絡(luò)揪出潛伏惡意程序)
一個寫著“快檢查你家有沒有進一只壞兔”的標題看起來像是一句隨手轉(zhuǎn)發(fā)的家庭玩笑。把它放到電腦和網(wǎng)絡(luò)場景里其實是一個非常實在的安全自查提醒你家里的電腦、路由器、NAS甚至攝像頭都可能正在運行某個你不認識、也沒安裝過的程序。壞兔不是桌面上的卡通寵物而是藏在后臺的惡意軟件、廣告程序、挖礦木馬、遠程控制后門或勒索程序。誰都不會主動養(yǎng)它但很多設(shè)備會在下載破解軟件、點擊釣魚文件、安裝帶捆綁的軟件或者路由器長期使用默認密碼之后悄悄“領(lǐng)養(yǎng)”一只。下面這篇文章以 Windows 電腦作為主要排查對象因為家庭和辦公環(huán)境里最容易出現(xiàn)這類問題的就是 Windows 系統(tǒng)。排查過程使用系統(tǒng)自帶命令和 Windows 安全中心不需要額外購買工具。完成之后你會得到一條可復(fù)現(xiàn)的安全自查路徑找出可疑進程、檢查開機啟動項和計劃任務(wù)、追蹤可疑網(wǎng)絡(luò)連接、用系統(tǒng)掃描確認異常最后形成清理和加固思路。1. 先知道壞兔可能藏在哪幾層環(huán)境里很多人一聽到“電腦中毒”第一反應(yīng)是打開殺毒軟件全盤掃描。但惡意程序并不會老老實實坐在桌面等你點它它通常會把自己拆分到多個位置并建立“下次開機還能回來”的機制。因此排查壞兔不能只看“有沒有一個可疑文件”而是要看它在整個系統(tǒng)里的存活鏈路。1.1 壞兔會以不同的身份出現(xiàn)從實際排查經(jīng)驗看惡意程序至少要解決兩個問題一個是怎么啟動一個是怎么通信。啟動方式?jīng)Q定了它能不能長期存活通信方式?jīng)Q定了它如何接收指令、下載后續(xù)模塊或?qū)?shù)據(jù)傳出。檢查也應(yīng)當沿著這兩個方向展開進程層當前正在運行的 exe、dll 或腳本這是最容易被任務(wù)管理器發(fā)現(xiàn)的線索。持久化層注冊表 Run 鍵、啟動文件夾、計劃任務(wù)、Windows 服務(wù)。只刪除進程文件而不處理持久化項重啟后壞兔還會回來。應(yīng)用層瀏覽器默認首頁、搜索引擎、擴展插件、hosts 文件。很多用戶說自己“一開瀏覽器就跳廣告”問題通常出在這一層。網(wǎng)絡(luò)層路由器 DNS、端口轉(zhuǎn)發(fā)、遠程管理、智能設(shè)備固件。壞兔不一定只存在于電腦里也可能把路由器當作據(jù)點再感染家里其它設(shè)備。如果只把目光盯在任務(wù)管理器里的進程列表上很容易漏掉躲在計劃任務(wù)里的腳本或已被篡改的路由器 DNS。1.2 殺毒軟件沒報毒不等于沒有壞兔殺毒軟件是攔截惡意程序的重要防線但不是唯一判斷標準。漏報的常見原因主要有幾類病毒庫還沒更新新出現(xiàn)的木馬沒有公開簽名惡意程序使用合法工具的簽名或直接調(diào)用 Windows 自帶的 powershell、wscript、mshta 等程序執(zhí)行腳本無文件攻擊讓惡意代碼只駐留在內(nèi)存或注冊表里不落地成 exe還有一部分木馬運行后非常安靜CPU、內(nèi)存占用都很低很難被主動掃描發(fā)現(xiàn)。因此下面的手動排查并不是否定殺毒軟件而是在殺軟沒有結(jié)論之前先幫自己多拿到一些證據(jù)。尤其當電腦已經(jīng)出現(xiàn)“風(fēng)扇狂轉(zhuǎn)、網(wǎng)絡(luò)卡頓、主頁被改、被莫名重啟”等現(xiàn)象時不要馬上重啟也不要在同一個硬盤上復(fù)制大文件盡量保持現(xiàn)場狀態(tài)然后按順序執(zhí)行后面幾組命令。注意在能確定可疑文件作用之前不要因為一時著急就刪除某個進程或注冊表項。先記錄現(xiàn)場再進行分析是后續(xù)不誤刪的前提。2. 操作前先統(tǒng)一環(huán)境并把現(xiàn)場記錄下來排查壞兔需要用到一些系統(tǒng)命令這些命令在普通權(quán)限下往往只能看到當前用戶的信息看不到別的用戶進程也讀不出服務(wù)路徑和完整連接狀態(tài)。先統(tǒng)一權(quán)限可以減少很多“為什么命令報錯”的干擾。2.1 以管理員身份打開 PowerShell在 Windows 10 或 Windows 11 上點擊“開始”輸入“PowerShell”然后右鍵選擇“以管理員身份運行”即可