開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


電腦蠕蟲是會複製自身,並透過可用傳播途徑進入其他系統的惡意軟件。Microsoft 列出網絡漏洞、共用資料夾、訊息和可移除驅動器等路徑。[1]重點是自行複製傳播,不表示每個蠕蟲能自動跨越所有網絡,亦不表示每個階段都不需要人操作。
可信工具發現蠕蟲後,不能只想刪除一部電腦的檔案。應判斷可能傳播途徑、隔離受影響裝置,必要時聯絡共用系統的管理員。最初容許感染的途徑,在清理後可能仍然開放。本文只討論防禦,不提供傳播程式碼或在實際網絡測試感染的指示。
關鍵要點
- 蠕蟲以自行複製傳播為特徵,不以單一載荷或症狀定義。
- 漏洞、共用資料夾及可移除媒體需要不同隔離措施。
- 隔離與補丁補充裝置清理,復原一部不代表其他裝置也復原。
- 本地掃描乾淨,不能證明所有可達系統與帳戶都已處理。
蠕蟲需要一個機制到達另一系統,放置或執行副本。有些使用可達服務的漏洞,有些使用共用檔案位置、訊息或可移除媒體。Microsoft 亦列出電郵、即時通訊、檔案分享平台及社交網絡。[1]這是不同家族的可能方式,不是說一個樣本全部使用。
漏洞路徑可能毋須每部目標都有新附件被開啟;訊息或媒體路徑仍可能涉及點擊、複製或執行。「自行傳播」不應被理解為人的行為在任何路徑都沒有作用。
載荷是另一問題。蠕蟲可帶來其他有害功能;Microsoft 提到可投遞勒索軟件等程式。[1]限制傳播、調查資料流失和帳戶暴露相關,但並非同一工作。沒有加密檔案,不能證明蠕蟲無害。
電腦蠕蟲與病毒的分別是:病毒透過感染宿主檔案複製,蠕蟲則經自己的傳播機制複製。木馬以欺騙投遞為特徵,不以自行複製定義。Microsoft 分類標準區分這些機制。[2]病毒與惡意軟件的分別說明日常「病毒」一詞為何常泛指不同威脅。
蠕蟲可安裝間諜軟件、投遞廣告軟件,或用 rootkit隱藏活動。傳播機制名稱不能描述受感染裝置的全部行為;出現不需要廣告也不足以診斷蠕蟲。
這個分別影響復原。刪除最初下載,可能仍有其他裝置副本;修正一項瀏覽器設定,亦未必關閉脆弱網絡服務。保留威脅名稱及偵測詳情,讓管理員把發現與真實傳播路徑聯繫。
按已知證據選擇措施。斷開個人受感染電腦前,不一定要有完整地圖;機構則要由應變團隊衡量服務依賴和網絡影響。不要為實驗其他系統會否感染而重新連接。
| 可能路徑 | 防禦隔離 | 後續復原問題 |
|---|---|---|
| 有漏洞的網絡服務 | 隔離裝置,限制對應暴露 | 其他可達系統是否脆弱或受影響? |
| 共用資料夾或檔案分享位置 | 停止可疑存取,不執行共用檔案 | 哪些副本或目的地需管理員檢視? |
| 可移除驅動器 | 不把可疑媒體用於其他裝置 | 重用前可否安全評估? |
| 電郵或訊息 | 不開啟或轉寄可疑附件及連結 | 是否已發給其他接收者? |
| 下載或社交平台 | 停止執行可疑內容,採用可信來源 | 下載項目是否安裝其他組件? |
隔離限制途徑,不會卸載蠕蟲或取消過去的複製。刪除共用檔案亦可干擾工作及銷毀證據。管理裝置應把發現交應變負責人,依指示處理,而非自行改所有人的存取。
若涉及可移除媒體,不要插到另一部日常電腦「檢查」。那會新增暴露途徑。應尋求合資格指引及適當評估環境,必要文件要與可疑執行檔、完整系統映像分開處理。
具體偵測、已知可疑檔案的不明副本,及多部管理裝置上的相關發現,可以引導調查。網絡擠塞、崩潰及處理器高用量有多種原因,不能識別蠕蟲、路徑或載荷。
保存威脅名稱、路徑、偵測時間、保安工具及處理結果。補充近期用過的驅動器或共用資料夾等背景,不假設最近活動必然造成感染。管理員可用這些事實選擇要檢查的系統。
分清觀察與覆蓋。手提電腦掃描完成,只交代該裝置與工具的結果,不證明使用同一媒體的桌面電腦安全、共用伺服器未受影響,或帳戶之前沒有寄出惡意訊息。信心須跟隨實際評估的系統及途徑。
隔離阻止繼續暴露,復原處理受感染系統。採用已更新的可信防護,按偵測操作。不要下載可疑頁面推介的移除工具,也不要重啟原檔案以重現結果。管理裝置由負責人決定保留甚麼證據及採取哪條修復路線。
若路徑是漏洞,補丁很重要。以可信方式更新系統和應用,確認修補適合實際版本。補丁降低特定漏洞風險,不證明已安裝蠕蟲被移除。清理與修補回答不同問題。
CISA 的 Truebot 公告建議套用相關供應商補丁,並描述網絡釣魚投遞。[3]這些具體事故例子說明預防須配合實際暴露。把措施用於實際途徑,不把某一產品設定視為萬用答案。共用位置及可移除媒體需要使用規則,並非只有掃描工具。
修復失敗、偵測返回或系統不能可信時,尋求合資格協助,考慮可信重建。抹除前保留必要資料、加密復原資訊和機構證據。選擇性還原文件,不盲目放回受感染映像、可疑執行檔,或造成事故的原有途徑。
其他可能暴露的系統,經相應管理者檢查。共享資源或可達服務連接多部裝置時尤其重要。一部清理成功不等於全網復原。重新連接應在裝置修復已核實、路徑獲適當處理後,不只憑警告消失。
證據或暴露情況需要時,另外復原帳戶。用可信裝置改可能洩露的憑據,檢查工作階段。移除蠕蟲不會收回載荷複製的文件,也不會自動終止未授權網上存取。
只提供必要的共享和服務,按用途限制存取。改管理防火牆、資料夾或業務服務前,先問管理員。目的是關閉不必要或已識別的暴露,不是隨意停用網絡直到應用失效。
保留可用備份,了解只還原文件的方法,不恢復整個失陷環境。更新系統,避免使用沒有必要修補的不支援軟件。慎防意外附件及可移除媒體,尤其另一裝置已報告相關威脅時。
數碼私隱指南提供整體裝置與帳戶習慣。隔離及復原後,VPN 對黑客的防護範圍說明網絡私隱層。VPN 不修補服務、不清理 USB 驅動器,也不證明共用資料夾沒有惡意副本。
蠕蟲事故同時涉及裝置與傳播。確認可信途徑、隔離暴露、清理或重建系統,再處理相關補丁及共享資源。核實真正評估的系統,另外處理帳戶及資料後果。
不是。有些可達漏洞路徑毋須每部目標有新點擊,訊息或媒體途徑仍可能涉及人操作。自行複製不代表所有感染方式相同。
兩者都是惡意軟件,技術機制不同。病毒感染宿主檔案來複製,蠕蟲沿自身途徑複製。日常「病毒」稱呼常把分別模糊化。
會,這是可能方式之一,不代表每個驅動器或蠕蟲都如此。媒體與事故有關時,停止用於其他裝置,重用前取得適當評估。
不是。它可限制網絡傳播,但已安裝軟件及其他位置副本仍須修復。其他途徑包括媒體也要處理,隔離不能當成清理完成。
單獨不能。補丁處理漏洞,現有惡意軟件須另行修復。核實兩項工作,不只因更新完成或警告消失而重新連接。
不應。執行或移動可疑內容可新增暴露及傳播。把偵測詳情交合資格支援,以適當環境評估,不在日常裝置試驗。
不能。它不移除惡意軟件、不修補服務,也不清理共用檔案或媒體。防護需要按途徑設控制、更新系統、可信防護,並在感染後合適復原。
免責聲明: 本文說明一般保安判斷,不能代替個別裝置的診斷。由機構管理的裝置應按所屬機構的事故應變指引處理。
Sources checked 2026 年 10 月 5 日
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。