暗网披露榜单上的高活跃家族,未必是国内企业面临的真实威胁,针对性的家族研判必须立足本土处置数据。

2026 年上半年 Solar 处置事件涉及勒索家族分布 TOP10(Weaxor 占比 30.71% 居首)

有两个趋势值得全行业警惕。 其一是老旧系统风险:Windows 服务器占全部处置事件的 53.68%,其中 Server 2008 与 Server 2012 两个已停止支持的版本合计 119 起,占比 31.32%。此类系统补丁停更、历史业务迁移困难,已成为攻击者的首选突破口,应作为资产治理与安全加固的重点。其二是攻击入口高度集中:第三方业务系统漏洞与弱口令仍是主要入口,用友、金蝶、管家婆等企业管理软件的互联网暴露面,叠加服务器、数据库及远程运维账号的弱口令问题,构成了绝大多数事件的起始路径。攻击者取得初始访问权限后的行为模式也较为固定:窃取凭证、横向移动、打包敏感数据、关停安全设备、破坏备份,最后实施加密。

2026 年上半年国内受影响操作系统及平台分布(Server 2012 占 21.84% 居首,老旧 Windows 服务器合计超三成)

赎金数据同样提供了新的观察视角。 上半年共提取到 316 条有效赎金记录,其中 1 万至 5 万元档位占比约 70%,叠加低于 1 万元的 7%,合计 76.9% 属于中低金额、高频索取模式;超过 10 万元的仅占 15.5%。分家族看,Backups 赎金中位数最高(5.7 万元),而事件量最大的 Weaxor 中位数仅为 3.4 万元,Tellyouthepass 更低至 1.0 万元。可以判断,高频家族普遍采取"低赎金、广覆盖"的策略,家族的活跃程度与单次赎金要求并不呈正相关。

国内主要勒索家族赎金中位数对比(Backups 5.7 万元最高,Weaxor 为 3.4 万元)

国内勒索赎金档位分布(n=316):1-5 万元档位占约 70%,中低金额高频索取特征明显

另有一项旁证值得关注:Solar应急响应官网的站内搜索数据显示,sqlback@memeware.net.2700roxsorry、Weaxor、Mallox、Phobos 等家族名称、加密后缀与攻击者邮箱长期位居热搜。多数访问者是在服务器被加密之后,携带现场发现的陌生后缀与勒索信文件名前来确认家族归属、评估恢复可能性。可以说,这一搜索入口已经成为受害单位开展初步自救的重要渠道。

Solar 应急响应官网勒索相关搜索关键词词云 TOP80(家族名、加密后缀、联系邮箱为主)

这条产线与其他产线如何闭环? 应急现场提取的样本交由逆向产线拆解,拆解得出的家族特征进入威胁情报平台的监测规则,情报平台捕获的新变种预警再反哺应急研判,确认可解的家族则合入 SAR 的密钥捕获能力与解密工具。375 条台账不是终点,而是整个能力体系持续运转的基础。

安全运营产线

安全运营是公司"以运营立信"战略的执行者,由观澜安全运营团队负责。这条产线的职责可以概括为一句话:将应急响应、渗透测试、威胁情报等专项能力,转化为客户日常 7×24 小时可持续运转的防御体系。

上半年,观澜团队累计完成数十个安全运营项目交付,覆盖能源化工、医疗健康、制造业、高新技术、教育、智能驾驶等行业,项目足迹遍布新疆、山东、上海、广东等地。不同行业的关注重心差异显著:能源化工聚焦生产连续性,医疗卫健要求数据安全与业务不中断,智能制造则面临 IT/OT 融合的复合风险。能够在这些差异化环境中实现规模化交付,验证了方案并非为单一行业定制的样板工程,而是经过异构环境反复检验的实战体系。

在具体打法上,团队依托自研平台,围绕资产、体系、事件、脆弱性、威胁五大核心维度搭建标准化服务管理框架,确保每一项运营动作有章可循、有据可查;在标准框架之上坚持"一客一策",结合客户的业务特征、组织架构与风险画像进行定制化调优,避免方案停留在纸面。执行层面,上半年累计交付数十场安全意识培训与数十场勒索模拟演练,并帮助客户发现并整改了 400 余个中危及以上安全漏洞

运营工作大多在客户现场与监控后台完成,留存的照片不多。以下选取两张现场实施图,作为这条"看不见的战线"的直观注脚。

海外安全运营项目攻防演练实施现场(左右滑动查看更多)

下半年,该产线将重点推进两个方向:一是面向跨境企业的海外安全与国内防护一体化方案,回应企业出海过程中海外分支暴露面收敛、跨境数据合规、境内外统一指挥的现实需求;二是通用型勒索防护解决方案,将各项目中沉淀的防护动作提炼为标准化、模块化的产品化方案,降低部署成本与周期。目标清晰:不做一次性的定制工程,做可复制、可迭代的解决方案。

安全培训产线

安全行业不缺培训,缺的是能落地的优质培训。这是安全培训产线上半年复盘的出发点,也是我们打磨课程的标准。

上半年,安全培训产线紧扣"以培训立基"的定位,将渗透测试、应急响应、CTF、青少年信息安全培养等一线实战能力,转化为意识普及、技能提升、竞赛专项、行业实战、专业共建五大类标准化课程产品,累计完成各类网络安全培训与建设项目 10 余项,共进行30余场,覆盖高等培训、能源化工、医疗健康、智能驾驶、制造业等行业,交付形式涵盖线上直播、线下驻场与课程体系建设。与往年同期相比,今年上半年的培训业务量实现了明显增长。主要项目如下:

时间
项目
形式
2026.1
西北某高校逆向+内网渗透专项培训
线上
2026.3
新疆某集团(制造业集团)网络安全技能培训
线下
2026.3
新疆某集团(制造业集团)网络安全意识培训
线下
2026.5
山东某医疗行业 CTF 培训
线下
2026.5
"保"驾护航·网络安全保险赋能企业出海防勒索实战培训
线下
2026.6
上海某智能驾驶企业安全意识培训
线上
2026.6
某能源行业网络安全 CTF 技能专项培训
线下
2026.6
某能源行业 CTF 与 AI 技术技能专项培训
线下
2026.7
佛山某制造业网络安全意识培训
线上
2026 上半年
浙江某高校安全微专业建设
课程共建
2026 上半年
拉美地区某中资金融机构勒索病毒应急与防护专项培训
线下(海外)

其中有几点值得展开说明。

一是某制造业集团的深度驻场。3 月,团队在新疆某集团连续交付技能培训与意识培训两项,共30余天,从攻防实操到全员意识实现一次覆盖。集团客户对课程的要求是"能直接应用于值班场景",课件全部按照其真实业务环境定制。

新疆某集团网络安全技能培训现场

二是CTF 竞赛培训全面铺开,并新增 AI 安全方向。医疗、能源行业的 CTF 专项培训接连落地,课程在 Web、逆向、取证等经典方向之外,新增 AI 安全融合技术内容,贴合行业热点。其中某能源行业的两场培训间隔不足一个月,一场聚焦 CTF 技能,一场聚焦 CTF 与 AI 融合,学员结业后直接备战行业竞赛。

某能源行业网络安全 CTF 技能专项培训现场(2026年6月)

三是培训业务走向海外。拉美地区某中资金融机构的勒索病毒应急与防护专项培训,由海外中资客户主动邀约,表明防勒索实战方法论在海外中企客户群体中已逐步建立口碑。

拉美地区某中资金融机构勒索病毒应急与防护专项培训现场:创始人何颖向外籍学员讲解应急防护体系

同样值得一提的是 5 月举办的"网络安全保险赋能企业出海"实战培训,由济南市商务局主办,课程将防勒索实战与网络安全保险相结合,是 PICC 保单落地之后,"技术+保险"模式在培训侧的一次延伸。

"保"驾护航·网络安全保险赋能企业出海防勒索安全实战培训(济南市商务局主办,2026年5月14日)

此外,与高校合作的网络信息安全微专业建设持续推进,从单点培训走向课程体系的长期共建。培训与其他产线的闭环同样清晰:应急、渗透、逆向产线提供真实案例与方法论,培训产线将其转化为课程,课堂上收集的学员反馈又反过来提示我们哪些知识尚未讲透。下半年,产线将重点打磨 AI 安全、数据安全、跨境安全专题课程,并在关基运营、跨境出海等勒索高发场景增设实战化演练与应急复盘模块,配套 SAR 与网络安全保险,帮助客户构建事前防御、事中响应、事后恢复的完整防护链条。

威胁情报产线

威胁情报产线是整个体系的"眼睛"与"雷达",职责分为两层。

一层是战时联动。在应急响应处置过程中,情报团队同步承担舆情与数据泄露监测:客户的敏感数据是否被挂上暗网披露站点、勒索组织是否公开发声施压、事件是否在公开渠道发酵,这些信息直接影响现场处置节奏。另一条战时主线是勒索病毒情报的即时捕获与文档化交付:新家族出现、既有家族推出新变种、披露站点更新,均在第一时间完成捕获、关联与研判,输出可行动的情报文档交付客户,而非简单罗列原始 IOC。

另一层是日常监测。面向各行业在服客户的持续性威胁监测,叠加暗网披露站点预览监测、黑产渠道动态跟踪,构成平时的基本工作。

上半年的产出可以量化为:累计监测威胁事件 14 万余起,其中勒索事件 4696 起;针对重要威胁事件输出交付报告 232 篇。国内视角下,情报平台与应急台账交叉印证出几个判断:医疗、信息技术、制造是受影响最集中的行业;广东、浙江、北京事件数量靠前;针对 Linux、ESXi、NAS、集中存储和备份系统的攻击已有 10 起,占比 2.6%,绝对数量虽不大,但此类平台一旦失陷往往影响面极大,需要单独重点盯防。

Solar 威胁情报平台全球威胁分布视图(按风险等级分色标注,支持实时事件监测与研判)

家族研究方面,国际上重点跟踪了 DragonForce(披露量同比增长 207.3%,曾出现 48 小时内攻陷国内四家科技与制造企业、超 1.4TB 核心数据面临外泄的重大事件),国内则持续盯住 Weax 与 Sorry 两大波及中小企业的家族,并深度还原了疑似攻击者利用 AI 挖掘管家婆 0day 漏洞的全链路攻击过程。相关成果均已公开,欢迎阅读:

参考原文:【勒索预警】48小时内攻陷国内四家科技与制造企业,超1.4TB核心数据面临外泄

参考原文:【全网首发】Weax与Sorry勒索病毒席卷全国中小企业,深度还原全链路攻击,疑似黑客利用AI挖掘管家婆0day漏洞

目前,这套勒索情报能力已被国内多家头部金融机构、头部云厂商及部分监管机构长期订阅,并在多起国内勒索犯罪团伙的打击和案件侦破中发挥了作用。情报的价值不在于"知道得多",而在于让客户在风险成为新闻之前,就已经完成布防。

渗透测试产线

渗透测试产线的工作性质决定了可公开的内容有限,客户名称、系统细节与漏洞链路均在保密范围内,此处以量化数据与可公开的平台成果为主。

上半年,团队在能源、制药、金融(银行、保险)等关键基础设施行业,为数十家客户提供常态化渗透测试服务,累计主动发现并协助修复 400 余个中高危漏洞,漏洞修复闭环率保持 100%。按每个高危漏洞平均 50 万元的潜在损失估算,这些漏洞的提前发现与闭环,至少为客户规避了上亿元的数据泄露与业务中断风险。这组数据的意义在于:渗透测试投入的本质,是购买"在攻击者之前发现自身问题"的机会。

攻防演练方面,上半年共组织实施 5 场高烈度攻防演练,覆盖医药研发、金融、高校教育、半导体供应链四大关键场景,攻击手法覆盖从社工钓鱼到供应链投毒的完整链条。5 场演练均 100% 达成预设目标,漏洞修复建议采纳率 100%。

除项目交付外,产线上半年还沉淀出两款可公开介绍的自研平台。

一是溯源路径图绘制平台。这是一款面向安全事件调查与攻击溯源的智能协作平台,支持证据图谱绘制、AI 辅助分析、事件时间线、MITRE ATT&CK 映射与钻石模型分析,能够将零散的日志、流量、文件证据串联为一张可追溯的攻击链图,并快速生成可审核的交付报告。溯源工作过去高度依赖分析师个人经验与手工绘图,如今由平台完成结构化沉淀。

溯源路径图绘制平台:以钻石模型视图还原"VPN代理-漏洞利用-凭证获取-横向移动-数据窃取"完整攻击链,AI 辅助生成研判结论

二是 CodeAudit 大模型代码审计平台。该平台通过多智能体协作分析代码资产、业务能力与真实调用链,自动发现潜在漏洞,并基于项目源码生成可运行的验证程序,在隔离环境中完成漏洞复现与证据固化。白盒审计最大的痛点是"结果不敢信",CodeAudit 将"可信、可追溯"固化为流程:每一项发现均有验证程序与证据链支撑。

CodeAudit LLM 驱动代码审计平台:多智能体协作审计项目列表,findings 与风险分值一目了然

逆向分析产线

逆向分析产线是 Solar 团队的技术纵深。上半年处理的对象从常见 Windows 勒索程序,延伸至 Linux 勒索蠕虫、ESXi 加密器、银狐木马、海莲花APT样本及其他恶意工具。业务方提出的问题通常非常具体:样本做了什么、影响范围在哪里、文件是否具备恢复条件、现场应优先处置什么、哪些行为可以交由产品识别与拦截。围绕这些问题,上半年工作大致分为四类:

工作方向
上半年主要工作
主要交付
样本与家族分析
分析勒索软件、银狐木马、海莲花APT样本及其他恶意工具,覆盖 Windows、Linux、VMware ESXi 和域环境
技术分析报告、行为结论、处置建议、公开文章
解密与恢复工具
对 Shinra、WannaHammer等样本恢复可行性验证,以及研究授权场景下的 Veeam 保存密钥获取
解密器、恢复工具、验证记录、使用说明
产品研发支撑
参与 SAR SaaS Linux 版本拦截、密钥捕获、DragonForce 识别与拦截验证,以及 SAR 2.0 密钥捕获重构
识别与拦截方案、测试结果、研发联调结论
项目与应急支撑
支撑勒索模拟演练、客户样本研判、数据恢复、安全加固和木马事件分析
程序修复、现场技术支持、事件分析报告、处置建议

以下选取三个代表性案例。

第一个是 .sorry后缀样本的双平台分析。团队分别完成了 Windows x64 与 Linux 两个平台的 .sorry 样本分析:Windows 样本会停止数据库服务、加密文件并投递勒索信;Linux 样本采用 Go 语言开发,可通过 SSH 横向传播,并使用 AES-GCM 加密文件。两个平台的排查重心完全不同,Windows 侧需重点核查数据库服务与批量文件改写,Linux 侧则要同步排查 SSH 凭据使用与横向传播痕迹。其中有一个细节值得同行参考:我们未将两类样本直接标注为同一家族或同一攻击者,所有结论仅按具体样本与版本给出。家族关联研判,应当保持克制。

第二个是 Weaxor.rox变种的恢复验证。围绕该变种,团队记录了加密后缀、系统配置调整等行为变化,开展密钥捕获与恢复可行性验证,并同步明确工具的适用范围,避免将单个变种的结论扩大至整个家族。这也是解密工具体系化建设的一部分:记录适用样本、算法差异、验证结果与工具版本,确保新变种出现时能够快速判断是直接复用、局部适配还是重新研究。

第三个是 DragonForce ESXi 样本分析与产品验证。团队完成了 DragonForce ESXi 变种加密流程分析,确认其使用 ChaCha8 加密文件头、通过内置 RSA 公钥保护关键信息。研究成果随后直接进入 SAR 的识别与拦截验证环节:分析人员提供可观察行为、关键执行节点与测试样本,研发侧通过测试反馈打磨拦截效果。从逆向分析到产品落地的这条链路,上半年明显缩短。

公开产出方面,上半年团队公众号发布了由逆向产线完成样本分析的技术文章,7 月初另有一篇作为补充成果:

参考原文:【病毒分析】深度剖析粉丝投稿:海莲花APT超级间谍组织最新免杀样本(从白加黑落地到定制化RUST远控)

参考原文:【病毒分析】老同学发来的压缩包别乱点,文件被锁还当众社死播放颜色音频,WannaHammer"求锤"勒索套路拆解

除上述内容外,团队还完成了 WannaHammer 3.0、Gentlemen(绅士家族)、BabyLockerKZ、Speagle、海莲花 APT 等样本的专题分析,形成了 Blackout、Akira 等家族分析报告。项目支撑方面,某金融机构勒索模拟演练的逆向技术支持、某制造企业勒索应急的样本研判与数据恢复、两起银狐木马事件(某金融机构、某研究机构)的深度技术分析,均已按时交付。

用产线自己的总结作为本段收尾:逆向不是一场只追求"解出来"的单次攻坚。一个样本带来的不只是一个结论,而是一项工具、一组规则、一份可以复用的经验,以及面对下一次未知威胁时更快、更准、更稳定的响应能力。

运维&修复产线

运维产线深度嵌入应急响应项目体系。这条产线的价值可以概括为:应急处置控制住了"火势",让业务系统真正恢复运行、长期稳定运行,依靠的是运维。上半年,产线紧扣"以运维筑基"的定位,将虚拟机提取、安全建设建议、防火墙策略调优、网络拓扑规划等技术动作,转化为可量化、可复制的标准化交付,支撑了多个应急与加固项目:

2026年上半年修复项目时间路线图

其中两项技术能力值得单独说明。虚拟机提取技术在多起勒索攻击与数据破坏场景中发挥了关键作用,协助客户在黄金时间内完成关键数据保全与业务环境恢复;防火墙策略调优与网络拓扑规划则是应急处置之后的"治本"手段,通过最小权限原则细化访问控制、重构网络区域边界,直接阻断横向移动路径,实现从"单次应急处置"向"长效安全架构建设"的跨越。

这条产线的足迹也颇具说服力:某制造企业项目是与巴西团队联动完成的应急溯源,同事们的位置常年分布在世界各地。

某制造企业+巴西应急溯源项目期间,团队同事位置共享截图:同一时间分布在欧洲、非洲、南美和国内多地协同作战

广州玻思韬安全检查&渗透项目客户现场(2026年4月)

下半年,运维产线将持续打磨虚拟化安全提取与容灾恢复技术,扩大网络拓扑规划服务覆盖范围,并深化"运维+安全"融合战略,在关基运营场景中配套运维工具、安全基线检查、架构合规建议一体化方案。

品牌运营产线

最后汇报品牌运营产线,这是读者能够直接触达我们的窗口。

目前公司运营四个公众号账号,分工明确:思而听网络科技有限公司(官方账号,发布公司动态与官方信息)、Solar应急响应团队(聚焦应急响应、威胁情报、勒索病毒方向,提供 7×24h 专家应急服务)、弱口令安全实验室(专注 Web 安全、红蓝对抗、CTF 技术分享)、中学生CTF(青少年CTF)(面向青少年的 CTF 学习与科普平台)。

上半年的运营数据如下:

账号
上半年发文
备注
思而听网络科技有限公司(官方)
17 篇
公司动态、喜报、活动
Solar应急响应团队
50 篇
粉丝从约 7000 增长至 12024,增幅约 72%
弱口令安全实验室
3 篇
后续将在青少年CTF平台上架渗透测试靶场合集,并持续更新相关文档
中学生CTF
5 篇
青少年 CTF 学习社区持续运营

内容生产采用"各产线协同投稿+品牌运营优化审核"的机制:渗透、应急、病毒分析等产线的同事将实战中的技术点撰写成初稿,品牌运营产线负责结构优化与发布,确保内容既有实战的时效性,也有良好的阅读体验。上半年各账号反响较好的代表性文章,按账号整理如下,欢迎阅读:

Solar应急响应团队代表作:

针对暗网最大黑客论坛BreachForums数据泄露,32万会员身份与行为样本分析

【银狐应急复盘】伪装搜狗输入法的银狐木马,从深度溯源到彻底清除的闭环响应实录

【病毒分析】老同学发来的压缩包别乱点,文件被锁还当众社死播放颜色音频,WannaHammer"求锤"勒索套路拆解

【紧急预警】针对近期 “.sorry” 勒索病毒爆发的深度溯源与攻击路径复盘

【热点新闻】富士康科技集团(鸿海)遭勒索攻击,8TB核心供应链数据面临泄露风险

【银狐应急复盘】银狐远控借壳网易CC客户端的一次深度应急,从EDR告警到彻底清除(附IOC)

【万字首发】零安全设备零日志环境下的极限溯源,疑似国内黑产组织的.sorry1变种勒索病毒攻击链全拆解

【全网首发】Weax与Sorry勒索病毒席卷全国中小企业,深度还原全链路攻击,疑似黑客利用AI挖掘管家婆0day漏洞

【银狐应急复盘】伪装 Telegram 的“白加黑”银狐木马,从深度溯源到彻底清除的闭环响应实录(附自查 IOC)

【银狐病毒分析】借助AI逆向分析伪造百度网盘钓鱼的银狐木马全流程(附IOC)

【勒索预警】48小时内攻陷国内四家科技与制造企业,超1.4TB核心数据面临外泄


弱口令安全实验室代表作:

【工具分享】浏览器弱口令检查插件——WPBurp

摆脱无效溯源,基于“认知指纹”与侧信道的威胁情报研判新范式

【安全研究】万字拆解Edge明文密码驻留机制与19款Chromium浏览器同源隐患深度复盘

中学生CTF代表作:

诶?NAS怎么连不上了?原来是这样!青少年CTF靶场文件传输功能更新啦!

【星火之声】第二期:CISCN&CCB半决赛WriteUp

【学习干货】用 CC-Switch 把 Codex 后端换成 DeepSeek,CTF 辅助一步到位

基于RAG的CTF知识检索引擎 | 七天时间,我们用 AI 给 CTF 装了本参考书

赛事方面,为将日常实战成果反哺人才培养,我们坚持举办公益性质的 Solar 应急响应月赛,赛题全部来源于真实处置环境的复现,涵盖挖矿应急排查、银狐木马应急、勒索病毒应急上机排查、病毒逆向分析等方向,并针对新披露漏洞及时复现转化为赛题。上半年共完成 1 场年赛与 3 场月赛(6 月因项目排期较满暂停一个月,7 月已恢复,题解预计于 7 月 31 日在 Solar 应急响应团队公众号发布)。

Solar杯年赛相关:

【重磅官宣】实战收官!2025 第二届“Solar杯”应急响应挑战赛正式启动(文末福利)

【官方WP】第二届solar杯·应急响应挑战赛官方题解

月赛回顾:

2026-Solar应急响应公益月赛!文末可参与抽奖活动!

2026-3月Solar应急响应公益月赛排名及官方题解

2026-4月Solar应急响应公益月赛排名及官方题解

2026-5月Solar应急响应公益月赛!

对外活动方面,上半年公司参与行业活动十余场,具有代表性的包括:网络安全保险护航数字产业安全发展专题研讨会、济南市创业典型跟踪服务暨创业问计问需座谈会、山东卫视《山东新闻联播》勒索防护专题采访、济南市网络空间安全协会成立大会等。能够持续受到媒体与政府活动的邀请分享防勒索实践经验,说明这套从实战中沉淀的能力,正在被越来越多的行业伙伴看见与认可。

网络安全保险护航数字产业安全发展专题研讨会现场

参考原文:思而听参与“网络安全保险护航数字产业安全发展”专题研讨会,助力企业提升风险治理与安全韧性

济南市创业典型跟踪服务暨创业问计问需座谈会现场

参考原文:【喜报】思而听参加济南市创业典型跟踪服务暨创业问计问需座谈会 总经理何颖获评“2025年济南创业之星”

山东卫视《山东新闻联播》采访画面:思而听创始人何颖向记者讲解勒索病毒攻击原理

参考原文:媒体报道|山东新闻联播聚焦济南高新区网安产业新实践,思而听接受采访

"保"驾护航·网络安全保险赋能企业出海防勒索安全实战培训背景板(济南市商务局主办)

参考原文:思而听受邀参与“网络安全保险赋能企业出海防勒索安全实战培训”专题分享

思而听应急响应工程师徐龙州在行业活动中作主题分享

参考原文:思而听亮相2026第十届丝绸之路网络安全论坛,分享医疗行业防勒索实战经验

《新质·数字安全专精百强(2026)》榜单发布,思而听入选"创新之星"反勒索方向(红框处)

参考原文:【喜报】思而听荣登《新质·数字安全专精百强(2026)》榜单,获评“创新之星”

济南市网络空间安全协会成立大会暨第一届第一次会员大会现场(左右滑动查看更多)

参考原文:【喜报】思而听获授济南市网络空间安全协会理事单位,创始人何颖受邀作企业代表发言

济南产业带TikTok跨境全域增长峰会,思而听代表作交流发言

参考原文:【专题分享】思而听亮相2026济南产业带TikTok跨境全域增长峰会,分享企业出海安全实践

下半年的规划

复盘之后,简要说明各产线下半年的工作方向:

  1. 应急响应:继续保持 7×24 小时待命机制,将持续跟进输出《Solar 勒索软件威胁态势半年报告》与《2026年Solar 勒索软件威胁态势年报》,让处置数据持续产生行业价值。
  2. 安全运营:重点推进海外安全与国内防护一体化方案、通用型勒索防护解决方案,将项目经验沉淀为可复制的产品化方案。
  3. 安全培训:深耕关键信息基础设施行业,打磨 AI 安全、数据安全、跨境安全专题课程,扩大线上培训覆盖,深化微专业共建。
  4. 威胁情报:持续压缩"捕获到交付"的时间差,让情报更早一步送达客户。
  5. 渗透测试:在常态化服务之外,持续迭代溯源路径图绘制平台与 CodeAudit,让工具放大人的经验。
  6. 逆向分析:提升常见样本自动化研判效率,建设可持续维护的恢复工具体系,进一步缩短逆向、应急与产品之间的距离。
  7. 运维&修复:打磨虚拟化安全提取与容灾恢复技术,扩大拓扑规划覆盖,深化"运维+安全"融合。
  8. 品牌运营:四个账号保持稳定更新,月赛照常举办,下半年继续为读者带来更多可落地的优质内容。

写在最后

181 天,375条处置记录、数十个运营项目、10 余场培训、232 篇情报报告、400 多个漏洞闭环、5 场攻防演练。这些数字的背后,是团队成员在不同城市、不同时区的共同努力。

我们始终认为,安全行业没有一蹴而就的捷径,依靠的是把每一次处置做扎实、把每一份报告写清楚、把每一堂课讲明白,然后让时间给出答案。上半年有成绩,也有需要改进的地方,好在团队始终并肩前行。

感谢每一位客户的信任,感谢各位读者的关注与支持,也感谢为我们投稿、指正、提出建议的同行伙伴。下半年,我们继续努力。

文末抽奖

最后,兑现开头提到的抽奖。为感谢各位读者长期以来的支持,我们准备了一份心意:

  • 参与方式关注本公众号,并在后台回复关键词 “Solar粉丝福利”,即可获取抽奖入口并参与抽奖。
  • 开奖时间2026 年 8 月 15 日 12:00
  • 奖品设置:【Solar 定制版科技礼盒*3份】
  • 领奖方式:需添加小助手微信Daha221166,发送“关注公众号”截图及“转发”截图,待小助手审核中奖后兑奖并邮寄礼品。如若逾期5天或未严格遵循抽奖流程,将被视为自动放弃获奖资格。

期待在留言区与各位相见。下半年,我们继续同行。


转载声明:本文转载自原发布平台 (作者:solar应急响应团队), 原文标题《【年中总结】思而听2026年中工作总结 · 文末抽奖》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。