ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

零成本处置僵木蠕病毒:从断网隔离到系统加固的完整应急流程

零成本处置僵木蠕病毒:从断网隔离到系统加固的完整应急流程 “僵木蠕病毒”这个说法干过内网运维的人应该不陌生。它不是某一个病毒的名字而是僵尸网络、木马、蠕虫这三类恶意程序的合称圈内习惯把这几个字压在一起叫。平时它们可能安静地躲在一台电脑里等到用户发现时往往已经是内网漫山遍野都是了机器卡顿U盘插上只剩快捷方式Outlook乱发邮件某台共享服务器被人反复爆破密码。我做应急响应这些年最常被问的一句话就是“公司没买杀毒软件中了僵木蠕病毒怎么办”说实话清这种东西可以一分钱不花。Windows系统自带的命令和防护功能加上几个免费工具完全能应付大部分情况。这篇文章讲的是一套零成本的快速处置流程先断网、再取证、后定位、最后清除和加固。适合IT运维、网管以及想自己搞定电脑中毒问题的小团队参考。1. 动手之前先把僵木蠕病毒的老底摸清1.1 僵尸网络、木马、蠕虫各是什么路数很多人一听到病毒脑子里就浮现出“一个破坏性程序”的形象但僵木蠕这类恶意程序更像个“组合强盗团”。僵尸网络部分的特征是电脑表面上看起来还能正常办公实际上已经在后台被人当成“肉鸡”控制。攻击者可以远程下发指令让它集体访问某个网站把你这台电脑变成DDoS攻击的一部分或者拿它当跳板去攻击别人。这类问题最坑的地方在于中毒的电脑本身数据不会一瞬间丢失用户往往很难察觉但网关日志里能看到大量异常外联。木马部分的特征则是“伪装成正常软件的间谍”。它能偷偷记录键盘输入、抓取屏幕、翻找浏览器保存的密码、篡改文件内容再把数据发到外部。小到公司投标文件大到个人网银信息都有可能从这里流出去。很多企业被拖库、被勒索最初的入口就是一台中了木马的员工电脑。蠕虫部分则是整个组合里的“扩散引擎”。它可以利用系统漏洞或者U盘自动运行的特性在一台电脑落地后迅速复制自己通过局域网共享目录、可移动存储、甚至Outlook邮件地址簿往外传。它不追求隐蔽追求的是“我传开了再说”。一旦在办公网里跑起来就会出现一种很典型的现象上午还只有一台电脑异常下午整个办公室的电脑都开始卡。这三类恶意程序单独出现时还好对付难的是它们经常“组团”。木马负责偷东西蠕虫负责扩散僵尸网络负责把每一台中招机器变成待命棋子。这一套组合拳下来就会形成我们在实际处置时看到的、怎么杀都杀不干净的“僵木蠕病毒”。1.2 它们是怎么进到公司内网的搞清楚传播途径比急着杀毒重要因为你不堵住入口前面清得再干净第二天还是会复发。根据我处理过的情况绝大多数僵木蠕感染都离不开下面几条路U盘和移动硬盘。这是小办公室重灾区。蠕虫会在U盘里生成一个和文件夹同名的快捷方式并把真实文件夹隐藏起来。用户双击“看起来像文件夹”的快捷方式就触发了病毒。之后再插入下一台电脑继续循环。内网端口漏洞。系统没打补丁、445/139等端口开着共享蠕虫一扫描就能直接落盘。老旧电脑尤其明显这也是为什么有些公司没有任何人乱点邮件也会一片片中毒。弱口令爆破。远程桌面、数据库、NAS管理后台如果用的是弱密码等于把大门钥匙挂在门框上。攻击者不会只试一次脚本可能连续试几个小时成功后就顺手植入木马。钓鱼邮件和捆绑下载。员工收到“发票请查收”之类的压缩包解压后双击木马就进来了。还有一部分是从各种非正规下载站下载破解软件、激活工具安装包里面捆绑了好几个恶意程序。看到这里你应该明白了僵木蠕的入侵路径非常偏“社会工程”和内网横移。所以处置时不能只盯着某一台倒霉的电脑而要假设整个内网已经被“嗅”过一遍了。2. 零成本处置第一步隔离与取证2.1 先断网再动手顺序不能乱我在不少现场见过这样的操作发现电脑中毒后同事立刻打开杀毒软件开始扫描结果越扫越卡病毒还往外传。正确的顺序是——先断网再取证最后清理。断网是让恶意程序停止外联和横向扩散的最直接手段。单台电脑中招直接拔网线、断开Wi-Fi连接如果网卡上有多个网络连接全部禁用。如果发现不是一台机器的问题而是内网多台同时异常那就不只是拔网线的问题了。手上有交换机管理权限的可以直接在接入层把非服务器端口整体shutdown没有权限的就逐台断开物理连接虽然费时间但总好过看着蠕虫在网内继续爬。这里有一个很多新手容易忽略的细节如果电脑屏幕上已经出现文件被加密、后缀全部改变等勒索迹象断网之后最好直接关机而不是继续在系统里操作。原因很简单木马进程可能还驻留在内存里多运行一秒文件就可能多被破坏一批。保存业务数据优先杀毒排后面。断网的同时还要提醒用户停止使用这台机器上的任何业务软件尤其是网银、邮件和共享文档。很多木马会常驻键盘记录你以为自己在输密码其实每个按键都被记录了。2.2 用系统自带命令完成基础取证零成本方案里取证不需要第三方工具Windows自带的命令就够用。先把下面的命令依次执行把输出保存下来存到一个文件夹里。之后再跑到一台干净电脑上慢慢分析不要直接在中毒电脑上开一堆网页去查资料那样很容易被恶意程序劫持。mkdir C:\evidence wmic process list full C:\evidence\process.txt wmic service get name,displayname,pathname,startmode C:\evidence\service.txt netstat -ano C:\evidence\netstat.txt schtasks /query /fo CSV /v C:\evidence\tasks.csv wmic startup get Caption,Command,Location C:\evidence\startup.txt这些命令分别记录了进程快照、服务列表、网络连接、计划任务和启动项。保存时用英文路径避免中文目录在某些环境下乱码。导出之后给每份文件标注一下机器名和导出时间方便清毒后对比。很多人会问既然要杀毒直接全盘扫描不就行了为什么还要花几分钟做证据留存这里有个很现实的理由清毒过程中常会误判、误删或者杀了一遍以为干净了结果第二天又爆发。有了处置前的快照你可以清楚地看到哪些残留项没有清掉如果事后需要追责或上报这也是一份基础事件记录。零成本并不意味着不严谨反而是用最朴素的文件记录方式把应急流程做正规。3. 快速定位可疑进程四个检查维度3.1 从网络连接反查进程揪出“偷跑流量”的程序拿到取证文件后第一个推荐看的是网络连接。把命令输出里面处于ESTABLISHED状态的外连IP挑出来重点关注连接数量多、目标端口奇怪如常见C2端口的条目。netstat -ano | findstr ESTABLISHED输出结果最后一列是PID把这个PID和进程对应起来用下面这条命令tasklist /fi PID eq 1234如果查出来是一个可执行程序再用wmic看它的完整路径wmic process where ProcessId1234 get ExecutablePath这里要说一下看到外部连接别急着下结论。很多正常软件在线文档、远程协作、杀毒软件更新也会有外联。真正可疑的是以下几种情况一个根本不认识的进程建立大量连接路径在临时目录或用户数据目录下进程名伪装得像系统进程但行为不像。Windows系统进程里svchost.exe是经常被冒名的对象正常它只存在于C:\Windows\System32目录下。如果发现svchost.exe跑在Temp、ProgramData这类目录里基本可以判定是伪造进程直接标记为可疑。3.2 启动项、计划任务、服务三分法查持久化僵木蠕病毒能反复清理反复出现秘密就在于“持久化机制”。它们在系统重启后需要某个地方把自己重新拉起来。常见藏身处有三个启动项、计划任务、服务。检查启动项直接看注册表里这几个位置就够了HKCU\Software\Microsoft\Windows\CurrentVersion\RunHKLM\Software\Microsoft\Windows\CurrentVersion\RunHKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run用regedit打开后凡是看到指向Temp、AppData、ProgramData等路径的陌生键值就记录下来。另外还要看一个容易被忽略的位置HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options这个键通常用来做调试器劫持有些木马会在这里做“映像劫持”让安全软件启动时被重定向到病毒程序导致杀毒软件打不开。计划任务也是重灾区。蠕虫经常注册一个“看起来很像系统更新”的计划任务每隔几分钟执行一次加载脚本。用命令导出后重点筛选以下几类以SYSTEM权限运行、可执行路径在Temp目录、触发器时间为系统刚启动后不久。这些任务一旦发现先把状态记录好不要急着删等定位完进程后一起清。服务项检查推荐用wmic直接过滤路径wmic service get name,displayname,pathname,startmode | findstr /i temp如果某个服务的可执行路径指向临时目录不用看显示名称它基本就是恶意服务了。如果电脑上能运行工具微软Sysinternals的Autoruns是检查启动项的利器。它是官方免费软件好用到只要安全圈的人都会装一个。但注意Autoruns需要从干净电脑下载用U盘拷贝过来再运行因为中毒电脑上的浏览器很可能被劫持下载到的未必是真文件。4. 清除与修复实操流程4.1 用Windows自带防护做第一轮扫描把可疑进程清理掉之后正式进入杀毒阶段。这里说的零成本并不是靠人肉把所有文件删光而是充分利用系统自带的防护能力。Windows 10和Windows 11自带的Microsoft Defender里面有“Microsoft Defender 离线扫描”功能推荐优先使用。它的原理是在系统重启后进入一个最小环境里进行扫描恶意程序还来不及运行就已经被病毒库识别了。和在线全盘扫描相比离线扫描更干净也不容易被病毒干扰。操作路径是Windows安全中心 - 病毒和威胁防护 - 扫描选项 - Microsoft Defender 离线扫描 - 立即扫描。整个扫描期间电脑会用掉大概十几分钟到半小时屏幕会变得和平时不一样这是正常现象不要中途强制关机。如果你遇到的是Windows 7或者Defender已经被病毒篡改、无法启动那就用微软官方的Microsoft Safety Scanner也是免费的。它的病毒库更新得比较勤下载后直接双击运行即可。不过要注意这个工具的病毒库有有效期下载后最好当天用完过几天再用就需要重新下载。很多老网管习惯同时装好几个杀毒软件觉得“多一层保险”。实际经验告诉我扫描时最好只开一个引擎多个安全软件同时加载系统资源被拖垮不说还可能互相误报把对方的文件当成病毒隔离。零成本方案里Defender离线扫描打底就够用处理完再把系统补丁补齐。4.2 手动清除启动项、计划任务和顽固文件扫描只能解决大部分已经落地的恶意程序但残留的启动项和计划任务依然可能在重启后下载回来。所以手动清理这一步不能省。先结束还在运行的可疑进程。对之前标记的PID执行taskkill /F /PID 1234如果进程被杀后自动重启说明存在守护进程或计划任务这时候要去把对应的启动项和任务删掉再回来杀进程。手动清理启动项在注册表编辑器里删除之前定位的可疑键值清理计划任务用命令schtasks /Delete /TN 任务名 /F这里有个细节删除计划任务之前先把任务名和触发的程序路径记下来。有些病毒做了两层伪装计划任务里运行的只是一个下载器真正的主体在另一个目录。不记录线索直接删很容易漏掉深层文件。清理完持久化点之后再处理文件本身。临时目录是最常见的病毒藏身处建议把下面这些目录里的可疑文件删掉但不要全选删除因为正常的软件也会在这里留下临时文件C:\Users\用户名\AppData\Local\TempC:\Windows\TempC:\ProgramData删除时提示文件被占用说明相关进程还在回去再杀一次进程杀掉还是无法删除的就进安全模式或者用PE启动盘来删。安全模式下第三方服务和启动项不加载恶意程序往往不会自启动删除成功率会高很多。还有两个很容易被忽略的地方。一个是hosts文件位置是C:\Windows\System32\drivers\etc\hosts用记事本打开看看里面有没有一堆不认识的域名映射木马经常在这里做手脚把安全软件的更新地址指向一个不存在的IP让电脑永远得不到防护更新。另一个是每个浏览器快捷方式右键属性看看“目标”一栏最后面是不是多了一个网址参数。有些木马不改系统文件只改快捷方式开机后打开浏览器就自动访问推广页或钓鱼页。最后执行一次网络清理把所有遗留的连接断掉并刷新DNS缓存ipconfig /flushdns ipconfig /release ipconfig /renew做完这一步再回到Defender做一次全盘扫描确认没有遗漏。5. 内网成片中招时的整体处置5.1 全网统一断网别逐台救火僵木蠕病毒最怕的就是你把它当单机问题处理。我见过一个单位第一台电脑中毒后同事花了整个下午重装系统、杀毒第二天发现同一个办公室另外五台电脑也中招了原因就是第一天处理时蠕虫已经通过共享目录扩散出去了。正确做法是确认是僵木蠕病毒且传播较快时先做全网级别的断网隔离再开始逐台清理。不要觉得“断网会影响业务”就心存侥幸病毒扩散之后业务受影响的时间只会更长。断网手段按优先级排列在接入交换机上批量关闭非服务器端口关闭所有Windows共享入口如禁用Server服务仅临时拔掉所有非必要终端和移动设备的网络连接关闭Wi-Fi或调整SSID密码。如果是在没有统一网络管理能力的小办公室最简单的方法就是把所有电脑的网线先拔掉一台一台处理完了再插回去。速度和效率低一点但是能保证处理完的机器不会再被局域网里的病毒重新感染。5.2 关闭高危入口与密码重置打断横向传播链断网只能阻止当下传播真正要防止复发必须堵住蠕虫最常用的横向移动入口。办公网最常被利用的端口是445、139和3389。如果业务上不需要跨电脑直接访问共享文件夹建议在防火墙上把入站的445和139端口直接阻断。在Windows防火墙里用PowerShell也能做New-NetFirewallRule -DisplayName Block 445 -Direction Inbound -Protocol TCP -LocalPort 445 -Action Block New-NetFirewallRule -DisplayName Block 139 -Direction Inbound -Protocol TCP -LocalPort 139 -Action Block很多传统办公室离开共享文件夹就没法干活那也要把共享权限尽量限制在“仅指定账号”而不是Everyone完全控制。远程桌面能关就关不能关就把端口改为非默认同时启用网络级别身份验证。密码重置是一个很多人不情愿做、但必须做的动作。僵木蠕病毒能在内网横着走很大程度靠的就是弱密码。本机管理员密码、域账号密码、共享目录访问密码、数据库账号密码全部要在断网期间重置一遍。为什么必须断网重置因为如果病毒还留在某台机器上你在线改密码时键盘记录可能已经把你刚输入的强密码又记走了。重置策略也不用太复杂长度12位以上包含字母、数字和特殊符号不要使用公司名、年份、月份这类容易被猜到的组合。每台机器的本地管理员账号最好设置不同的密码避免“一台被爆全网沦陷”。6. 清毒后常见问题与零成本加固6.1 常见问题排查速查表清理完并不代表结束下面这些情况我在处理中经常遇到整理成速查表方便你在现场快速判断。现象可能原因检查与处理清理完重启病毒又出现计划任务、WMI事件或服务没删干净重新检查计划任务、服务、注册表Run键重点看WMI事件订阅U盘插上后文件夹全变成快捷方式U盘蠕虫特征不要双击快捷方式先隐藏文件显示删除异常快捷方式全盘扫描杀毒软件打不开、安全网站无法访问hosts文件或系统DNS被篡改检查hosts文件删除恶意映射重置DNS为公共或企业DNS浏览器主页被劫持快捷方式被加参数或浏览器插件被安装检查浏览器快捷方式目标删除异常参数重置浏览器设置局域网内多台电脑同时卡顿蠕虫正在内网扩散全网断网隔离逐台清理修改所有弱密码清毒后个别软件无法上网防火墙规则或网络配置被改动检查防火墙入站出站规则确认系统代理设置重置网络配置其中WMI事件订阅是很多人会漏掉的地方。它可以做到进程不落地到启动项里也能在特定条件下被触发。用管理员身份打开PowerShell查一下root\subscription命名空间下有没有异常的事件过滤和事件消费者Get-WmiObject -Namespace root\subscription -Class __EventFilter Get-WmiObject -Namespace root\subscription -Class __EventConsumer正常系统里这两个查询结果通常为空如果出现很多名字看起来像随机字符的对象大概率就是病毒用来在后台定期重建进程的机制。删除它们时建议用PowerShell把整条订阅关系一起remove只删单个对象会留下绑定触发意外。6.2 中过一次招后值得做的零成本加固动作病毒清干净了如果什么防范措施都不做等于把门重新敞开。下面这几个加固动作全部免费但对防止僵木蠕病毒二次入内非常有效。第一把系统更新真正跑一遍。很多老电脑中招根因就是几个月甚至几年没打补丁。打开Windows Update把所有重要更新装完重启。不要嫌麻烦补丁是性价比最高的安全投入。第二启用Windows Defender实时保护定期做全盘扫描。不追求每天扫但至少保持实时防护开启。很多单位装了第三方软件后把Defender顺手关掉了结果系统裸奔几个月才发现中毒。第三关闭不必要的自动播放。U盘是僵木蠕病毒最经典的传播载体之一关闭自动播放能阻断很大一部分“一插就中招”的链路。在控制面板 - 自动播放里将可移动驱动器设置为“不执行操作”。第四限制共享目录权限。共享目录坚持最小权限原则能只给“读取”就绝不给“完全控制”。员工离职或者不再需要访问时及时删除账号。清毒时顺手把共享目录下的exe、scr、bat文件都搜一遍这类文件出现在共享文档目录里本身就不正常。第五平时养成写应急记录的习惯。每次处置完用txt记下时间、机器名、病毒文件名、清除命令下次再遇到同样情况五分钟就能定位问题。这个习惯我在各种现场用了很多年比买什么管理软件都实在。这套零成本处置流程今天写下这些其实并没有用到任何高深技术更多的是按顺序做、做完整、不遗漏。只要把隔离、取证、定位、清除、加固这五个环节走全应对绝大多数办公网里的僵木蠕病毒都是够用的。如果你正在处理类似的电脑中毒事件别慌先把网线拔了再照着这篇文章的顺序一步步来清干净的把握非常大。
返回列表