安全教育与防御用途 · 不提供恶意样本、攻击代码或绕过防护方法
Threat intelligence for defenders

常见病毒与
企业威胁分析库

“病毒”只是恶意软件的一类。这里按企业真正遇到的问题,整理勒索、窃密、商务邮箱入侵、远控、蠕虫、僵尸网络、挖矿、WebShell 与无文件攻击的识别和处置要点。

内容:Linkmetax 企业安全内容组技术复核:Linkmetax 技术服务团队最近复核:2026-08-30复核周期:重点主题至少每季度
如果系统正在加密文件、横向传播或集中出现高危告警优先隔离受影响设备、限制继续传播并保留告警、日志和时间线。不要贸然批量删除、重装或使用来源不明的“解密工具”;本站表单不替代内部应急预案或值守响应。
按现象查找

不知道威胁名称,也能开始判断

点击一个现象,系统会筛选最相关的威胁类别。单个现象不能直接证明设备已经感染。

防守者视角

高价值企业威胁分析

风险标签是 Linkmetax 的内容分类,不代表卡巴斯基官方评级或实时流行度。

Ransomware优先关注

勒索软件与数据勒索

公开报道家族示例:LockBit、Cl0p、Akira;活跃状态需按日期核验

加密或破坏数据,并可能以泄露数据相威胁,直接导致停工、数据泄露与恢复成本。

文件加密业务中断数据泄露
阅读全文与来源 →
查看识别与处置

典型迹象

  • 大量文件突然改名或无法打开
  • 共享目录集中异常写入
  • 出现勒索说明或备份被停用

首要处置

隔离受影响设备和共享存储,限制高权限账户,保存日志与时间线;不要急于重装、付款或运行来历不明的解密工具。

长期防护

离线或不可变备份、恢复演练、最小权限、网络分段、补丁管理、邮件防护与 EDR 行为检测。

产品评估方向

终端行为检测、EDR/XDR 调查、邮件与网关防护、MDR 和事件响应服务。

类型说明 · 最近复核:2026-08-30 · 不代表某家族当前正在活跃

Historical case历史参考

WannaCry

别名:WannaCrypt、WCry|2017 年大规模事件

将勒索加密与蠕虫式传播结合,说明一个未修补漏洞如何把单机事件迅速放大为全网事故。

历史案例SMB横向传播
阅读历史案例复盘 →
查看识别与处置

典型迹象

  • 多台 Windows 设备短时同时异常
  • SMB 流量与内部连接明显增加
  • 文件加密并出现对应勒索界面

首要处置

隔离感染网段和主机,限制不必要的 SMB 通信,核对补丁与暴露情况,并全网搜索同类迹象。

长期防护

淘汰不受支持系统、及时修补、关闭 SMBv1、网络分段、资产盘点以及离线备份。

为什么仍值得看

它不是“最新病毒”,但仍是解释漏洞管理、分区隔离与恢复演练价值的典型案例。

历史案例 · 首次公开:2017 · 最近复核:2026-08-30

Credential theft优先关注

信息窃取木马

公开报道家族示例:RedLine、Lumma、Agent Tesla

窃取浏览器密码、Cookie、会话令牌、邮箱和业务系统凭据,常成为后续财务欺诈或云入侵的入口。

凭据账号接管数据泄露
阅读全文与处置顺序 →
查看识别与处置

典型迹象

  • 陌生地点或设备登录
  • 浏览器凭据文件被异常访问
  • 少量但持续的可疑外联

首要处置

隔离设备;从可信设备撤销会话并更换凭据,同时检查邮箱规则、API 密钥、云账户和其他复用密码。

长期防护

MFA、密码管理器、令牌保护、终端行为监测、登录风险分析与高权限账户隔离。

常见误区

只修改密码但不撤销会话,可能无法终止已被窃取令牌对应的有效访问。

威胁类别说明 · 家族活跃度需结合近期来源核验 · 最近复核:2026-08-30

Business email compromise优先关注

商务邮箱入侵(BEC)

常见场景:账号接管、仿冒邮件、付款或供应商信息篡改

利用被接管或仿冒的业务邮箱影响付款、账户信息与敏感资料流转,技术告警和业务核验必须同步。

邮箱账户付款欺诈独立复核
阅读全文与业务止损顺序 →
查看识别与处置

典型迹象

  • 紧急付款或收款账户突然变更
  • 出现陌生转发、收件规则或委派权限
  • 登录、设备或第三方应用授权异常

首要处置

暂停可疑付款或资料发送,通过通讯录、合同或已验证号码独立回拨;再从可信设备限制会话并检查邮箱规则和授权。

长期防护

抗钓鱼 MFA、邮件与身份审计、付款双人复核、供应商变更确认,以及邮件、终端与身份信号联动。

判断边界

可疑语气或显示名不能单独证明账户失陷,应结合邮件头、身份日志、终端证据和业务记录判断。

业务与身份威胁说明 · 最近复核:2026-08-30

Remote access优先关注

远控木马与持久化后门

公开报道示例:AsyncRAT、PlugX、Gh0st RAT;合法远控工具也可能被滥用

让攻击者长期控制设备、执行指令和收集数据;查杀一个文件不等于攻击者已被完全清除。

远程控制持久化异常外联
查看识别与处置

典型迹象

  • 未知服务、启动项或计划任务
  • 非业务时段持续异常外联
  • 安全设置被修改或新增账户

首要处置

隔离设备、保留证据、撤销相关账户会话,并排查同一外联或持久化迹象是否存在于其他资产。

长期防护

EDR、应用控制、管理员权限治理、远程管理工具白名单和周期性威胁狩猎。

判断边界

Remcos 等工具可能存在合法用途,应结合来源、授权、行为和使用场景判断,不能仅凭文件名定性。

威胁类别说明 · 最近复核:2026-08-30

Multi-stage infection持续观察

下载器与多阶段感染

历史感染链示例:Emotet、QakBot / QBot

初始程序可能功能很少,主要负责获取后续载荷;删除第一个文件并不代表事件已经结束。

多阶段恶意附件后续载荷
查看识别与处置

典型迹象

  • 脚本或办公软件子进程发起下载
  • 临时目录运行未知程序
  • 短时间连续出现不同类型告警

首要处置

按潜在复合入侵处理:隔离终端,回看进程链、外联、落地文件和持久化,并搜索后续载荷。

长期防护

邮件和网页过滤、脚本控制、行为检测、应用白名单及跨阶段告警关联。

状态说明

具体家族的基础设施和活跃状态会变化,不能把历史报道直接当作当前威胁态势。

历史生态案例 · 最近复核:2026-08-30

Self-propagation环境相关

网络蠕虫与快速横向传播

历史案例:Conficker、WannaCry

利用弱口令、共享服务或漏洞自动复制传播,可将局部问题迅速放大为全网故障。

批量感染内网扫描网络拥塞
查看识别与处置

典型迹象

  • 多台终端短时出现相同告警
  • 内部扫描与连接数量激增
  • SMB、RDP 等管理协议异常

首要处置

隔离感染网段和主机,临时限制相关横向协议,确认漏洞与最初入口,并全网排查同类迹象。

长期防护

及时修补、网络分段、关闭不必要服务、限制管理协议、终端统一管理与资产发现。

产品评估方向

端点检测、漏洞与补丁管理、网络可见性、XDR 关联和统一事件处置。

威胁类别说明 · 示例为历史案例 · 最近复核:2026-08-30

Botnet · IoT环境相关

Mirai 与 IoT 僵尸网络

Mirai 是物联网僵尸网络的历史典型案例

受控设备可被用于 DDoS、代理流量或继续传播;设备看似可用,也可能已成为僵尸网络节点。

IoTDDoS默认口令
查看识别与处置

典型迹象

  • 摄像头或网关周期性异常外联
  • DNS 请求和出口流量异常
  • 设备负载升高或配置被修改

首要处置

隔离设备,阻断已确认的控制通信,检查配置与固件,并更换默认或可能泄露的管理凭据。

长期防护

默认口令治理、固件更新、IoT 网络隔离、出口监测、资产盘点与淘汰无法维护的设备。

判断边界

Mirai 有大量衍生变种。具体检测名称和活跃基础设施必须依据近期情报核验。

历史家族案例 · 最近复核:2026-08-30

Resource hijacking环境相关

挖矿木马与资源劫持

常见现象:合法矿工程序被攻击者未经授权部署

持续占用服务器、终端或云资源进行计算,常暴露出更严重的漏洞、凭据泄露或云权限问题。

CPU/GPU云账单容器
查看识别与处置

典型迹象

  • CPU/GPU 长期高负载
  • 云费用或容器数量异常
  • 连接矿池类地址或出现未知任务

首要处置

隔离资产,保存进程、容器与云审计记录,清理持久化,并轮换可能泄露的云密钥与凭据。

长期防护

云权限最小化、镜像治理、工作负载保护、资源基线、费用告警与互联网暴露面管理。

常见误区

XMRig 等程序本身可有合法用途,应结合授权、来源与部署方式判断是否属于恶意活动。

威胁类别说明 · 最近复核:2026-08-30

Server compromise优先关注

WebShell 与网站后门

常见俗称或工具名:一句话木马、冰蝎、哥斯拉

攻击者在 Web 服务器植入脚本以持续控制系统,影响往往超出单个文件或单台终端。

Web 服务器持久控制数据风险
阅读全文与服务器排查 →
查看识别与处置

典型迹象

  • 出现未知脚本或网页文件异常修改
  • Web 服务进程启动命令程序
  • 可疑 POST 请求与服务器异常外联

首要处置

限制或隔离受影响服务,保全快照和日志,核查最初入口、持久化与影响范围,并轮换相关凭据和密钥。

长期防护

及时修补、文件完整性监控、WAF、发布权限隔离、安全开发与基于可信镜像的重建。

常见误区

删除已发现的脚本不代表入口已修复,也不能证明不存在其他后门或失窃凭据。

威胁类别说明 · 最近复核:2026-08-30

Initial access优先关注

钓鱼邮件与恶意文档

常见入口:伪造登录页、压缩包、链接、办公文档

诱导员工执行程序、打开链接或交出凭据,可连接窃密、远控、勒索与财务欺诈等多种后果。

电子邮件凭据窃取恶意附件
查看识别与处置

典型迹象

  • 相似但不完全相同的发件域名
  • 制造紧迫感的付款或登录要求
  • 文档诱导启用内容或触发异常子进程

首要处置

撤回或隔离邮件,阻断已确认的链接和附件,检查点击与登录记录;如已输入凭据,应从可信设备撤销会话。

长期防护

邮件安全、MFA、宏与脚本限制、员工演练,以及付款和账户变更的二次核验。

产品评估方向

邮件防护、终端行为检测、身份风险、威胁情报与员工安全意识培训。

威胁入口说明 · 最近复核:2026-08-30

Behavior-based threat优先关注

无文件攻击与系统工具滥用

也称:Fileless、Living off the Land / LOLBin 滥用

利用脚本、内存或合法管理工具执行恶意活动,磁盘上可能没有传统意义上的“病毒文件”。

行为检测内存合法工具滥用
查看识别与处置

典型迹象

  • 脚本解释器出现异常进程链
  • 合法管理工具在异常账户或时段运行
  • 未知计划任务与内存检测告警

首要处置

隔离设备,保存命令行、内存和 EDR 遥测,核对执行账户,并搜索相同远程执行与持久化迹象。

长期防护

行为型 EDR、脚本日志、攻击面缩减、管理工具使用基线与高权限账户隔离。

为什么传统扫描不够

攻击可能主要存在于内存或合法进程链中,需要行为关联和集中遥测辅助判断。

技术类别说明 · 最近复核:2026-08-30

Removable media环境相关

移动介质与隔离网络传播

高相关场景:制造、实验室、医疗和相对隔离网络

通过 U 盘或移动硬盘把恶意程序带入办公网、生产网或无法直接联网更新的环境。

U 盘隔离网络设备控制
查看识别与处置

典型迹象

  • 插入介质后立即产生告警
  • 文件被隐藏并出现异常快捷方式
  • 同一可疑文件出现在多台离线设备

首要处置

停止继续使用相关介质,隔离受影响主机,检查介质接触记录,并对同批设备统一排查。

长期防护

介质准入、自动扫描、设备控制、只读传输流程、专用交换设备和生产网络分区。

产品评估方向

终端与服务器防护、设备控制、离线更新、集中管理及工业安全能力。

场景型威胁说明 · 最近复核:2026-08-30

Exposure & exploitation优先关注

互联网暴露系统被利用

常见入口:VPN、邮件、Web 应用、远程管理设备

漏洞或错误配置可能让攻击者绕过终端侧入口,直接获得服务器或管理面的初始访问。

漏洞利用暴露面凭据
查看识别与处置

典型迹象

  • 未知管理员账户或配置变化
  • 公开服务日志异常增加
  • 服务器出现后门、异常登录或外联

首要处置

限制暴露面,应用厂商缓解或补丁,保留日志,并检查是否已建立后门、盗取凭据或访问数据。

长期防护

外部资产清单、补丁 SLA、管理面访问控制、MFA、集中日志与持续暴露面监测。

判断边界

具体 CVE、受影响版本和是否已被利用必须引用带日期的厂商公告、CNVD/CNNVD 或 NVD 资料。

初始访问场景说明 · 最近复核:2026-08-30

没有找到匹配项。可以换用更短的关键词,或按症状提交企业问题。
资料原则

来源、日期与边界同样重要

具体家族的活跃度、IOC、漏洞利用和产品检测能力会变化。页面只给长期有效的防御框架,动态信息应回到原始来源核验。

我们区分“威胁类别说明、历史案例、当前态势”。涉及近期活跃度、受影响版本、解密能力或产品检出能力时,必须注明观察日期和原始来源;无法确认时明确标为待核验。

从判断到行动

异常仍在持续?先做事件分级

告诉我们受影响设备数量、首次发现时间、主要现象和备份情况。请勿通过公开表单发送样本或完整日志。

我们会帮助判断下一步

是普通故障、可疑告警、需要事件响应,还是应当补强终端、EDR/XDR、邮件或托管监测能力。

申请企业事件评估

本页仅用于授权环境中的安全教育、检测与防御,不构成对具体设备已经感染的诊断,也不保证任何产品能够识别或清除全部变种。恶意软件名称、基础设施、IOC 和产品能力会随时间变化,请结合复核日期、原始来源及您环境中的日志判断。生产环境中的隔离、删除、配置修改和恢复操作,应由获得授权的人员在备份和影响评估后实施。本站运营者提供卡巴斯基相关产品的采购与技术服务,涉及产品能力的陈述以厂商当前正式文档为准。