本文目录导读:

内网病毒(如勒索病毒、蠕虫病毒)的扩散阻断是网络安全应急响应中的核心环节,由于内网通常缺乏边界的严格过滤,且设备间互信度高,病毒一旦突破边界或通过U盘、远程漏洞进入内网,传播速度会非常快。
要有效阻断内网病毒扩散,需要结合网络层隔离、主机层控制、系统层加固三个维度的“熔断”式操作,以下是具体步骤:
第一阶段:紧急熔断(黄金30分钟)
核心原则:切断传播链路,防止规模扩大。
-
立即隔离疑似感染主机
- 物理断网: 拔掉感染主机的网线,若无法物理操作,通过交换机管理口、ACL(访问控制列表)或网络准入系统强制将该端口划入“隔离VLAN(虚拟局域网)”或关闭端口。
- 禁用网络服务: 如果感染主机是服务器,可暂时禁用其网卡或停止关键网络服务(如SMB、RDP、SQL Server等)。
- 阻止横向移动: 在核心交换机或防火墙上,临时阻断感染主机所在网段与其他网段(特别是服务器区、核心业务区)的所有TCP/443、445、3389等常见漏洞端口。
-
切断网络共享与认证通道
- 关闭NetBIOS/SMB服务: 在非必要场景下(比如办公网、普通终端),通过组策略或主机防火墙,立即禁止所有Windows设备上的SMB 1.0/2.0/3.0服务(445端口),勒索病毒极依赖此通道扩散。
- 禁用Windows远程桌面(RDP): 如果是通过RDP横向传播,立即在边界防火墙上封禁3389端口的内网互访,或要求所有设备必须通过VPN或堡垒机才能访问RDP。
- 封禁文件共享端口: 关闭各主机的TCP 139、445、UDP 137、138等端口,停止局域网文件共享服务(如Windows文件服务器共享、FTP等)。
第二阶段:机制封堵(1小时内)
核心原则:关闭漏洞利用路径,防止二次爆发。
-
补丁与漏洞修复
- 紧急补丁: 针对已知高危漏洞(如永恒之蓝、Log4j、Citrix等),在内网中强制推送安全更新,如果无法全网推送,优先覆盖核心服务器和办公终端。
- 禁用存在漏洞的服务: 如果无法打补丁,则通过组策略或注册表,临时禁用存在漏洞的系统服务(如Windows Search、WMI服务等,视具体病毒而定)。
-
账号与凭证管理
- 强制修改管理员密码: 要求所有存在本地管理员账户的设备(尤其是服务器)立即修改密码,避免病毒利用弱口令或相同密码横向爆破。
- 禁用本地管理员组互信: 在内网中,通过组策略禁止使用本地管理员账户进行远程登录(Local Account Token Filter Policy),防止病毒通过哈希传递(Pass-the-Hash)攻击。
- 撤销不必要的域管权限: 立即复审域管理员组成员,移除不再需要或异常的账户,避免病毒通过高权限账户控制全局。
第三阶段:全网扫描与清理(持续进行)
核心原则:发现隐藏威胁,清理残留。
-
全网漏洞扫描
- 使用内网扫描工具: 使用Nessus、Nexpose或免费工具(如OpenVAS、绿盟RSAS等)扫描全网,识别未打补丁的设备、开放高危端口(445/3389/22等)的设备、弱口令设备。
- 重点扫描“潜伏期”设备: 关注那些未被感染但开放了高危端口的资产,它们可能在下次攻击中成为跳板。
-
清理恶意软件痕迹
- 隔离清理: 对已隔离的感染主机,使用专杀工具(如360系统急救箱、火绒、卡巴斯基应急工具)进行全盘扫描。重要文件在清理前应断网备份至外部介质,避免二次感染。
- 删除恶意服务: 清理后,检查注册表(
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services)及计划任务,删除病毒创建的持久化项。
第四阶段:长期防御架构重建
核心原则:从“亡羊补牢”到“构建免疫”。
-
微隔离(Micro-Segmentation)
- 将内网划分为更小的安全域(如:开发网、测试网、办公网、服务器区、工控网),不同域之间默认拒绝所有流量,仅开放明确需要的端口。
- 服务器区只允许办公网通过VPN或特定跳板机访问,员工之间不能互访对方的SMB共享目录。
-
零信任网络访问(ZTNA)
放弃“内网即安全”的信任模式,所有对内网资源的访问,无论来源(办公设备、服务器、甚至打印机),都需经过身份认证、设备健康度检查、最小权限授权。
-
常态化检测与响应
- EDR(端点检测与响应): 在每台终端部署EDR代理,实时监控文件创建、注册表修改、进程调用等异常行为,一旦发现横向移动特征(如批量扫描445端口、发送大量SMB请求),自动阻断并报警。
- 网络流量分析(NTA): 在核心交换机旁路部署NTA设备,分析内网流量中的异常(如DNS请求恶意域名、大量ICMP回显、非业务高峰期的文件加密流量等)。
特殊情况处理(视物理环境)
- 工控网/OT网络: 这类网络极其脆弱,不能随意重启或打补丁,优先采用网络单向网关或物理隔离(空气闸) 来阻断扩散,而非软件修复。
- 无法打补丁的XP/Server 2003系统: 应将它们放入隔离网络(DMZ),仅开放必要的单一端口(如只允许访问某个数据库的3306端口),并配置防火墙的深度包检测(DPI)规则过滤所有SMB、NetBIOS流量。
阻断“三字经”
- 断:立即物理或逻辑隔离感染主机。
- 封:封禁SMB/RDP等高危端口,强制修改密码。
- 扫:全网扫描漏洞,清理残留恶意程序。
- 隔:实施微隔离或零信任架构,防止再次扩散。
最容易被忽视的一点: 不要只关注“已感染”的设备,要重点检查“未感染但开放了所有高危端口”的设备,它们才是病毒下一个扩散的目标,在内网中,100%的设备和主机都必须纳入管控,没有例外。