端點安全監控能發現防毒軟體未必會警告的隱藏威脅。本文透過真實案例解析惡意程式、Windows系統服務與process chain潛伏手法,以及NDR與端點偵測如何隔離主機、清除後門並建立完整防禦鏈。


有時候,中招就只是一瞬間的事——點開一個看起來很正常的下載檔案,畫面什麼事都沒發生,游標閃兩下,視窗關掉,一切照舊。但真正的麻煩,往往就是從這種「什麼都沒發生」開始的。


在一次真實的客戶案例裡,使用者下載並執行了一支檔案。這支檔案本身其實不是重點,它只是個「投遞工具」——真正的任務,是在背景偷偷生出另一支惡意程式,然後把它安裝成一個 Windows 系統服務。


系統服務這東西,本來就是讓程式能長期留在背景運作的正常機制,郵件軟體、防毒軟體都靠它。攻擊者聰明的地方在於,他們給這支惡意服務取了一串毫無意義的亂碼名字,往幾百個正常服務裡一塞,肉眼幾乎抓不出「這支不對勁」。只要主機一重開機,它就自動醒過來,繼續待著。


NEITHSeeker 抓到異常的方式,靠的不是比對一支已知病毒的特徵碼,而是一直盯著「誰啟動了誰」——也就是這條 process chain 上的親子脈絡。順著它往回追,資安團隊發現事情比想像中嚴重:攻擊者不只是把程式塞進系統,還已經拿到了等同系統管理員的最高權限。這代表他能做的不只是「執行程式」,而是能改系統設定、動檔案的存取權限,甚至讓自己更難被清掉。


過程中還有兩個細節特別讓人在意。第一,攻擊者動手鎖住了惡意程式所在的資料夾權限,讓一般使用者就算發現不對勁,也刪不掉那些檔案。第二,攻擊者直接利用這支瀏覽器內建的合法元件當掩護,讓惡意行為看起來就像正常操作,整條 process chain 因此更難被一眼看穿。同一時間,NEITHViewer NDR 也在網路層盯著這台主機的對外連線,確認有沒有跟外部持續通訊、有沒有伸手碰過其他主機。


發現後的動作很直接:先斷網隔離,讓威脅出不去也進不來;接著回收可疑樣本,一步步清除惡意程式本體跟它建立的系統服務。整段過程,資安團隊全程陪著客戶——不是丟一份報告就轉身走人,而是從判斷這支檔案到底是什麼,一路到重新上線前再三確認沒有漏網之魚,一起把環境帶回安全的狀態。清除從來不是刪幾個檔案這麼簡單,真正花時間的,是把攻擊者留下的每一道後門都找出來、確認乾淨,包含被動過手腳的權限設定、被冒用的合法元件,全部重新檢查過一輪,才能真正放心重新上線。


攻擊者這次露出的手法、走過的路徑,也不會船過水無痕,會被留下來、變成往後偵測規則的一部分。同樣的招式,下次再遇到,反應只會更快。


畫面正常,不等於主機安全,真正的危險往往就藏在「看起來沒事」底下。防護總有極限,一套安靜的防護軟體不代表網路真的平安——駭客總會找到繞過傳統防線的方法,我們必須假設「敵人已經在屋內」,靠持續監控才看得清全局。看得早,是 NEITHDNS 把威脅擋在門外的第一道關卡;看得清,是 NEITHViewer NDR 讓潛伏在網路裡的異常無所遁形;守得住,則是 NEITHSeeker 在主機端快速應變、斷鏈止血。三者環環相扣,才是一條真正撐得住的防禦鏈——看得見,才守得住。


有任何資安問題,歡迎隨時與NEITHNET團隊聯繫!