我先怎么判断
遇到“任务管理器出现陌生进程:怎么判断是不是木马”这类情况,我不会先下结论说一定中毒。广告组件、浏览器设置、驱动异常和恶意程序有时会出现相似表现。我会先暂停可疑操作,记录异常,再按可疑安装包、远程控制常驻和账号安全这条线排查。
如果电脑里保存过网银、邮箱、社交账号或工作资料,先不要在这台疑似异常的电脑上继续登录重要账号。需要改密码时,我会优先使用另一台干净设备,并打开多因素验证。
常见表现
- 安全软件被关闭、无法更新或保护历史反复出现风险
- 出现不认识的远程控制、脚本、服务或计划任务
- CPU、磁盘、网络上传长期异常,且找不到正常软件原因
- 邮箱、社交软件或游戏平台出现不是本人操作的登录提醒
我会先检查这些地方
- 可疑进程的完整路径、父进程、签名者和启动时间
- 启动文件夹、注册表启动项、计划任务和系统服务
- Windows 安全中心保护历史、隔离区和扫描结果
- 远程桌面、远程协助软件和浏览器保存的会话
处理顺序
- 先断开网络或隔离设备,避免继续下载、上传和远程控制
- 在另一台干净设备上准备官方安全工具和改密计划
- 对本机进行完整扫描,顽固情况再做 Microsoft Defender 脱机扫描
- 清理确认的恶意文件、启动项和远程工具,保留必要证据
- 从干净设备修改密码、退出全部会话并打开多因素验证
- 如果安全组件持续失效或反复复发,备份资料后考虑重装系统
清理后怎么复核
- 重启后观察安全中心是否恢复,风险记录是否停止新增
- 再次检查进程、启动项、计划任务、服务和远程访问设置
- 确认浏览器、邮箱、社交账号和游戏平台没有陌生会话
- 用另一台设备查看改密后的账号登录记录
我不建议这样做
- 不要为了确认木马而反复运行可疑样本
- 不要把可疑文件直接上传到公开网站,先考虑资料泄露风险
- 不要在感染状态下修改所有重要密码
- 不要使用破解补丁、来路不明的激活器或所谓一键专杀
我的经验
木马处理的重点不是把一个进程结束掉,而是把入口、持久化位置和账号风险一起处理掉。
参考资料
下面列的是厂商或机构资料入口,实际操作时只从可信域名下载工具。