甚麼是電腦蠕蟲?理解自行傳播、隔離措施及安全復原方法

甚麼是電腦蠕蟲?理解自行傳播、隔離措施及安全復原方法

Marcus Reid
2026年10月5日· 7 分鐘讀完

電腦蠕蟲是會複製自身,並透過可用傳播途徑進入其他系統的惡意軟件。Microsoft 列出網絡漏洞、共用資料夾、訊息和可移除驅動器等路徑。[1]重點是自行複製傳播,不表示每個蠕蟲能自動跨越所有網絡,亦不表示每個階段都不需要人操作。

可信工具發現蠕蟲後,不能只想刪除一部電腦的檔案。應判斷可能傳播途徑、隔離受影響裝置,必要時聯絡共用系統的管理員。最初容許感染的途徑,在清理後可能仍然開放。本文只討論防禦,不提供傳播程式碼或在實際網絡測試感染的指示。

關鍵要點

  • 蠕蟲以自行複製傳播為特徵,不以單一載荷或症狀定義。
  • 漏洞、共用資料夾及可移除媒體需要不同隔離措施。
  • 隔離與補丁補充裝置清理,復原一部不代表其他裝置也復原。
  • 本地掃描乾淨,不能證明所有可達系統與帳戶都已處理。

電腦蠕蟲如何傳播?

蠕蟲需要一個機制到達另一系統,放置或執行副本。有些使用可達服務的漏洞,有些使用共用檔案位置、訊息或可移除媒體。Microsoft 亦列出電郵、即時通訊、檔案分享平台及社交網絡。[1]這是不同家族的可能方式,不是說一個樣本全部使用。

漏洞路徑可能毋須每部目標都有新附件被開啟;訊息或媒體路徑仍可能涉及點擊、複製或執行。「自行傳播」不應被理解為人的行為在任何路徑都沒有作用。

載荷是另一問題。蠕蟲可帶來其他有害功能;Microsoft 提到可投遞勒索軟件等程式。[1]限制傳播、調查資料流失和帳戶暴露相關,但並非同一工作。沒有加密檔案,不能證明蠕蟲無害。

電腦蠕蟲與病毒的分別是甚麼?

電腦蠕蟲與病毒的分別是:病毒透過感染宿主檔案複製,蠕蟲則經自己的傳播機制複製。木馬以欺騙投遞為特徵,不以自行複製定義。Microsoft 分類標準區分這些機制。[2]病毒與惡意軟件的分別說明日常「病毒」一詞為何常泛指不同威脅。

蠕蟲可安裝間諜軟件、投遞廣告軟件,或用 rootkit隱藏活動。傳播機制名稱不能描述受感染裝置的全部行為;出現不需要廣告也不足以診斷蠕蟲。

這個分別影響復原。刪除最初下載,可能仍有其他裝置副本;修正一項瀏覽器設定,亦未必關閉脆弱網絡服務。保留威脅名稱及偵測詳情,讓管理員把發現與真實傳播路徑聯繫。

應先隔離哪條途徑?

按已知證據選擇措施。斷開個人受感染電腦前,不一定要有完整地圖;機構則要由應變團隊衡量服務依賴和網絡影響。不要為實驗其他系統會否感染而重新連接。

可能路徑防禦隔離後續復原問題
有漏洞的網絡服務隔離裝置,限制對應暴露其他可達系統是否脆弱或受影響?
共用資料夾或檔案分享位置停止可疑存取,不執行共用檔案哪些副本或目的地需管理員檢視?
可移除驅動器不把可疑媒體用於其他裝置重用前可否安全評估?
電郵或訊息不開啟或轉寄可疑附件及連結是否已發給其他接收者?
下載或社交平台停止執行可疑內容,採用可信來源下載項目是否安裝其他組件?

隔離限制途徑,不會卸載蠕蟲或取消過去的複製。刪除共用檔案亦可干擾工作及銷毀證據。管理裝置應把發現交應變負責人,依指示處理,而非自行改所有人的存取。

若涉及可移除媒體,不要插到另一部日常電腦「檢查」。那會新增暴露途徑。應尋求合資格指引及適當評估環境,必要文件要與可疑執行檔、完整系統映像分開處理。

哪些證據比運作緩慢更重要?

具體偵測、已知可疑檔案的不明副本,及多部管理裝置上的相關發現,可以引導調查。網絡擠塞、崩潰及處理器高用量有多種原因,不能識別蠕蟲、路徑或載荷。

保存威脅名稱、路徑、偵測時間、保安工具及處理結果。補充近期用過的驅動器或共用資料夾等背景,不假設最近活動必然造成感染。管理員可用這些事實選擇要檢查的系統。

分清觀察與覆蓋。手提電腦掃描完成,只交代該裝置與工具的結果,不證明使用同一媒體的桌面電腦安全、共用伺服器未受影響,或帳戶之前沒有寄出惡意訊息。信心須跟隨實際評估的系統及途徑。

復原與電腦蠕蟲防護如何配合?

隔離阻止繼續暴露,復原處理受感染系統。採用已更新的可信防護,按偵測操作。不要下載可疑頁面推介的移除工具,也不要重啟原檔案以重現結果。管理裝置由負責人決定保留甚麼證據及採取哪條修復路線。

若路徑是漏洞,補丁很重要。以可信方式更新系統和應用,確認修補適合實際版本。補丁降低特定漏洞風險,不證明已安裝蠕蟲被移除。清理與修補回答不同問題。

CISA 的 Truebot 公告建議套用相關供應商補丁,並描述網絡釣魚投遞。[3]這些具體事故例子說明預防須配合實際暴露。把措施用於實際途徑,不把某一產品設定視為萬用答案。共用位置及可移除媒體需要使用規則,並非只有掃描工具。

修復失敗、偵測返回或系統不能可信時,尋求合資格協助,考慮可信重建。抹除前保留必要資料、加密復原資訊和機構證據。選擇性還原文件,不盲目放回受感染映像、可疑執行檔,或造成事故的原有途徑。

其他可能暴露的系統,經相應管理者檢查。共享資源或可達服務連接多部裝置時尤其重要。一部清理成功不等於全網復原。重新連接應在裝置修復已核實、路徑獲適當處理後,不只憑警告消失。

證據或暴露情況需要時,另外復原帳戶。用可信裝置改可能洩露的憑據,檢查工作階段。移除蠕蟲不會收回載荷複製的文件,也不會自動終止未授權網上存取。

怎樣限制傳播而不影響正常工作?

只提供必要的共享和服務,按用途限制存取。改管理防火牆、資料夾或業務服務前,先問管理員。目的是關閉不必要或已識別的暴露,不是隨意停用網絡直到應用失效。

保留可用備份,了解只還原文件的方法,不恢復整個失陷環境。更新系統,避免使用沒有必要修補的不支援軟件。慎防意外附件及可移除媒體,尤其另一裝置已報告相關威脅時。

數碼私隱指南提供整體裝置與帳戶習慣。隔離及復原後,VPN 對黑客的防護範圍說明網絡私隱層。VPN 不修補服務、不清理 USB 驅動器,也不證明共用資料夾沒有惡意副本。

總結

蠕蟲事故同時涉及裝置與傳播。確認可信途徑、隔離暴露、清理或重建系統,再處理相關補丁及共享資源。核實真正評估的系統,另外處理帳戶及資料後果。

常見問題

蠕蟲總會不經點擊就傳播嗎?

不是。有些可達漏洞路徑毋須每部目標有新點擊,訊息或媒體途徑仍可能涉及人操作。自行複製不代表所有感染方式相同。

蠕蟲算是病毒嗎?

兩者都是惡意軟件,技術機制不同。病毒感染宿主檔案來複製,蠕蟲沿自身途徑複製。日常「病毒」稱呼常把分別模糊化。

蠕蟲會經 USB 驅動器傳播嗎?

會,這是可能方式之一,不代表每個驅動器或蠕蟲都如此。媒體與事故有關時,停止用於其他裝置,重用前取得適當評估。

中斷網絡是否已移除蠕蟲?

不是。它可限制網絡傳播,但已安裝軟件及其他位置副本仍須修復。其他途徑包括媒體也要處理,隔離不能當成清理完成。

安裝保安補丁能清理感染嗎?

單獨不能。補丁處理漏洞,現有惡意軟件須另行修復。核實兩項工作,不只因更新完成或警告消失而重新連接。

可以用後備電腦測試蠕蟲嗎?

不應。執行或移動可疑內容可新增暴露及傳播。把偵測詳情交合資格支援,以適當環境評估,不在日常裝置試驗。

VPN 能防止所有電腦蠕蟲嗎?

不能。它不移除惡意軟件、不修補服務,也不清理共用檔案或媒體。防護需要按途徑設控制、更新系統、可信防護,並在感染後合適復原。

免責聲明: 本文說明一般保安判斷,不能代替個別裝置的診斷。由機構管理的裝置應按所屬機構的事故應變指引處理。

來源

  1. Worms — https://learn.microsoft.com/en-us/defender-endpoint/malware/worms-malware
  2. How Microsoft identifies malware and potentially unwanted applications — https://learn.microsoft.com/en-us/defender-xdr/criteria
  3. Increased Truebot Activity Infects U.S. and Canada Based Networks — https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-187a

Sources checked 2026 年 10 月 5 日

延伸閱讀

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是電腦蠕蟲?理解自行傳播、隔離措施及安全復原方法 | AethoVPN