内网木马如何全网查杀

wen 网络安全 28

本文目录导读:

内网木马如何全网查杀

  1. 第一阶段:物理与网络隔离(切断传播)
  2. 第二阶段:离线病毒库与专杀工具(核心手段)
  3. 第三阶段:全网手动排查(检测可疑行为)
  4. 第四阶段:专杀特定变种
  5. 第五阶段:查杀后的加固(避免复发)
  6. 总结建议(如果条件有限)

内网环境中,由于网络隔离(不连接互联网)、终端数量多、操作系统版本多样、缺乏统一的安全更新渠道,木马的传播和潜伏往往比外网更隐蔽和顽固,针对内网木马的全网查杀,不能依赖单一的杀毒软件,需要采取“离线、多维、联动”的策略。

以下是一套专业的内网木马全网查杀方案:

第一阶段:物理与网络隔离(切断传播)

在查杀前,必须先控制扩散。

  1. 拔线:立即断开所有疑似中毒主机(特别是服务器)的网线。
  2. 禁用交换机端口:在核心交换机上关闭可疑终端的端口,或者在准入控制系统中将机器下线。
  3. 关闭文件共享:临时关闭全网不必要的网络共享(SMB、NFS),防止蠕虫类木马通过共享横向移动。
  4. 修改管理员密码:立即修改本地管理员(Administrator)和域管理员的强密码,并禁用Guest账户。

第二阶段:离线病毒库与专杀工具(核心手段)

内网无法连接互联网更新病毒库,这是最大的难点,解决方案如下:

制作“离线查杀U盘”

  • 操作:在一台能连接外网且安全的电脑上,下载以下工具的最新版本:
    • 360系统急救箱(强力模式):专清顽固Rootkit。
    • 火绒恶性木马专杀工具:对隐蔽性木马效果很好。
    • 安天实验室的“甲壳”专杀Avast Clear
  • 关键步骤:下载时,一定要同步下载“离线病毒库包”
    • 火绒的sysdiag-full-x.x.x.x.exe(包含完整病毒库)。
    • 360急救箱带offline包。
  • 执行:插入内网中毒机器,运行专杀工具,选择全盘扫描(包括引导区)。

部署企业级离线杀毒(终端管理软件)

  • 如果内网有360天擎火绒企业版深信服EDR等系统,利用其控制台
  • 下发离线病毒库:从厂商官网下载离线升级包,上传至控制台,批量推送给所有终端。
  • 策略:设置“全盘扫描”、“Rootkit扫描”、“内存扫描”,并开启勒索病毒诱捕功能。

使用PE盘进行底层查杀

  • 对于系统文件被劫持、无法启动或杀软无法运行的情况(如驱动级木马),使用微PE优启通制作启动盘,将专杀工具放入PE盘。
  • 扫描:在PE环境下扫描C:\Windows\System32和C:\ProgramData目录,这能绕过正在运行的木马保护。

第三阶段:全网手动排查(检测可疑行为)

如果商业杀软扫描不到,但网络异常,需要人工排查。

排查启动项(Autoruns)

  • 下载Sysinternals Suite中的Autoruns.exe,拷贝到每台怀疑的机器。
  • 操作:运行后勾选“隐藏微软签名”,重点查看:
    • 无签名的启动项。
    • 路径在AppData\Local\TempC:\Users\Public等非标准位置的项。
    • 名称仿冒系统进程(如svch0st.exe是数字0,不是字母o)。

流量分析

  • 核心操作:在核心交换机上做端口镜像,将流量引入WiresharkSnort
  • 特征:寻找持续向未知IP(尤其是境外IP、非标准端口)发出的心跳包(每30秒/1分钟小包)。

进程与网络连接排查(Netstat + Tasklist)

  • 在每台主机上运行CMD(管理员模式):
    • netstat -ano | findstr "ESTABLISHED" 查看外连IP。
    • tasklist /svc /fi "PID eq [PID]" 查看进程路径。
    • 尤其注意占用100% CPU大量内存的虚假系统进程。

计划任务与WMI持久化

  • schtasks /query /fo LIST /v 查看隐藏的计划任务。
  • wmic /namespace:\\root\subscription PATH __EventFilter get 查看WMI劫持。

第四阶段:专杀特定变种

根据内网木马类型(常见于政企内网):

  • 挖矿木马:占满CPU/GPU -> 杀毒 -> 禁用WinRMRDP,封堵445端口。
  • 蠕虫病毒(如类似勒索):全盘加密 -> 使用卡巴斯基免费解密器(Kaspersky Rakhni Decryptor等)。
  • 远控木马(Gh0st/大灰狼):关闭3389端口,删除C:\Program Files\Common Files\System下的可疑DLL。
  • Rootkit:使用GMERPCHunter(PCH64) 查看隐藏进程、SSDT钩子。

第五阶段:查杀后的加固(避免复发)

查杀成功只是开始,防止二次感染更重要:

  1. 打补丁:运行WSUS Offline Update 工具,离线给全网机器打上最新安全补丁(特别是永恒之蓝漏洞补丁)。
  2. 禁用危险服务:若业务不需要,关闭RDPTelnetSSH服务。
  3. 应用白名单:通过组策略或第三方软件(如火绒)开启程序执行控制,只允许特定目录下(如Program Files)的程序运行,阻止AppData下的exe运行。
  4. 日志审计:开启Windows安全日志(事件ID 4625登录失败、4688进程创建),设置日志保留180天。
  5. 最小权限:用户使用普通域账号,不使用管理员账号办公。

总结建议(如果条件有限)

如果你没有专业工具,最有效的方法是:

  1. 断网 -> 修改所有密码
  2. 找一台干净的电脑,下载360系统急救箱(带离线包)和火绒专杀,拷到U盘。
  3. 挨个插到每台电脑上,先扫C盘(快速),再全盘(深度)。
  4. 重点扫描以下路径:
    • C:\Windows\Temp
    • C:\Users\用户名\AppData\Local\Temp
    • C:\ProgramData
    • 以及所有隐藏文件和文件夹。

注意:如果木马是驱动级或感染了MBR(主引导记录),普通工具无法清杀,必须使用PE版杀毒(如360急救盘PE版)引导启动扫描。

安全提示:在进行全网查杀前,建议先保留2-3台中毒机器作为证据(不关机),用于后续溯源分析,不要盲目重装系统,否则木马来源可能永远无法查清。

抱歉,评论功能暂时关闭!