查看识别与处置
典型迹象
- 大量文件突然改名或无法打开
- 共享目录集中异常写入
- 出现勒索说明或备份被停用
首要处置
隔离受影响设备和共享存储,限制高权限账户,保存日志与时间线;不要急于重装、付款或运行来历不明的解密工具。
长期防护
离线或不可变备份、恢复演练、最小权限、网络分段、补丁管理、邮件防护与 EDR 行为检测。
产品评估方向
终端行为检测、EDR/XDR 调查、邮件与网关防护、MDR 和事件响应服务。
类型说明 · 最近复核:2026-08-30 · 不代表某家族当前正在活跃
“病毒”只是恶意软件的一类。这里按企业真正遇到的问题,整理勒索、窃密、商务邮箱入侵、远控、蠕虫、僵尸网络、挖矿、WebShell 与无文件攻击的识别和处置要点。
重点主题包含判断边界、企业影响、处置顺序、常见误区、能力评估和逐条来源。
可打印的隔离、证据保全、范围确认和内部协同检查表。
立即打开 非实时事件入口先启动内部预案,再了解初步评估所需信息、协作流程与明确边界。
查看服务说明 威胁专题理解加密、数据泄露、横向传播与可信恢复之间的关系。
阅读完整分析 威胁专题为什么改密码还不够,以及会话、邮箱、云账户应如何联动处置。
阅读完整分析 业务与身份安全识别异常邮件规则、付款指令与账户接管,并用独立渠道阻断业务欺诈。
阅读完整分析 服务器安全从单个可疑脚本扩展到入口、身份、持久化和服务器重建评估。
阅读完整分析 历史案例用 2017 年事件理解补丁、SMB、网络分段和恢复演练的价值。
阅读案例复盘点击一个现象,系统会筛选最相关的威胁类别。单个现象不能直接证明设备已经感染。
风险标签是 Linkmetax 的内容分类,不代表卡巴斯基官方评级或实时流行度。
隔离受影响设备和共享存储,限制高权限账户,保存日志与时间线;不要急于重装、付款或运行来历不明的解密工具。
离线或不可变备份、恢复演练、最小权限、网络分段、补丁管理、邮件防护与 EDR 行为检测。
终端行为检测、EDR/XDR 调查、邮件与网关防护、MDR 和事件响应服务。
类型说明 · 最近复核:2026-08-30 · 不代表某家族当前正在活跃
隔离感染网段和主机,限制不必要的 SMB 通信,核对补丁与暴露情况,并全网搜索同类迹象。
淘汰不受支持系统、及时修补、关闭 SMBv1、网络分段、资产盘点以及离线备份。
它不是“最新病毒”,但仍是解释漏洞管理、分区隔离与恢复演练价值的典型案例。
历史案例 · 首次公开:2017 · 最近复核:2026-08-30
隔离设备;从可信设备撤销会话并更换凭据,同时检查邮箱规则、API 密钥、云账户和其他复用密码。
MFA、密码管理器、令牌保护、终端行为监测、登录风险分析与高权限账户隔离。
只修改密码但不撤销会话,可能无法终止已被窃取令牌对应的有效访问。
威胁类别说明 · 家族活跃度需结合近期来源核验 · 最近复核:2026-08-30
暂停可疑付款或资料发送,通过通讯录、合同或已验证号码独立回拨;再从可信设备限制会话并检查邮箱规则和授权。
抗钓鱼 MFA、邮件与身份审计、付款双人复核、供应商变更确认,以及邮件、终端与身份信号联动。
可疑语气或显示名不能单独证明账户失陷,应结合邮件头、身份日志、终端证据和业务记录判断。
业务与身份威胁说明 · 最近复核:2026-08-30
公开报道示例:AsyncRAT、PlugX、Gh0st RAT;合法远控工具也可能被滥用
让攻击者长期控制设备、执行指令和收集数据;查杀一个文件不等于攻击者已被完全清除。
隔离设备、保留证据、撤销相关账户会话,并排查同一外联或持久化迹象是否存在于其他资产。
EDR、应用控制、管理员权限治理、远程管理工具白名单和周期性威胁狩猎。
Remcos 等工具可能存在合法用途,应结合来源、授权、行为和使用场景判断,不能仅凭文件名定性。
威胁类别说明 · 最近复核:2026-08-30
历史感染链示例:Emotet、QakBot / QBot
初始程序可能功能很少,主要负责获取后续载荷;删除第一个文件并不代表事件已经结束。
按潜在复合入侵处理:隔离终端,回看进程链、外联、落地文件和持久化,并搜索后续载荷。
邮件和网页过滤、脚本控制、行为检测、应用白名单及跨阶段告警关联。
具体家族的基础设施和活跃状态会变化,不能把历史报道直接当作当前威胁态势。
历史生态案例 · 最近复核:2026-08-30
历史案例:Conficker、WannaCry
利用弱口令、共享服务或漏洞自动复制传播,可将局部问题迅速放大为全网故障。
隔离感染网段和主机,临时限制相关横向协议,确认漏洞与最初入口,并全网排查同类迹象。
及时修补、网络分段、关闭不必要服务、限制管理协议、终端统一管理与资产发现。
端点检测、漏洞与补丁管理、网络可见性、XDR 关联和统一事件处置。
威胁类别说明 · 示例为历史案例 · 最近复核:2026-08-30
Mirai 是物联网僵尸网络的历史典型案例
受控设备可被用于 DDoS、代理流量或继续传播;设备看似可用,也可能已成为僵尸网络节点。
隔离设备,阻断已确认的控制通信,检查配置与固件,并更换默认或可能泄露的管理凭据。
默认口令治理、固件更新、IoT 网络隔离、出口监测、资产盘点与淘汰无法维护的设备。
Mirai 有大量衍生变种。具体检测名称和活跃基础设施必须依据近期情报核验。
历史家族案例 · 最近复核:2026-08-30
常见现象:合法矿工程序被攻击者未经授权部署
持续占用服务器、终端或云资源进行计算,常暴露出更严重的漏洞、凭据泄露或云权限问题。
隔离资产,保存进程、容器与云审计记录,清理持久化,并轮换可能泄露的云密钥与凭据。
云权限最小化、镜像治理、工作负载保护、资源基线、费用告警与互联网暴露面管理。
XMRig 等程序本身可有合法用途,应结合授权、来源与部署方式判断是否属于恶意活动。
威胁类别说明 · 最近复核:2026-08-30
限制或隔离受影响服务,保全快照和日志,核查最初入口、持久化与影响范围,并轮换相关凭据和密钥。
及时修补、文件完整性监控、WAF、发布权限隔离、安全开发与基于可信镜像的重建。
删除已发现的脚本不代表入口已修复,也不能证明不存在其他后门或失窃凭据。
威胁类别说明 · 最近复核:2026-08-30
常见入口:伪造登录页、压缩包、链接、办公文档
诱导员工执行程序、打开链接或交出凭据,可连接窃密、远控、勒索与财务欺诈等多种后果。
撤回或隔离邮件,阻断已确认的链接和附件,检查点击与登录记录;如已输入凭据,应从可信设备撤销会话。
邮件安全、MFA、宏与脚本限制、员工演练,以及付款和账户变更的二次核验。
邮件防护、终端行为检测、身份风险、威胁情报与员工安全意识培训。
威胁入口说明 · 最近复核:2026-08-30
也称:Fileless、Living off the Land / LOLBin 滥用
利用脚本、内存或合法管理工具执行恶意活动,磁盘上可能没有传统意义上的“病毒文件”。
隔离设备,保存命令行、内存和 EDR 遥测,核对执行账户,并搜索相同远程执行与持久化迹象。
行为型 EDR、脚本日志、攻击面缩减、管理工具使用基线与高权限账户隔离。
攻击可能主要存在于内存或合法进程链中,需要行为关联和集中遥测辅助判断。
技术类别说明 · 最近复核:2026-08-30
高相关场景:制造、实验室、医疗和相对隔离网络
通过 U 盘或移动硬盘把恶意程序带入办公网、生产网或无法直接联网更新的环境。
停止继续使用相关介质,隔离受影响主机,检查介质接触记录,并对同批设备统一排查。
介质准入、自动扫描、设备控制、只读传输流程、专用交换设备和生产网络分区。
终端与服务器防护、设备控制、离线更新、集中管理及工业安全能力。
场景型威胁说明 · 最近复核:2026-08-30
常见入口:VPN、邮件、Web 应用、远程管理设备
漏洞或错误配置可能让攻击者绕过终端侧入口,直接获得服务器或管理面的初始访问。
限制暴露面,应用厂商缓解或补丁,保留日志,并检查是否已建立后门、盗取凭据或访问数据。
外部资产清单、补丁 SLA、管理面访问控制、MFA、集中日志与持续暴露面监测。
具体 CVE、受影响版本和是否已被利用必须引用带日期的厂商公告、CNVD/CNNVD 或 NVD 资料。
初始访问场景说明 · 最近复核:2026-08-30
具体家族的活跃度、IOC、漏洞利用和产品检测能力会变化。页面只给长期有效的防御框架,动态信息应回到原始来源核验。
我们区分“威胁类别说明、历史案例、当前态势”。涉及近期活跃度、受影响版本、解密能力或产品检出能力时,必须注明观察日期和原始来源;无法确认时明确标为待核验。
本页仅用于授权环境中的安全教育、检测与防御,不构成对具体设备已经感染的诊断,也不保证任何产品能够识别或清除全部变种。恶意软件名称、基础设施、IOC 和产品能力会随时间变化,请结合复核日期、原始来源及您环境中的日志判断。生产环境中的隔离、删除、配置修改和恢复操作,应由获得授权的人员在备份和影响评估后实施。本站运营者提供卡巴斯基相关产品的采购与技术服务,涉及产品能力的陈述以厂商当前正式文档为准。