从已被入侵的系统中清除恶意软件
何时使用
- 已确认恶意软件感染且已采取遏制措施
- 取证调查已识别出所有持久化机制
- 所有受感染系统已被识别并界定范围
- 准备移除攻击者遗留物并恢复干净状态
- 遏制后的阶段需要系统化的清理工作
前置条件
- 已完成的取证分析,识别出全部恶意软件遗留物
- 列出所有受感染系统和账户
- 已部署具备最新特征库的 EDR/AV
- 针对特定恶意软件家族的 YARA 规则
- 用于恢复的干净系统镜像或经验证的备份
- 在清除阶段仍保持网络隔离
工作流程
步骤 1:映射所有持久化机制
# Windows - 检查所有已知的持久化位置
# Autoruns (Sysinternals) - 全面的自启动项枚举
autorunsc.exe -accepteula -a * -c -h -s -v > autoruns_report.csv
# 注册表 Run 键
reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /s
reg query "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /s
reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce" /s
reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run" /s
# 计划任务
schtasks /query /fo CSV /v > schtasks_all.csv
# WMI 事件订阅
Get-WMIObject -Namespace root\Subscription -Class __EventFilter
Get-WMIObject -Namespace root\Subscription -Class CommandLineEventConsumer
Get-WMIObject -Namespace root\Subscription -Class __FilterToConsumerBinding
# 服务
Get-Service | Where-Object {$_.Status -eq 'Running'} | Select-Object Name, DisplayName, BinaryPathName
# Linux 持久化
cat /etc/crontab
ls -la /etc/cron.*/
ls -la /etc/init.d/
systemctl list-unit-files …