本文目录导读:

内网环境中,由于网络隔离(不连接互联网)、终端数量多、操作系统版本多样、缺乏统一的安全更新渠道,木马的传播和潜伏往往比外网更隐蔽和顽固,针对内网木马的全网查杀,不能依赖单一的杀毒软件,需要采取“离线、多维、联动”的策略。
以下是一套专业的内网木马全网查杀方案:
第一阶段:物理与网络隔离(切断传播)
在查杀前,必须先控制扩散。
- 拔线:立即断开所有疑似中毒主机(特别是服务器)的网线。
- 禁用交换机端口:在核心交换机上关闭可疑终端的端口,或者在准入控制系统中将机器下线。
- 关闭文件共享:临时关闭全网不必要的网络共享(SMB、NFS),防止蠕虫类木马通过共享横向移动。
- 修改管理员密码:立即修改本地管理员(Administrator)和域管理员的强密码,并禁用Guest账户。
第二阶段:离线病毒库与专杀工具(核心手段)
内网无法连接互联网更新病毒库,这是最大的难点,解决方案如下:
制作“离线查杀U盘”
- 操作:在一台能连接外网且安全的电脑上,下载以下工具的最新版本:
- 360系统急救箱(强力模式):专清顽固Rootkit。
- 火绒恶性木马专杀工具:对隐蔽性木马效果很好。
- 安天实验室的“甲壳”专杀或Avast Clear。
- 关键步骤:下载时,一定要同步下载“离线病毒库包”。
- 火绒的
sysdiag-full-x.x.x.x.exe(包含完整病毒库)。 - 360急救箱带
offline包。
- 火绒的
- 执行:插入内网中毒机器,运行专杀工具,选择全盘扫描(包括引导区)。
部署企业级离线杀毒(终端管理软件)
- 如果内网有360天擎、火绒企业版、深信服EDR等系统,利用其控制台。
- 下发离线病毒库:从厂商官网下载离线升级包,上传至控制台,批量推送给所有终端。
- 策略:设置“全盘扫描”、“Rootkit扫描”、“内存扫描”,并开启勒索病毒诱捕功能。
使用PE盘进行底层查杀
- 对于系统文件被劫持、无法启动或杀软无法运行的情况(如驱动级木马),使用微PE或优启通制作启动盘,将专杀工具放入PE盘。
- 扫描:在PE环境下扫描C:\Windows\System32和C:\ProgramData目录,这能绕过正在运行的木马保护。
第三阶段:全网手动排查(检测可疑行为)
如果商业杀软扫描不到,但网络异常,需要人工排查。
排查启动项(Autoruns)
- 下载Sysinternals Suite中的
Autoruns.exe,拷贝到每台怀疑的机器。 - 操作:运行后勾选“隐藏微软签名”,重点查看:
- 无签名的启动项。
- 路径在
AppData\Local\Temp、C:\Users\Public等非标准位置的项。 - 名称仿冒系统进程(如
svch0st.exe是数字0,不是字母o)。
流量分析
- 核心操作:在核心交换机上做端口镜像,将流量引入Wireshark或Snort。
- 特征:寻找持续向未知IP(尤其是境外IP、非标准端口)发出的心跳包(每30秒/1分钟小包)。
进程与网络连接排查(Netstat + Tasklist)
- 在每台主机上运行CMD(管理员模式):
netstat -ano | findstr "ESTABLISHED"查看外连IP。tasklist /svc /fi "PID eq [PID]"查看进程路径。- 尤其注意占用
100% CPU或大量内存的虚假系统进程。
计划任务与WMI持久化
schtasks /query /fo LIST /v查看隐藏的计划任务。wmic /namespace:\\root\subscription PATH __EventFilter get查看WMI劫持。
第四阶段:专杀特定变种
根据内网木马类型(常见于政企内网):
- 挖矿木马:占满CPU/GPU -> 杀毒 -> 禁用
WinRM、RDP,封堵445端口。 - 蠕虫病毒(如类似勒索):全盘加密 -> 使用卡巴斯基免费解密器(Kaspersky Rakhni Decryptor等)。
- 远控木马(Gh0st/大灰狼):关闭
3389端口,删除C:\Program Files\Common Files\System下的可疑DLL。 - Rootkit:使用GMER或PCHunter(PCH64) 查看隐藏进程、SSDT钩子。
第五阶段:查杀后的加固(避免复发)
查杀成功只是开始,防止二次感染更重要:
- 打补丁:运行WSUS Offline Update 工具,离线给全网机器打上最新安全补丁(特别是
永恒之蓝漏洞补丁)。 - 禁用危险服务:若业务不需要,关闭
RDP、Telnet、SSH服务。 - 应用白名单:通过组策略或第三方软件(如火绒)开启程序执行控制,只允许特定目录下(如
Program Files)的程序运行,阻止AppData下的exe运行。 - 日志审计:开启Windows安全日志(事件ID 4625登录失败、4688进程创建),设置日志保留180天。
- 最小权限:用户使用普通域账号,不使用管理员账号办公。
总结建议(如果条件有限)
如果你没有专业工具,最有效的方法是:
- 断网 -> 修改所有密码。
- 找一台干净的电脑,下载360系统急救箱(带离线包)和火绒专杀,拷到U盘。
- 挨个插到每台电脑上,先扫C盘(快速),再全盘(深度)。
- 重点扫描以下路径:
- C:\Windows\Temp
- C:\Users\用户名\AppData\Local\Temp
- C:\ProgramData
- 以及所有隐藏文件和文件夹。
注意:如果木马是驱动级或感染了MBR(主引导记录),普通工具无法清杀,必须使用PE版杀毒(如360急救盘PE版)引导启动扫描。
安全提示:在进行全网查杀前,建议先保留2-3台中毒机器作为证据(不关机),用于后续溯源分析,不要盲目重装系统,否则木马来源可能永远无法查清。