首页/新闻资讯/正文详情

Wormhole勒索病毒深度分析:蠕虫式横向传播与应急响应实战

发布时间:2026/9/25 4:53:50 来源:云帆数科 栏目:资讯中心
Wormhole勒索病毒深度分析:蠕虫式横向传播与应急响应实战
1. 一次真实的应急响应从一台中招机器说起凌晨两点被电话叫醒对方是合作公司的运维负责人语气很急——财务共享盘里所有文件后缀全变了桌面上多了一个文本文件里面写着要联系某个邮箱、支付一笔加密货币。我让他先别关机、别重启、别乱删文件把网线拔了然后拍几张屏幕照片发我。照片传过来后缀是随机字符串勒索信格式很典型我第一反应是又一个批量投递的勒索家族。但等我把样本拿到手跑完静态和动态两轮才发现这东西跟常见的“加密完就跑”的勒索不太一样——它带明显的蠕虫传播特征会自己找内网共享往外扩散。这就是我今天要聊的主角Wormhole勒索病毒。先把定位说清楚Wormhole是一类兼具勒索加密和蠕虫式横向传播能力的恶意程序。它解决的不是“怎么加密文件”这个单点问题而是“怎么在没人点击的情况下自己铺开、自己找目标、自己完成加密”这条完整链路。对谁有用如果你是安全运维、应急响应工程师、恶意代码分析方向的学习者或者只是想知道自己公司内网为什么一夜之间全中招这篇内容都值得往下看。我会按我实际分析一个样本的顺序来讲先看整体设计思路再拆核心细节然后走一遍完整实操最后把踩过的坑和排查技巧整理出来。全程尽量说人话参数和判断依据都会给到你可以直接照着复现。需要提前说明的是下面涉及的所有样本行为、注册表路径、加密逻辑都来自我在隔离环境中的实际观察和公开威胁情报的交叉印证。具体哈希和C2地址我会做脱敏处理重点放在分析方法和判断逻辑上这才是你能带走的东西。2. 整体设计思路拆解为什么它要“勒索蠕虫”两条腿走路2.1 传统勒索的瓶颈与Wormhole的破局点传统勒索病毒有个天然瓶颈它得先“进门”。不管是钓鱼邮件附件、漏洞利用还是伪装成正常软件攻击者必须让目标机器执行一次恶意代码。进门之后很多家族就只盯着本机——把本地文件加密完弹个勒索信结束。这种模式的问题是传播效率低一台机器就是一台机器的收益想扩大战果得靠人工横向移动慢且容易被发现。Wormhole的设计思路明显是冲着这个瓶颈去的。它把“进门”和“扩散”解耦只要有一台机器被攻破剩下的传播工作交给病毒自己完成。具体来说它内置了网络扫描和共享枚举模块会主动探测同网段和其他可达网段里的SMB共享、可写目录然后把自己复制过去借助计划任务或者服务的方式在目标机器上执行。这个过程不需要人工干预也不需要目标用户点击任何东西。我实测下来在一个模拟的小型办公网里约30台机器开了文件共享从第一台中招到超过一半机器被加密时间窗口不到40分钟。这个速度是纯手工横向移动完全比不了的。所以理解Wormhole核心不是理解它怎么加密——加密算法本身没什么特别新鲜的——而是理解它怎么自己找路、自己铺开。2.2 模块化结构一个样本里的三套逻辑把样本拖进反汇编工具里看结构上能明显分出三块相对独立的逻辑我习惯把它们叫“三套班子”加密模块负责遍历磁盘、按扩展名筛选目标文件、执行加密、写勒索信。这部分和主流勒索家族大同小异用的是对称加密加密文件内容、非对称加密保护对称密钥的经典组合。传播模块负责网络发现、共享枚举、凭据尝试、载荷投放。这是Wormhole区别于普通勒索的关键也是分析时最花时间的部分。持久化与对抗模块负责在目标机器上扎根、关闭可能干扰加密的进程、删除卷影副本、对抗常见安全软件。这三块之间通过一个调度逻辑串起来。我的观察是它并不是一上来就加密而是先做一轮快速的环境探测和传播等铺开到一定规模或者达到某个时间条件再统一触发加密。这个“先传播后加密”的顺序很讲究——如果先加密机器上的文件都乱了反而可能触发告警、被管理员发现并断网传播窗口就没了。先悄悄铺开最后一起引爆杀伤力最大。2.3 为什么选择SMB共享作为主要传播通道传播通道的选择是有讲究的。Wormhole主要走SMBServer Message Block协议也就是Windows里“网络共享”用的那套东西。为什么是它我的分析是三点第一覆盖面广。企业内网里文件共享几乎是标配财务、人事、项目组都有自己的共享盘这些共享盘天然就是高价值目标也是天然的传播跳板。第二权限模型可利用。很多内网的共享目录权限设置很松有的甚至是“所有人可写”。病毒只要拿到一个普通域账号就能往共享里写文件。更麻烦的是如果某台机器的本地管理员密码在内网里被复用这在中小型企业里非常常见病毒用一套凭据就能横着走。第三协议本身不显眼。SMB流量在内网里太常见了文件拷贝、打印共享都在用基于流量特征的检测很容易漏。相比之下如果病毒用某种奇怪的协议往外连反而容易被网络层的规则拦住。提示分析这类样本时别只盯着加密行为看。传播模块的网络行为往往才是判断它影响范围的关键。我见过有人只分析了加密逻辑就下结论说“影响有限”结果漏掉了蠕虫传播实际影响被严重低估。3. 核心细节解析加密、传播、对抗三块硬骨头3.1 加密模块算法组合与文件筛选逻辑先看加密。Wormhole用的是“AES RSA”的组合拳这是目前勒索家族的标配不算新鲜但细节上有几个点值得注意。文件内容用AES加密模式是CBC密钥长度256位。每个文件生成一个独立的AES密钥这个密钥再用硬编码在样本里的RSA公钥加密附在加密文件尾部。这样设计的好处是攻击者手里只需要保管一个RSA私钥就能解密所有受害者的所有文件而受害者没有私钥理论上无法逆向出AES密钥。这里有个关键点——RSA公钥是硬编码在样本里的这意味着同一批次的样本公钥是一样的。如果你在应急时能拿到多个样本对比公钥是否相同可以判断它们是不是同一波攻击。文件筛选上它维护了一个扩展名黑名单和白名单。黑名单里是那些加密了也没意义、或者加密会破坏系统运行的类型比如.exe、.dll、.sys这些可执行文件还有.tmp临时文件。白名单则是重点目标文档、表格、图片、数据库文件、压缩包基本覆盖了办公场景里所有有价值的数据。我统计了一下我手上这个样本的筛选列表文档类doc/docx/xls/xlsx/ppt/pptx/pdf和图片类jpg/png占比最高数据库文件mdf/sql也在列。加密时会跳过几个特定目录比如Windows系统目录、程序安装目录还有回收站。这个选择很实际——加密系统文件容易导致机器直接蓝屏或者无法启动那样受害者连勒索信都看不到攻击者的“生意”就做不成了。跳过这些目录保证系统还能跑起来受害者才能看到勒索信、才能联系他们。3.2 传播模块网络发现与凭据尝试的完整链路这是Wormhole最值得细看的部分。传播链路我拆成四步第一步网络发现。病毒会先获取本机的IP地址和子网掩码算出所在网段然后对这个网段内的地址做存活探测。探测方式主要是尝试连接445端口SMB默认端口。同时它还会读取本机的网络配置、ARP缓存、甚至域信息尽可能多地拿到可达目标的线索。这一步的目的是画出一张“可攻击地图”。第二步共享枚举。对存活的主机尝试列出它的共享目录。这一步用的是SMB协议的标准操作如果目标机器开了共享且允许匿名或当前凭据访问就能拿到共享列表。我实测时发现它对C$、ADMIN$这类默认管理共享也会尝试但成功率取决于凭据权限。第三步凭据尝试。这是决定传播成败的关键。病毒内置了一个小型字典包含常见弱口令比如空密码、admin、123456、password这类。同时它会尝试用当前进程的凭据、以及从本机内存或配置文件中抓取到的凭据去连接目标。如果企业内网存在本地管理员密码复用这一步的成功率会非常高。我在隔离环境里故意设置了两台机器用同一个本地管理员密码结果病毒一次就登上了第二台。第四步载荷投放与执行。一旦连上可写的共享病毒会把自己复制过去然后通过远程创建计划任务或者服务的方式触发执行。我观察到它优先用计划任务因为创建计划任务需要的权限相对低一些而且不容易被立刻发现。执行起来之后目标机器就重复第一步到第四步形成链式传播。传播阶段主要动作依赖条件检测难点网络发现探测445端口、读取ARP/域信息目标端口开放流量类似正常SMB扫描共享枚举列出共享目录共享开放、凭据有效与正常文件访问混杂凭据尝试字典本机凭据爆破弱口令或密码复用失败尝试分散、不易触发阈值载荷投放复制自身、创建计划任务共享可写、有执行权限计划任务创建日志易被忽略3.3 对抗模块它怎么让自己“活得久一点”Wormhole在对抗上做了几件事目的都是给自己争取时间。第一删除卷影副本。用vssadmin命令把系统还原点删掉这样受害者没法通过“以前的版本”恢复文件。这是勒索家族的常规操作但Wormhole执行得比较彻底会反复尝试直到确认删干净。第二结束干扰进程。它会枚举当前运行的进程把数据库服务、办公软件、备份软件等可能占用目标文件的进程结束掉。这样加密时不会因为文件被占用而失败。我注意到它对某些国产办公软件和数据库进程也有针对性处理说明作者做过一定的本地化适配。第三关闭或绕过安全软件。这部分行为比较敏感我不展开具体技术细节只说观察到的现象它会尝试修改某些安全相关的注册表项并结束部分安全软件的进程。实际效果取决于目标机器上安全软件的防护强度。第四持久化。通过注册表Run键、计划任务、服务等多种方式建立自启动确保机器重启后病毒还能运行。我数了一下单个样本里至少埋了三种持久化方式互为备份。注意分析对抗模块时一定要在隔离环境里做并且提前做好快照。有些对抗行为会修改系统关键配置一旦执行你的分析机可能也需要重装。我一般会准备一台专门的“脏机”用来跑动态行为跑完直接回滚快照。4. 完整实操从拿到样本到输出分析报告4.1 环境准备隔离、快照、工具清单分析勒索病毒环境是第一位的。我的标准配置是这样的物理隔离或严格网络隔离的分析机绝对不能让样本连到真实内网。我用的是单独的一台虚拟机宿主机网络设置为“仅主机模式”不接外网。虚拟机快照分析前打快照跑完动态行为直接回滚。建议至少准备两台虚拟机一台做“感染机”一台做“传播目标机”用来观察横向移动。工具清单静态分析用反汇编工具和字符串提取工具动态分析用进程监控、注册表监控、文件监控、网络抓包工具辅助工具包括PE信息查看器、哈希计算工具、沙箱可选。工具选型上我的原则是能用开源的就用开源的能离线跑的就离线跑。原因很简单——分析勒索病毒时你不希望样本有任何机会接触到外部网络也不希望分析工具本身成为攻击面。4.2 静态分析先看“长相”再动手拿到样本第一步先算哈希记录在案。然后看PE头信息编译时间、节区信息、导入表。编译时间可以帮你判断样本的新旧程度导入表能看出它用了哪些系统API——比如如果导入表里有大量网络相关APIsocket、connect、WNetAddConnection2等基本可以确认它有网络传播能力。接着提取字符串。这一步很关键很多线索直接藏在字符串里硬编码的IP段、共享名列表、注册表路径、勒索信模板、扩展名列表、甚至作者留下的调试信息。我在字符串里找到了勒索信的完整模板和一组常见弱口令这直接印证了传播模块的字典爆破逻辑。静态分析阶段还要做一件事确认加密算法和密钥结构。通过定位加密相关的代码段确认AES的调用方式和RSA公钥的位置。这一步不需要完全逆向用调试器在关键API下断点观察参数就能大致判断。4.3 动态分析让样本自己“表演”静态看个大概之后上动态。我的流程是在感染机上运行样本同时开启所有监控工具。观察进程创建样本会派生多个子进程分别负责加密、传播、对抗。观察文件操作记录它遍历了哪些目录、跳过了哪些、加密了哪些类型的文件。观察注册表操作记录它写了哪些键值这是持久化分析的核心。观察网络行为抓包看它扫了哪些IP、连了哪些端口、尝试了哪些共享。观察传播目标机如果配置了第二台虚拟机看它是否被成功投放并执行。这里有个实操心得动态分析时把系统时间调快。有些勒索病毒会设置一个延迟触发比如运行后等几分钟再开始加密目的是躲避沙箱的短时间观察。把时间调快可以加速这个过程让你在更短时间内看到完整行为。我一般会把时间往前调24小时以上。4.4 加密行为复现与影响范围评估动态跑完之后我会做一次加密行为的复现目的是搞清楚“到底哪些文件会被加密”。做法是准备一个测试目录里面放各种类型的文件文档、图片、数据库、可执行文件、临时文件运行样本后统计哪些被加密、哪些没动。这个结果直接决定了应急时的数据恢复优先级。影响范围评估则要结合传播行为来看。我会根据抓包结果画出病毒扫描的网段范围和尝试连接的共享列表再结合企业实际的网络拓扑估算可能受影响的机器数量。这一步的结论对应急决策至关重要——如果只是单机加密处理方式相对简单如果确认有蠕虫传播那就必须考虑全网隔离和批量处置。分析阶段核心产出对应急的价值静态分析哈希、算法、硬编码线索确认家族、判断批次动态分析行为链、注册表、网络行为确定清除点和阻断点加密复现受影响文件类型清单确定数据恢复优先级传播评估扫描网段、共享列表确定隔离范围和处置规模5. 常见问题与排查技巧实录5.1 应急现场最容易犯的三个错第一个错一上来就杀进程、删文件。很多人看到病毒第一反应是赶紧清掉但这样会破坏现场导致后续无法判断传播范围和感染途径。正确做法是先隔离断网保留现场再做取证和分析。第二个错只处理中招的机器忽略传播链。Wormhole这类带蠕虫特征的病毒中招机器往往只是冰山一角。如果只清理了报障的那台其他已经被投放但还没触发的机器会继续传播。我的做法是一旦确认是蠕虫型勒索立刻在全网范围内排查是否存在相同的持久化项和投放文件而不是只盯着报障机器。第三个错低估凭据泄露的影响。如果病毒是通过凭据爆破传播的那说明内网存在弱口令或密码复用问题。清理完病毒不解决凭据问题下次还会中招。应急结束后必须推动一次全网口令排查和整改。5.2 排查清单快速定位感染痕迹下面这张表是我实际应急时用的排查清单按优先级排序排查项具体位置判断依据持久化项注册表Run键、计划任务、服务是否存在异常自启动项投放文件各共享目录、临时目录是否存在同名可执行文件网络连接445端口连接记录是否有异常扫描行为卷影副本vssadmin list shadows是否被删除加密文件各磁盘目录是否存在异常后缀文件勒索信桌面、各目录根路径是否存在说明文件排查时有个技巧优先看计划任务。Wormhole用计划任务做传播执行和持久化而且计划任务的创建日志事件ID 4698在Windows事件日志里是有记录的。通过筛选短时间内大量创建的计划任务往往能快速定位传播时间点和受影响机器。5.3 数据恢复的现实与取舍说句实在话勒索病毒的数据恢复如果没有离线备份基本没有“完美解”。Wormhole用的AESRSA组合在没有私钥的情况下暴力破解AES-256在现实时间尺度内不可行。所以应急时的数据恢复策略应该是优先恢复有备份的数据这是最可靠的路径。如果企业有离线备份或异地备份直接走恢复流程。评估部分文件的可恢复性有些文件可能因为被占用而加密失败或者病毒跳过了某些目录这些文件可能完好。谨慎对待第三方解密工具网上流传的所谓“解密工具”很多是二次诈骗或者捆绑了新的恶意程序。除非是权威安全厂商发布的、经过验证的工具否则不要轻易在受害机器上运行。提示我个人的经验是应急阶段最值钱的动作不是“尝试解密”而是“快速隔离保全现场评估范围”。把这三件事做好后续无论是恢复还是溯源都有主动权。5.4 独家避坑分析时容易忽略的细节分享几个我在分析Wormhole时踩过的坑。第一个坑只看了主进程漏了子进程。Wormhole的传播和加密是分开的进程主进程可能只是调度器。如果只监控主进程会漏掉真正干活的子进程行为。解决办法是用进程树监控把所有派生进程都纳入观察范围。第二个坑网络抓包没开全。我一开始只抓了TCP结果漏掉了某些基于其他协议的探测行为。后来改成全协议抓包才发现它还尝试了其他端口的探测。分析这类样本抓包一定要全宁可数据多一点。第三个坑忽略了时间因素。前面提过有些行为是延迟触发的。我第一次动态分析时只跑了10分钟就下结论结果漏掉了延迟加密行为。后来把观察时间拉长到1小时以上才看到完整链路。所以动态分析要有耐心别急着收工。第四个坑在分析机上留下了感染痕迹。有一次我图省事没打快照就直接跑样本结果分析机被植入了持久化项后来花了不少时间清理。从那以后我坚持“跑样本必打快照跑完必回滚”。6. 从Wormhole看这类威胁的防御思路分析完一个样本最终要落到防御上。Wormhole这类“勒索蠕虫”的组合防御上不能只靠单点措施。网络层面限制SMB横向流量是关键。在企业内网里不是所有机器都需要互相访问445端口。通过分段和访问控制把SMB流量限制在必要的范围内能大幅压缩蠕虫的传播空间。我见过一些企业用网络分段把办公网和服务器网隔开效果很明显——即使办公网有机器中招也传不到核心服务器区。主机层面禁用不必要的共享和默认管理共享关闭不需要的SMB版本及时打补丁。同时本地管理员密码不能复用这是防凭据爆破的根本。现在很多企业用LAPS这类方案来管理本地管理员密码每台机器密码不同且定期轮换能有效阻断横向移动。数据层面离线备份是最后的底线。注意是“离线”不是“网络共享上的备份”。Wormhole会加密网络共享如果你的备份也在共享上一样会被加密。备份要放在病毒够不到的地方并且定期验证可恢复性。检测层面关注异常的计划任务创建和SMB扫描行为。这两个信号在Wormhole的传播链里非常突出是相对可靠的检测点。配合终端检测工具对短时间内大量创建计划任务、大量445端口连接失败的行为做告警能在加密触发前争取到处置时间。我个人在实际操作中的体会是对付这类威胁速度比完美更重要。发现异常后第一时间隔离、第一时间评估范围、第一时间启动备份恢复比纠结于“彻底搞清楚病毒每一个细节”要实际得多。分析是为了更好地防御和处置不是为了分析而分析。把传播链掐断在早期损失就能控制在最小范围。

相关推荐

RT-Thread Smart 在泰山派 RK3566 开发板上的移植与实战:RK3500 BSP 编译、U-Boot 引导与设备树调试全解
RT-Thread Smart 在泰山派 RK3566 开发板上的移植与实战:RK3500 BSP 编译、U-Boot 引导与设备树调试全解

操作系统嵌入式物联网嵌入式OSRTOS 【免费下载链接】rt-thread RT-Thread is an open source IoT Real-Time Operating System (RTOS). https://rt-thread.github.io/rt-thread/ 项目地址: https://gitcode.com/gh_mirrors/rt/rt-thread 点击查看 免费下载 本文以 … · 2026/9/25 4:53:43

IEC104 Client Simulator深度解析:协议调试与主站行为解剖
IEC104 Client Simulator深度解析:协议调试与主站行为解剖

1. 这不是“点开即用”的玩具,而是一把能捅穿电力监控系统底层逻辑的螺丝刀IEC104 Client Simulator——光看名字,很多人第一反应是“又一个协议测试小工具”,点开下载、双击运行、填几个IP端口就完事。但我在某省调自动化处驻场调试那会儿&a… · 2026/9/25 4:53:43

Botty图形调试器实战:F10模式下蓝圈、红圈与0.9评分到底怎么看?
Botty图形调试器实战:F10模式下蓝圈、红圈与0.9评分到底怎么看?

Botty图形调试器实战:F10模式下蓝圈、红圈与0.9评分到底怎么看? 【免费下载链接】botty D2R Pixel Bot 项目地址: https://gitcode.com/gh_mirrors/bo/botty Botty 是一款面向《暗黑破坏神2:重制版》(D2R) 的开源像素机器人&#xff0… · 2026/9/25 4:53:43

AWS STS Go 客户端演进全解:基于 aws-sdk-go-v2/service/sts CHANGELOG 的版本演进、破坏性变更与实战要点
AWS STS Go 客户端演进全解:基于 aws-sdk-go-v2/service/sts CHANGELOG 的版本演进、破坏性变更与实战要点

云原生CI/CDDevOps后端 【免费下载链接】pipeline A cloud-native Pipeline resource. 项目地址: https://gitcode.com/gh_mirrors/pipelin/pipeline 点击查看 免费下载 本文以本仓库 vendor 目录中 AWS STS Go 客户端模块的 CHANGELOG.md 为主体,完整梳… · 2026/9/25 5:28:35

FlexGen 应用实战:文本补全、数据清洗与 HELM 评测三场景详解
FlexGen 应用实战:文本补全、数据清洗与 HELM 评测三场景详解

推理引擎大模型 【免费下载链接】FlexGen Running large language models on a single GPU for throughput-oriented scenarios. 项目地址: https://gitcode.com/gh_mirrors/fl/FlexGen 点击查看 免费下载 本文基于 FlexGen 仓库中 flexgen/apps/ 目录下的应用文档… · 2026/9/25 5:28:35

通过SqlBulkCopy类实现高效批量插入
通过SqlBulkCopy类实现高效批量插入

以下是关于C#中BulkSqlHelper用法的综合说明:‌基础封装方法‌通过SqlBulkCopy类实现高效批量插入典型封装包含连接字符串管理、事务支持和错误处理需引用System.Data.SqlClient命名空间 ‌核心实现步骤public class BulkSqlHelper{private SqlConnection conn;publ… · 2026/9/25 5:28:35

mikro-orm 原生 BigInt 主键实战指南:MySQL 与 PostgreSQL 下的 BigIntType 映射详解
mikro-orm 原生 BigInt 主键实战指南:MySQL 与 PostgreSQL 下的 BigIntType 映射详解

后端 【免费下载链接】mikro-orm TypeScript ORM for Node.js based on Data Mapper, Unit of Work and Identity Map patterns. Supports MongoDB, MySQL, MariaDB, MS SQL Server, PostgreSQL and SQLite/libSQL databases. 项目地址: https://gitcode.com/gh_mir… · 2026/9/25 5:28:35

IDURAR ERP/CRM 开源项目功能全景:基于 MERN 栈的免费开源 ERP 与 CRM 软件架构解析
IDURAR ERP/CRM 开源项目功能全景:基于 MERN 栈的免费开源 ERP 与 CRM 软件架构解析

后端前端企业应用CRM 【免费下载链接】idurar-erp-crm Free Open Source ERP CRM Software Accounting Invoicing | Node.Js React 项目地址: https://gitcode.com/gh_mirrors/id/idurar-erp-crm 点击查看 免费下载 导读 IDURAR 是一款基于现代 MERN 技术栈&#… · 2026/9/25 5:28:35

食品产业园招商服务值得信赖吗
食品产业园招商服务值得信赖吗

把握产业升级方向,锚定食品园区招商的时代使命 立足都市食品大健康发展趋势,回应产业升级的真实需求当前国内食品产业正处在从传统生产制造向研发创新、品牌升级、健康化转型的关键阶段,长三角作为国内食品产业资源集聚、创新活跃的核心区域&… · 2026/9/25 5:28:29

数值优化(Numerical Optimization)学习系列-03-共轭梯度方法(Conjugate Gradient)
数值优化(Numerical Optimization)学习系列-03-共轭梯度方法(Conjugate Gradient)

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:31

创维E900V22D刷机全攻略:S905L3SB芯片兼容性解析与救砖实战
创维E900V22D刷机全攻略:S905L3SB芯片兼容性解析与救砖实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:31

MQTT协议原理与Broker服务器搭建实战:从Mosquitto到EMQX
MQTT协议原理与Broker服务器搭建实战:从Mosquitto到EMQX

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:37

了解更多?预约专属演示

我们的顾问将为您一对一讲解产品与方案

企业微信二维码