甚麼是木馬病毒?辨認偽裝、檢查感染與安全移除實用指南

甚麼是木馬病毒?辨認偽裝、檢查感染與安全移除實用指南

Marcus Reid
2026年10月5日· 8 分鐘讀完

木馬病毒是以有用檔案或應用作掩飾的惡意軟件。常用名稱包含「病毒」,但木馬不會像病毒一樣透過感染其他檔案來複製自己。它的關鍵在於欺騙式投遞:看似可用的安裝程式、附件或下載,帶來你沒有同意的功能。Microsoft 將木馬與能自行傳播的惡意軟件分開說明。[1]

懷疑裝置受感染時,先暫停用它登入敏感帳戶,保存警告或偵測資料,再採用可信的防護工具。電腦變慢或瀏覽器出現駭人的訊息,並不足以證實木馬。調查應釐清事件,而不是再從同一個可疑網站下載所謂的清理程式。

關鍵要點

  • 木馬描述偽裝投遞方式;內含程式可以竊取資料、下載其他惡意軟件或提供遙距控制。
  • 異常只屬線索。已安裝防護工具的偵測詳情,比網頁的感染聲稱更值得參考。
  • 隔離、可信掃描、帳戶復原和選擇性還原,應分別處理。
  • VPN 無法移除已安裝的惡意軟件,也不能令失陷裝置重新可信。

木馬病毒實際可以做甚麼?

這個名稱交代惡意軟件如何進入裝置,並不限定其後果。你可能啟動了假更新、開啟偽裝成文件的附件,或在安裝所需應用時接受捆綁程式。另一個惡意程式也可以安裝木馬。熟悉的檔案名稱或精美的下載頁面,都不能證明來源是真正的開發者。

Microsoft 列出的能力包括下載其他惡意軟件、記錄活動、竊取登入資料、製造廣告點擊欺詐,以及讓攻擊者遙距操控裝置。[1]這些是可能的用途,並非所有木馬必備的功能。下載器和密碼竊取程式都可屬於木馬,卻留下不同的痕跡。

功能攻擊者可能得到甚麼復原時應考慮甚麼
下載器加入其他惡意程式移除最初安裝程式,未必同時移除後續載荷
資料竊取登入憑據或瀏覽資料清理裝置不能取回已複製的資訊
遙距存取操控受影響裝置中斷存取,調查帳戶與設定變更
欺詐活動借裝置執行未授權行為檢查相關帳戶活動,保留偵測詳情

遙距存取並不必然屬惡意。正規技術支援工具也有這種能力;問題在於安裝、存取和行為是否得到授權。不要只因用途相似就刪除機構的支援軟件。若不清楚程式的管理者或用途,應向管理員查詢。

名稱相近的 Trojan 代理協議屬另一個題目。網絡設定出現協議名稱,本身不是感染證據。必須先判斷語境,不能以搜尋結果或檔案名稱中的字眼代替診斷。

木馬與病毒的分別在哪裏?

木馬與病毒的分別,核心是偽裝投遞與感染檔案後複製這兩種機制。電腦蠕蟲可以沿特定路徑複製自己;木馬即使不複製,也能造成重大損害。同一裝置可同時含多種惡意軟件,某個程式的分類不代表整宗事故只有一種威脅。

木馬可投遞間諜軟件,後者着重監察或收集資料;也可利用 rootkit隱藏行為。廣告軟件描述不受歡迎的廣告活動,不代表所有以廣告維持營運的應用都是木馬。理解這些分別有助選擇復原工作,但不能單憑症狀推斷完整載荷。

例如,移除多餘的瀏覽器工具列,只處理了那條工具列。它不能證明密碼從未被收集、沒有其他程式被安裝,或所有瀏覽器設定檔均安全。把偵測報告與事件經過一併查看:下載並開啟了甚麼、工具發現了甚麼,以及之後用過哪些帳戶。

哪些異常值得調查?

FTC 列出意外重新導向、新工具列、頻密彈窗、異常緩慢,以及非本人發出的訊息等線索。[2]它們也可能源於其他問題。新擴充功能、磁碟空間不足和帳戶被接管,須各自檢查,不能立即判定為木馬。

觀察可以證明的事合理處理方向
網頁聲稱「發現木馬」網頁顯示了一項聲稱關閉網頁,另行開啟已安裝防護工具
可信工具列出威脅名稱工具識別到可疑項目保存名稱、路徑、時間和處理結果
首頁改變或出現重新導向瀏覽器行為有變檢查近期擴充功能、應用及設定
帳戶發出非本人訊息可能有未授權活動用另一部可信裝置復原帳戶
裝置緩慢或崩潰存在效能問題查看近期變更並掃描,不以速度確診

不要致電警告網頁列出的電話,亦不要安裝其推薦程式。FTC 提醒,假技術支援訊息和下載廣告可能通往惡意軟件或騙局。[2]需要協助時,自行前往防護工具供應商或裝置製造商的網站。

如何安全進行木馬移除?

以下次序適合你有權管理的個人裝置。公司電腦應先聯絡事故應變人員,避免自行刪除證據或重設。若監察可能來自會傷害你的人,而突然改動又可能引起危險,應先參閱間諜軟件指南的安全優先安排。

  1. 暫停敏感操作並限制存取。 不要繼續在可疑裝置輸入密碼或付款資料。若發現正在進行的未授權存取或可信感染偵測,可中斷網絡,改用可信裝置求助。保留裝置供調查,不要重複啟動可疑檔案。
  2. 記下已知經過。 保存下載來源、約略時間、警告內容、威脅名稱及檔案路徑;保留現有保安記錄。不要為「證實」感染再啟動檔案,也不要傳送可執行檔給朋友隨意測試。
  3. 採用可信而已更新的防護。 直接開啟系統保安應用。在安全情況下,經正常可信途徑更新偵測資料,再掃描並按指引隔離或移除。FTC 建議更新防護軟件及進行掃描。[2]若處理失敗,應升級求助,不要無限重複按移除。
  4. 評估復原是否有效。 按工具要求重新啟動,閱讀最終報告,查看同一威脅是否再出現。若保安控制仍停用或感染持續,聯絡製造商或合資格技術人員。一般修復不能恢復信任時,可考慮可信重裝,之前先保護必要資料及復原密鑰。
  5. 另行復原帳戶。 用可信裝置更改可能洩露的密碼,在服務允許的情況下結束可疑工作階段,並啟用多因素認證。檢查復原電郵及重要交易。掃描沒有發現威脅,亦不能收回已被竊取的憑據或文件。
  6. 有選擇地還原,阻止重複感染。 從真正開發者重新取得應用;從合適備份取回必要文件,掃描還原檔案,避免把同一可疑安裝程式放回去。更新系統和應用,再檢視原先下載是如何到達裝置的。

成功隔離,只證明工具處理了某個項目,不能保證整宗事故沒有其他影響。若在可能暴露期間使用重要帳戶,即使裝置的明顯故障消失,仍有必要處理帳戶風險。

如何避免再次安裝偽裝程式?

分清真正來源和廣告。網頁要求下載編解碼器、更新或保安修復時,應改用應用本身的官方更新機制。對突如其來的附件,以及要求廣泛權限的免費下載保持審慎。FTC 亦建議掃描可移除儲存裝置,持續更新防護軟件。[2]

批准安裝之前,考慮是否由你主動索取、發布者是否符合預期,以及權限是否合理。這是篩選方法,不是技術保證:漂亮圖示、檔案簽署或熟悉名稱,單獨都不能完成可信判斷。

備份應容許你只取回文件,而不用還原整個可疑環境。裝置與帳戶復原各有目的:重裝手提電腦不會自動終止攻擊者在網上帳戶的工作階段;改網上密碼也不會移除電腦的惡意軟件。

日常習慣可參閱數碼私隱指南。當裝置重新可信,VPN 對黑客的防護範圍有助分清網絡暴露與裝置感染;VPN 與病毒防護的分工解釋加密傳輸為何不是清理惡意軟件的方法。

總結

木馬是偽裝進入的入口,後果須另行調查。先限制存取並取得可信偵測報告,再判斷清理或重裝能否恢復裝置信任。用安全環境復原可能洩露的帳戶,重新建置時不要把原先的下載再次帶進來。

常見問題

木馬在技術上算病毒嗎?

一般不算。「木馬病毒」是常見搜尋字眼,但木馬以偽裝為特徵,不會像病毒般感染其他檔案來複製。不同分類可在同一事故中同時出現。

iPhone 也可能有木馬嗎?

流動裝置同樣面對惡意軟件和帳戶威脅,但瀏覽器聲稱「iPhone 有木馬」並非診斷。應調查實際應用、帳戶活動和平台指引,不要安裝彈窗推薦的清理程式。

刪除下載檔案是否已清除感染?

若檔案未曾啟動,刪除可能移除了那個下載。若已執行,其他組件或被竊憑據可能仍存在。請用可信工具掃描並查看結果,不要假定原始檔案等於整宗事故。

每個木馬都會偷密碼嗎?

不會。木馬可能下載其他惡意軟件或提供遙距控制。若偵測指向資料竊取,或感染期間曾使用重要帳戶,應優先復原帳戶,不應宣稱所有木馬都收集所有密碼。

重設至出廠狀態能處理所有後果嗎?

重設或可信重裝可能幫助裝置復原,視乎平台與受影響層級。它不能取消已洩露資料、終止所有遠端帳戶工作階段,亦不能令不安全備份自動適合還原。

防毒軟件能證明木馬從未執行嗎?

不能。陰性掃描只表示工具在當時條件下沒有偵測到威脅,不能證明每個檔案或帳戶的歷史。要一併參考安裝紀錄、偵測資料及帳戶證據。

VPN 可以移除木馬嗎?

不可以。VPN 改變網絡流量的傳輸方式,不會隔離惡意程式或修復失陷系統。先恢復裝置和帳戶可信程度,再考慮額外網絡防護。

免責聲明: 本文說明一般保安判斷,不能代替個別裝置的診斷。由機構管理的裝置應按所屬機構的事故應變指引處理。

來源

  1. Trojans — https://learn.microsoft.com/en-us/defender-endpoint/malware/trojans-malware
  2. Malware: How To Protect Against, Detect, and Remove It — https://consumer.ftc.gov/articles/malware-how-protect-against-detect-and-remove-it

Sources checked 2026 年 10 月 5 日

延伸閱讀

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是木馬病毒?辨認偽裝、檢查感染與安全移除實用指南 | AethoVPN