案例背景:平静的午后,警报响起
某中型制造企业(以下简称“公司A”)的IT部门近期收到来自监控系统的报警:财务部的几台办公PC以及核心业务服务器的CPU利用率持续保持在95%以上,且网络流量异常激增。尽管机器运行缓慢,但并未出现明显的报错弹窗。作为负责网络安全的技术人员,我立即介入调查。
经过初步询问,用户反馈近两天打开应用程序速度明显变慢,且夜间偶尔听到风扇狂转的声音。这符合典型的隐蔽性挖矿木马特征:它们通常伪装成系统进程或利用合法软件签名,旨在消耗计算资源挖掘加密货币,同时极力避免被普通用户察觉。
第一阶段:紧急遏制与现场保留
在确认疑似挖矿病毒感染后,首要任务不是立即杀毒,而是防止病毒在内网横向传播并保护现场证据,以便后续溯源。
1. 物理与逻辑隔离
首先,在受影响的PC上直接断开网线,或在交换机端口层面禁用对应端口。对于服务器,如果无法物理断网,则需在防火墙规则中暂时阻断该主机对外网及内网其他网段的非必要访问,仅保留必要的管理通道。这一举措切断了病毒与控制端(C2服务器)的通信,也阻止了其利用漏洞扫描工具感染其他内网主机。
2. 内存快照与日志收集
在重启计算机之前,病毒样本可能仅驻留在内存中。我们使用专业工具对受影响主机的内存进行dump操作,并将关键系统日志(Windows Event Log)、网络连接状态(netstat -ano)以及当前运行的进程列表保存下来。这些是后续分析病毒行为的关键依据。
第二阶段:深度排查与特征分析
隔离完成后,我们需要找到病毒的“真面目”。许多现代挖矿病毒会伪装成系统进程名,如svchost.exe、csrss.exe或wsmprovhost.exe,因此不能仅凭名称判断。
1. 定位高资源占用进程
打开任务管理器,切换到“详细信息”选项卡,按“CPU”排序。我们发现一个名为"svchost_update.exe"的进程占用了极高的CPU资源。注意,正常的Windows系统进程名为"svchost.exe",后缀"_update"极有可能是伪装的。此外,该进程的PID(进程ID)并非系统自动分配的标准序列号,显得突兀。
2. 检查文件路径与数字签名
右键点击该进程,选择“打开文件所在的位置”。正常svchost.exe位于C:\Windows\System32目录下,但该可疑文件却隐藏在C:\Users\Public\AppData\Local\Temp\update_cache\目录下。这是一个典型的非系统目录,常用于存放恶意载荷。进一步检查发现,该文件没有任何有效的数字签名,且创建时间与用户最后登录时间不符。
3. 网络连接分析
使用命令 netstat -an | findstr "ESTABLISHED" 查看活跃连接。我们发现该进程正在连接一个位于境外的陌生IP地址,端口为常见的加密货币矿池通信端口(如3333, 8080, 443等)。结合之前的日志,确认其正在向外发包以提交挖矿结果。
第三阶段:彻底清除与持久化机制移除
简单的删除进程和文件往往不够,因为挖矿病毒通常具备持久化机制,即使重启也会重新下载或激活。我们需要从根源上清除它的“复活”能力。
1. 终止进程并删除文件
首先在任务管理器中结束该可疑进程,或使用命令行 taskkill /F /PID [PID] 强制终止。随后,进入其所在目录,删除所有相关文件。同时,使用全盘扫描工具对临时文件夹、下载文件夹进行全面查杀。
2. 清理启动项与计划任务
这是最关键的一步。许多病毒会将自身加入:
- 注册表启动项:检查
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,删除指向恶意文件的键值。 - Windows计划任务:打开“任务计划程序”,查看是否有名称可疑(如含有"Update", "Service", "Check"等字眼)且触发器为“系统启动”或“定期”的任务。本案中,我们在“Microsoft\Windows\TaskScheduler”下发现了一个名为“SystemHealthCheck”的计划任务,其操作正是下载并执行刚才删除的那个exe文件。将其禁用并删除。
- 服务项:使用
sc query type= service state=all检查是否有未注册但在运行的恶意服务,并将其停止和删除。
3. 浏览器劫持检查
部分挖矿脚本会通过篡改浏览器主页或注入恶意扩展来启动。我们检查了Chrome和Edge浏览器的扩展程序列表,移除了所有来源不明或近期安装的插件,并重置浏览器设置为默认状态。
第四阶段:溯源分析与漏洞修补
清除病毒只是治标,找到入侵途径才能治本。通过分析防火墙日志和终端审计日志,我们发现入侵发生在大约一周前。
攻击向量分析:
日志显示,一台外部IP尝试通过RDP(远程桌面协议)暴力破解服务器密码,虽然多次失败,但最终成功登录了一台未打补丁、使用弱口令的测试服务器。随后,攻击者在服务器上放置了Webshell,并利用该服务器的权限作为跳板,扫描内网其他主机,最终将挖矿程序投递到了财务部的主机上。
修复措施:
- 补丁更新:对所有受影响的服务器和客户端操作系统进行最新的安全补丁更新,特别是针对RDP协议和SMB服务的漏洞补丁。
- 强化认证:强制修改所有服务器和管理员账户的密码,启用多因素认证(MFA),并关闭不必要的远程桌面功能,限制仅允许特定IP段访问。
- 网络分段:重新规划内网VLAN,将财务部门、测试环境和生产服务器隔离,限制不同网段之间的横向访问权限。
经验总结与建议
此次挖矿病毒事件虽然造成了短暂的生产效率下降,但由于响应及时,未造成数据泄露或永久性损失。针对此类威胁,建议企业IT团队采取以下常态化措施:
- 部署EDR解决方案:传统杀毒软件对变种快的挖矿病毒检测率有限,Endpoint Detection and Response (EDR) 工具能更好地识别异常行为模式。
- 定期基线检查:建立服务器和终端的配置基线,定期检查注册表启动项、计划任务和服务列表,发现异常立即告警。
- 用户安全意识培训: