结论先行:官方风险通报的价值不在于“知道了”,而在于能不能在两三天内把“我有没有中”变成一份有记录的结论。做完这件事靠的不是全员加班,而是提前定好三件事:查哪些面、判定分几档、查到什么程度算收尾。
通报给的是线索,不是结论
据国家互联网应急中心 2026 年 10 月 9 日发布的风险提示,一款被伪装成影视播放器的 Windows 端程序内置后门功能,可在用户不知情的情况下采集终端信息、下载并运行其他程序,并接收服务端指令执行任意代码。监测数据显示,2026 年 9 月 15 日至 22 日期间,累计监测到境内 700,260 台设备被感染,日上线受控终端数量峰值达 251,880 台。
通报同时给出了样本哈希、IP、域名与 URL 等线索,也描述了程序的行为特征。这些内容能回答“要查什么”,但回答不了“我这边有没有”。这个差值只能由企业自己补,而且补得快不快,直接决定处置的主动权。
排查先按“面”分,而不是按“台”分
逐台翻终端是翻不完的。更可行的做法是把排查拆成四个面,每个面用一条可以批量执行的规则去筛:
- 终端驻留面。自启动项、系统服务、安装目录与用户目录下的可疑模块、临时目录中的随机名可执行文件。
- 网络通信面。该程序存在两条独立通信通道,分别约每 30 分钟、每 20 分钟回连一次,并使用固定端口与固定脚本路径。周期性是它的特征,也是筛它的抓手。
- 账号与权限面。日常办公账号是否具备管理员权限、近期是否存在来路不明的提权使用。
- 日志留存面。终端与边界是否留有可回溯的记录——没有记录,后面的影响面就认定不了。
判定口径要提前写清楚
排查现场往往卡住的不是技术动作,而是“这台算不算中”。建议提前把结论分成三档,并写明每档对应的动作:
| 分档 | 判据 | 处置动作 |
|---|---|---|
| 确认受控 | 存在回连记录,或存在服务端下发执行的痕迹 | 按受控主机处理,隔离排查后重建系统 |
| 可疑 | 存在相关文件或注册项残留,但无回连证据 | 先隔离观察,补齐证据后再定档 |
| 未见异常 | 给出的线索均未命中 | 留下排查记录,转入常态化巡检 |
官方提示也给出了对应的处置口径:确认感染的终端应视为受控主机,隔离排查后建议重装系统。这一条要写进预案,否则一线会因为“重装影响用户”而反复沟通,时间耗在解释上。
收尾要留下的东西
排查结束后应当有一份能对外说明的记录:查了哪些面、覆盖了多少资产、覆盖率是多少、三档结论各多少台、使用的线索清单版本与时间窗。没有覆盖到的资产要单独列出,例如长期离线的设备、外派与个人设备、非生产环境,并写明补查安排。只报“已排查完毕”而没有这份记录,下一次事件发生时只能重来。
两件容易被漏掉的事
一是反弹。只清文件、不改口令、不回查账号来源,攻击者原来的立足点可能还在,过一段时间会重新出现。二是线索本身会过期。公开分析显示,该程序已经更换回传域名、把通道迁移到新的域名族,并新增加密隧道。排查所用的清单要标注版本与获取时间,过期清单不能再当作“查过了”的依据。
把这次的能力留下来
一次排查真正的产出,是把其中可复用的动作变成常态:自启动项与系统服务的定期核对、终端外连记录的周期性检查、管理权限的最小化收敛。这三件事平时做,应急时就不需要重新组织人力。奇摩在为客户做终端与内网常态化巡检时,通常把“自启动项”和“外连记录”固定成两个动作,按月出一次结果,避免同类事件发生时从零起步。
边界与前提
排查不等于取证。涉及可能的法律程序时,证据的固定方式需要按流程走,不宜由运维单方面决定。其次,排查动作本身要有授权:对个人设备、非生产环境的检查范围应事先说明。第三,重建系统会造成用户环境重做,需要提前约定数据处置口径与时间窗口。
需要梳理排查清单与处置口径,欢迎预约咨询。
