開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


殭屍網絡是攻擊者可協調控制的一群裝置,通常先經入侵。感染的電腦、路由器或連網設備可成為機械節點,在主人不知情下執行指令,用於垃圾訊息或分散式阻斷服務攻擊等。Europol 描述感染、遙控及濫用的關係。[1]
要回答自己的裝置是否參與,需要證據,不是一次測速。本文補充數碼私隱基本框架,分開調查、隔離及復原。裝置協助攻擊他人,與連接被大量入站流量壓垮,是不同問題。
關鍵要點
- 殭屍網絡涉及多個裝置受控,異常流量本身不證明控制關係。
- 電腦、路由器及物聯網設備有不同檢查與復原方式。
- 隔離可疑裝置可減少危害,但關鍵設備不應隨意斷開。
- 重設、更新和帳戶復原是獨立任務,要分別確認。
殭屍網絡偵測需要控制或感染證據;殭屍網絡感染復原要針對真正受影響設備。
攻擊者先要有入侵途徑,可能是惡意軟件、外露管理介面、弱憑證或未修補漏洞。失守帶來能力,控制機制則把指令送到裝置。主人不一定看到名叫「殭屍網絡」的應用。
不同設計會使用中央基礎設施、節點間分散通訊或不斷改變的地址。家用設備封鎖一個可疑地址不等於清除感染,暫時中斷聯絡也不等於重掌控制。
Cloudflare 解釋受控節點如何共同向目標傳送流量。[2]DDoS 只是用途之一,不是完整定義。受感染裝置亦可做其他非預期活動;單一惡意軟件偵測不自動證明參與協調網絡,結論要配合證據。
惡意程式碼概覽介紹感染,鍵盤記錄器描述輸入記錄,殭屍網絡描述協調控制。一個感染可同時做兩者,但不能假設每個節點偷走所有密碼,或所有記錄器都接受網絡指令。
可信保安偵測、供應商把濫用關聯到你的連接,或無法解釋的配置改動,都值得核查。保留偵測名稱、時間、設備識別及原通知。從已知官方帳戶入口或支援聯絡核實警告,不點訊息內的付款或下載連結。
高流量、過熱、變慢和陌生程式也可由更新、備份、影片或故障造成。出站連接可能屬正常軟件,這些觀察可縮小調查,卻不能單獨確定殭屍網絡;安靜裝置也可能失守。
| 訊號 | 合理理解 | 不應推斷 |
|---|---|---|
| 已核實的惡意軟件偵測 | 需要修復的保安發現 | 每個帳戶一定被盜 |
| 供應商濫用通知 | 連接相關流量要查核 | 已證明某台裝置負責 |
| 路由器意外設定 | 存取或配置可能改變 | 路由器一定由殭屍網絡控制 |
| 高上載流量 | 要找出來源及預期活動 | 流量大小本身證明感染 |
| 掃描無發現或速度正常 | 一項有限檢查沒有問題 | 所有連網設備都安全 |
公共 IP 可由家庭多台設備共用,某些網絡安排亦供多個客戶共享。地址及時間有助定位事件,不會直接指出感染機器。向供應商查詢具體觀察,再與設備比較,不公開分享私人日誌。
安全許可時停止敏感活動,將可疑裝置與網絡隔離並保留有用紀錄。斷開普通手提電腦與醫療、警報或關鍵工作設備不同;後者先聯絡所有者或負責專家,避免造成另一種危害。
在可信裝置復原帳戶及通訊。憑證可能外洩時,保護主要電郵、換相關密碼、檢查工作階段及連接應用。隔離不撤銷先前複製的憑證,不在可疑裝置登入敏感帳戶只為測試是否能用。
記下哪台設備被隔離及時間。濫用持續時調查其他設備,不直接判定第一台無辜或全部感染。隔離改變流量,不完成診斷;簡單設備及所有者清單能協助協調。
工作設備向保安團隊報告,不在評估證據需要前刪偵測、清日誌或重裝。個人設備可由可信廠商支援協助選擇修復或乾淨重建。處理已核實感染毋須試探攻擊者的基礎設施。
用官方來源的受支援保安工具,跟隨已核實偵測的指引。檢查近期安裝及非必要存取,更新系統和應用。改動不明、感染返回或管理員控制失守時,向合資格人士討論乾淨重裝。
小心備份必要檔案,全部應用及設定還原可能帶回問題。恢復一般使用前核對更新和支援的檢查;繼續獨立帳戶查核,因重建機器不能收回已被取得的資料。
透過廠商支援介面核查型號、韌體、管理員憑證、遙距管理及意外配置。管理員密碼與 Wi-Fi 密碼不同,改一個未必改另一個。供應商擁有的設備,重設或更換韌體前先聯絡供應商。
恢復出廠可能清除配置,卻返回弱預設,亦未必更新韌體。按官方次序復原、更新及設獨立管理員密碼,只還原理解的設定。沒有必要且受支援的理由,不重新外露遙距管理。廠商無可靠復原或安全更新時,替換不受支援設備。
查核支援狀態、更新方式、帳戶控制及重設指引。沒有桌面掃描器不表示安全或不能復原,方法可能是更新、重設、替換或廠商協助。減少不必要遙距存取和帳戶共用。
不受支援或反覆失守的設備,停用有時比重複重設可靠。按所有者需要保留安全功能與錄影,同時查看重設後配套應用和雲端帳戶仍可存取甚麼。
受控節點向別人的服務發出攻擊流量,DDoS 受害者則接收企圖耗盡資源的流量。兩者都可能令連接故障,但復原感染處理來源,供應商或服務層緩解處理入站洪流。後者可看DDoS 應對指南。
更換公共 IP 不清除感染的路由器或電腦,惡意程式可從新地址重新連接。入站攻擊也不證明自家設備是節點。選措施前問清流量方向及證據。
其他傷害要區分:起底處理公開曝光和威脅,零日漏洞解釋可能的入侵路徑,Pegasus關於定向監察。「網絡似乎有問題」不足以區分事件。
查核具體結果:完成支援復原流程,系統或韌體已更新,非必要管理存取已撤回,相關憑證已更換,活動已審閱。問供應商報告的濫用是否停止,但沒有新通知不證明完整復原。
觀察合理一段正常運作並維持清楚基線。備份及更新可解釋看來異常的流量。已核實偵測或配置又回來時求助,不無止境重做同樣重設。記錄未知和仍需留意的設備或帳戶。
預防要持續:更新、獨立設備憑證、較少外露服務及清楚設備清單。檢查不用的設備,移除多餘帳戶和遙距存取,避免事件後才在壓力下重建清單。
可以,路由器及其他連網設備可被入侵控制。更新和復原不同於桌面防毒掃描,須按廠商指引。
不能,擠塞、更新、備份、故障和入站攻擊都可能相似。要找出流量來源及具體保安證據。
它可佔用共用頻寬或威脅可及服務,但不證明所有設備感染,應逐一檢查而非一概認定。
不一定,可能還需更新韌體、換憑證、復原帳戶或替換停支援設備,應按完整廠商流程。
在支援方案內可能暫時有用,但控制地址變化能繞過單一封鎖,它不會消除根本失守。
不會,先前複製的憑證及工作階段可能在別處可用,要從可信裝置另行檢查與撤權。
先向負責團隊報告,清除可能毀掉證據及干擾管理復原,即使最後需要移除感染也要按流程。
**免責聲明:**本文是一般復原指引,不是取證判定。遵守所有權及安全要求,改動關鍵或受管理系統前向合資格人士求助。
來源:
Sources checked 2026 年 10 月 5 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。