10
2026
08

检测到有“木马远控”病毒如何在本地进行排查?

木马远控类的病毒后门程序,一般都有着商业目的,比如:点击广告、挖矿等。所以根据一些特定的网络行为特征,就可以进行识别。以WSG上网行为管理为例,启用“木马检测”模块可以检测内网终端的木马行为,一旦发现就可以记录并且禁网。202212151671085711364298.png

202212151671086404473521.png

木马检测模块还可以检测各种挖矿、后门、病毒等各种木马特征。如下图:

202212151671087494140907.png

如果上级部门检测到了指定域名或者IP的访问,你也可以自定义检测规则来进行定位,自定义的规则可以检测到指定IP的访问,一旦触发规则就会记录事件并且进行禁网等操作。如下图:

202602091770619978253612.jpg

202602091770619993699201.jpg

如上图,自定义规则里面输入:

alert tcp $HOME_NET any -> 120.55.165.132 any (msg:"120.55.165.132 connection attempt"; sid:1000003; rev:1;)

这句话的意思就是从本地局域网(HOME_NET)的任意本地端口(any)到IP地址120.55.165.132的任意端口(any)的tcp方式访问,都会触发规则并且记录"120.55.165.132 connection attempt"。


通过上述步骤,即可在本地排查木马远控类的木马病毒,定位到终端设备后,还需要在电脑安装杀毒程序进行全盘查杀,从而把病毒连根拔起。

« 上一篇