僵木蠕病毒快速处置建议(零成本)

一、基本思路

  1. 终端杀毒:连接互联网的终端如台式电脑、教学屏、展示机等全面安装杀毒软件并杀毒。
  2. 安全DNS:使用安全DNS或自建DNS服务器拦截恶意域名,解决移动终端无法全面安装杀毒软件的问题。
  3. 安全设备:在防火墙、安全网关等设备上添加策略,阻断恶意连接。
  4. 替代上网:使用动态IP(普通宽带)或局域网(如电子政务外网)等替代上网。

二、僵木蠕病毒自查

奇安信威胁情报中心(https://ti.qianxin.com/)或微步在线X情报社区(https://x.threatbook.com)输入IP、域名信息即可查询。
注:IOCtag信息仅表示恶意家族或攻击团伙历史上曾使用过该基础设施,非实时更新。
奇安信:
在这里插入图片描述
微步:
在这里插入图片描述

三、僵木蠕病毒处置方式

1、杀毒软件全面查杀

对使用该IP上网的所有终端使用杀毒软件进行全面查杀。确保每个终端都安装杀毒软件。以下是免费杀毒软件推荐,选择适合的一种安装即可(同时安装多个杀毒软件将影响终端性能):

杀毒软件链接适用范围
火绒https://www.huorong.cn/person5.html终端数量少,无集中管理需要
腾讯电脑管家小团队版https://team.qq.com/group/create#/终端数量500台以内,有集中管理需要(永久免费)
金山毒霸团队版https://team.duba.net/index/终端数量500台以上,有集中管理需要(永久免费)

火绒杀毒软件,推荐下载完整版,含广告拦截。
在这里插入图片描述

腾讯电脑管家小团队版,集中管理,永久免费。
在这里插入图片描述

在这里插入图片描述
恶性木马,顽固病毒(Rootkit、Bootkit等病毒)使用火绒恶性木马专杀工具(https://bbs.huorong.cn/thread-18575-1-1.html)进行专门查杀。
在这里插入图片描述

2、安全DNS自动拦截

使用安全DNS进行域名解析,实现恶意域名、木马、僵木蠕病毒的自动拦截,例如,315晚会曝光的“高速下载器”,即使手动点击下载按钮,也无法连接到对应服务器进行下载。同时可弥补笔记本电脑、手机等移动终端无法全面覆盖杀毒软件的问题。
在这里插入图片描述
以OneDNS为例(https://onedns.net/),将原路由器、交换机、网关、防火墙等DHCP自动分配的普通DNS修改为带拦截功能的安全DNS,推荐使用家庭版,DNS:117.50.60.30,52.80.80.30。
在这里插入图片描述
在这里插入图片描述

家庭版:在拦截版的基础上,增加了色情暴力站点过滤、赌博站点过滤功能,更好的净化家庭网络环境。
在这里插入图片描述
如何测试配置生效?
点击测试链接http://test.onedns.net(请放心,这是一个无害的测试页面),如果看到如下图拦截页面,则证明OneDNS正在运行。
一些恶意域名和IP(仅供测试)
www.sulapreaplace.club
www.jacobstott.club
download.glzip.cn
在这里插入图片描述
公益版永久免费,支持威胁告警,但不支持拦截。
在这里插入图片描述
使用效果如图所示。
在这里插入图片描述

3、自建DNS服务器拦截(基于远控域名清单)

使用闲置的服务器或虚拟机搭建DNS服务器,使用拦截规则阻断恶意域名外联,以开源AdGuard Home为例,搭建教程参考 国产Anolis OS龙蜥操作系统安装AdGuard Home教程
添加自定义过滤规则清单,参考腾讯文档: 远控域名清单(每月更新)https://docs.qq.com/sheet/DVmN1WFd6RkZub3pU
在这里插入图片描述
强制客户端DNS代理:无论客户机设置的是什么DNS地址,经过路由时,都会强制劫持之前的DNS数据,使用此页面配置的DNS代理解析。
在这里插入图片描述
在这里插入图片描述


典型案例:

  • 通过AdGuard的自定义过滤规则发现某终端访问了恶意域名。
    在这里插入图片描述
  • 使用内网IP扫描工具,如Advanced_IP_Scanner,发现该主机名为DESKTOP-266RL8D,初步判断为台式电脑。在这里插入图片描述
  • 后续可结合所处网段以及主机名进行排查,此处由于之前已对每个台式电脑安装了腾讯电脑管家小团队版,即可快速判定可疑电脑,进行有针对性的病毒查杀。
    在这里插入图片描述

4、防火墙策略阻断

如果IP出口有防火墙,则在防火墙上针对相关僵木蠕域名做阻断策略(域名ping不通)。注:封禁IP地址无效,因为域名还是需要到互联网解析,留下解析记录。以山石网科防火墙为例:
在这里插入图片描述
通过查看会话日志,根据策略ID迅速定位异常终端IP地址。
在这里插入图片描述
在终端上查看计划任务表以及进程,是否有异常情况,再使用多种专杀工具交替查杀,确保病毒被查杀且无遗漏,防火墙木马阻断策略也不再增加匹配次数。

5、动态或局域网IP上网

如非必须使用固定IP(互联网专线等)上网,则使用动态IP(普通宽带)或局域网(如电子政务外网)等替代上网。
注:多终端(5台以上)使用普通宽带,建议光猫桥接通过路由器拨号上网,避免因为光猫性能弱导致网络卡顿。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值