iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
Security

企業端點完美防禦系列 第 2

《企業端點完美防禦》02-防止惡意軟體感染

  • 分享至 

  • xImage
  •  

常識、良好的資安習慣、安全瀏覽網頁方式,以及對資訊安全的理解,是保護自己免受惡意軟體感染的必要條件。

對於忽視這些原則、也不持續吸收新知的人而言,再多的安全軟體,也無法完全抵擋現今技術成熟且手法複雜的惡意軟體。知識和使用知識的能力是任何人都可以擁有的最好的防禦工具。不知情的使用者在無知的情況下可能成為自己最大的敵人。(Knowledge and the ability to use it is the best defensive tool anyone could have. An uninformed user can be their own worst enemy when acting in ignorance.) 這也包括解惡意軟體最常見的感染、傳播方式,以及相應的預防措施。

防毒軟體並非萬能

沒有任何一款產品能夠做到萬無一失,也不可能在任何時間點預防、偵測並移除所有威脅。

因此,僅使用防毒軟體並不足以提供完整保護。許多惡意軟體與勒索軟體在設計上本來就會迴避、繞過,甚至停用防毒軟體與其他安全措施。

現代勒索軟體經常採用針對性攻擊,因此不容易被防毒軟體或其他安全工具發現。駭客可能透過下列方式規避偵測:

  • 變更程式碼
  • 加密惡意程式
  • 修改特徵碼字串
  • 搭配多種防毒軟體無法完整涵蓋的攻擊技術

資安需要多層次防禦

資安的核心在於建立多層次防護,而不是依賴單一解決方案、單一技術或單一防禦方法,來對抗網路犯罪者。

最重要的一層,就是使用者本人。使用者是第一道防線,也是最後一道防線。

勒索軟體防護範例

降低勒索軟體攻擊風險,需要採取多層次防護方法。

由於沒有任何方法能夠完全保護組織免受惡意軟體感染,因此應採取「縱深防禦」策略。這代表必須建立多層次防護,並在每一層設定多個緩解措施。

LOLBin 攻擊防護範例

降低 LOLBin(Living Off the Land Binaries,利用系統內建執行檔進行攻擊)的風險,同樣需要多層防禦。

LOLBin 是作業系統內原生存在的執行檔,可在 Windows、macOS 與 Linux 找到。這些工具通常用於系統管理、診斷或軟體安裝,但也可能被駭客用於惡意目的。由於它們原本就存在於系統中,且受到作業系統信任,因此常能繞過防毒軟體等傳統安全措施。詳情參考:What Are LOLBins and How Do Attackers Use Them in Fileless Attacks?

使用者往往是安全鏈中最薄弱的一環

大量案例一再證明:相較於作業系統架構或已安裝的防護軟體,使用者往往是安全環節中更關鍵、也更薄弱的因素。

因此,資訊安全始於個人責任。你需要持續了解降低風險的方法,保護自己及所屬組織,並留意入侵指標(Indicator of Compromise,IOC)。IOC 是可用來辨識系統遭入侵或資料外洩的鑑識資料、線索或證據。

既然你是第一道與最後一道防線,就必須遵循安全運算的最佳實務。


防止惡意軟體感染的實務建議

1. 持續更新作業系統(此處以Windows為例)

應安裝所有 Windows 安全性更新。這些更新會修補駭客可能用來入侵電腦的安全漏洞。

微軟通常會在每月第二個星期二發布安全性更新,並公布安全性更新公告,說明更新內容。

使用已過時或停止支援的 Windows 作業系統,會形成重大安全風險。只要電腦仍連接網際網路,這項風險不只影響自己,也可能波及其他使用者。未修補、過時的電腦容易遭到下列威脅:

  • 駭客攻擊
  • 殭屍網路控制
  • 成為殭屍電腦
  • 惡意軟體感染
  • 將感染擴散至其他電腦

使用過時作業系統的電腦容易因一個或多個軟體漏洞遭利用而感染。網路犯罪者會透過勒索軟體、網頁漏洞與漏洞利用套件散播惡意軟體,或進行以勒索金為目的的犯罪活動。

使用停止支援的作業系統時,最令人擔憂的問題是「零點擊」與「路過式下載」攻擊增加。在這類攻擊中,你甚至不需要點擊網站或電子郵件中的任何內容,就可能遭到感染。

2. 持續更新網頁瀏覽器

無論使用哪一種瀏覽器,都應安裝廠商定期發布的更新。這些更新通常包含漏洞與弱點修補。

Internet Explorer 已於 2022 年 6 月 15 日停止支援,並由 Microsoft Edge 取代。若作業系統中仍保留 Internet Explorer,應避免繼續使用,它已構成安全風險,應從端點管理中控台、或GPO停用之。

3. 避免使用序號產生器、破解軟體與盜版軟體

應避免使用盜版相關軟體:

  • 序號產生器(Keygen)
  • 破解程式(Crack)
  • 地下流通軟體(Warez)
  • 任何盜版軟體

這些內容會使電腦暴露於多種風險,包括:

  • 惡意軟體感染
  • 勒索軟體
  • 遠端攻擊
  • 個人資料外洩
  • 身分盜用

某些感染可能對系統造成極嚴重損害,甚至無法修復。最後只能清除硬碟、重新格式化,並重新安裝作業系統。

4. 避免使用點對點檔案分享程式

應避免使用 P2P(Peer-to-Peer)檔案分享程式,例如:

  • LimeWire
  • eMule
  • 迅雷
  • BitTorrent
  • BitComet
  • uTorrent

這些程式與網路環境具有高度安全風險,可能使電腦遭到惡意軟體感染。檔案分享網路中充斥惡意軟體,許多網站與服務都不適合安全瀏覽或使用。

下列威脅經常透過 P2P 網路、遊戲網站與地下網站傳播:

  • 惡意蠕蟲
  • 後門
  • IRC Bot
  • 殭屍網路程式
  • Rootkit

使用者瀏覽這類網站時,也可能遇到看似無害的橫幅廣告。這些廣告可能含有惡意程式碼,觸發彈出式廣告或惡意 Flash 廣告,也就是惡意廣告(Malvertising),進而安裝病毒、木馬或其他惡意軟體。

廣告是駭客常利用的目標,因為它能以較隱密的方式,將惡意軟體散播給大量網路使用者。

降低感染風險的最佳方法,是避免瀏覽這類網站,也不要使用 P2P 應用程式。

若確實必須使用檔案分享服務,應在開啟下載檔案前:

  1. 先以防毒軟體掃描檔案。
  2. 確認 Windows 已設定為顯示已知檔案類型的副檔名。

5. 避免綁售軟體(Bundle)與登錄檔清理工具(註冊表優化、系統優化工具)

許多工具列、附加元件、外掛程式、瀏覽器擴充功能、螢幕保護程式,以及作用有限或無實際必要的程式,都可能與其他軟體一起綁售安裝,而且常未取得使用者明確知情或同意。

常見綁售項目包括:

  • 工具列
  • 瀏覽器附加元件或外掛
  • 瀏覽器擴充功能
  • 螢幕保護程式
  • 登錄檔清理工具
  • 系統最佳化工具
  • 下載管理程式
  • 其他不必要或品質不佳的程式(PUPs)

這些綁售軟體可能造成:

  • 廣告軟體感染
  • 彈出式廣告
  • 瀏覽器劫持
  • 首頁遭變更
  • 搜尋引擎遭變更
  • 使用者設定檔損毀

因此,安全掃描工具可能將這類軟體辨識並移除為「潛在不需要程式」(Potentially Unwanted Programs,PUPs)。PUPs 是一個涵蓋範圍很廣的威脅分類,其中可能包含無害軟體,也可能包含會造成問題的程式。

由於綁售軟體有時會在使用者不知情的情況下被安裝,因此許多人事後會疑惑:「這個程式是怎麼跑到我的電腦裡的?」

即使安裝程式有提示工具列或附加元件,許多使用者也不知道這些內容通常是選用項目,並非執行主要程式所必需。

若安裝軟體時操作過快,很可能錯過「拒絕安裝」或「取消勾選」的選項,最後安裝了不需要的程式。

最佳做法是:

  1. 安裝任何程式時放慢速度。
  2. 在按下「安裝」或「下一步」前,閱讀畫面上的所有內容。
  3. 仔細檢查預先勾選的附加項目。

即使如此,部分安裝程式的拒絕選項,也不一定會如預期運作。

如何測試一個外包IT的實力?安裝360安全衛士後電腦上只有防毒軟體與最低限度的綑綁工具、以及能一次移除360安全衛士
Yes

6. 警惕假安全軟體與勒索軟體

假安全軟體與加密型惡意軟體,也就是勒索軟體,是最常見的惡意軟體感染來源之一。

這些威脅可能透過多種攻擊途徑散播,包括:

  • 社交工程與誘騙
  • 使用者主動操作
  • 開啟惡意或垃圾郵件附件
  • 執行惡意檔案
  • 漏洞利用
  • 漏洞利用套件
  • 網頁漏洞
  • 惡意垃圾郵件(Malspam)
  • 惡意廣告活動
  • 挖礦劫持惡意軟體活動
  • 無檔案惡意軟體
  • 非惡意程式型攻擊
  • 偽裝成隨身碟中的資料夾
  • 路過式下載
  • 下載破解軟體
  • 下載盜版軟體
  • 假冒 Microsoft Teams 更新
  • Windows 或 Office 的假冒或非法啟用工具
  • 攻擊託管服務供應商(MSP)
  • 遠端桌面協定(RDP)暴力破解

RDP 暴力破解是伺服器常見的攻擊途徑,特別常被勒索軟體開發者與散播者使用。若 RDP 對外網開放,駭客可輕易地從外部嘗試連線。

Phobos勒索病毒利用RDP入侵電腦,並手動干擾卡巴斯基端點防護成功,對電腦執行勒索病毒。
Yes

7. 關閉隨身碟的自動執行功能

在電腦開啟 Autorun 自動執行功能開啟,是一項重大安全風險。

USB 裝置是最常見的惡意軟體感染途徑之一,感染也可能由 USB 裝置傳入電腦。平均每八起惡意軟體攻擊中,就有一起透過 USB 裝置發生。

許多安全專家建議停用 Autorun,以降低感染風險。

8. 更新高風險軟體

應持續更新容易遭利用的軟體,例如:

  • 網頁瀏覽器
  • Adobe Reader
  • Java Runtime Environment(JRE)

舊版本的軟體,以及其他常見程式,可能包含惡意網站可利用的漏洞,導致系統遭到入侵與感染。

為降低風險,可考慮安裝軟體更新檢查工具,可使用端點管理主控台,或Patch My PC,用來偵測過時或存在漏洞的程式與外掛,避免電腦暴露於惡意軟體感染風險。

9. 使用高強度且不重複的密碼

應使用安全性高的密碼。若發生惡意軟體感染或遭到入侵,應立即變更密碼,尤其是在該電腦曾用於下列用途時:

  • 網路銀行
  • 線上繳費
  • 儲存信用卡資料
  • 報稅
  • 電子郵件
  • Taobao、Momo、PCHome
  • PayPal
  • 其他涉及敏感資料的線上活動

應將這些帳號視為可能已遭入侵,並立即變更所有密碼,以防駭客已竊取登入資訊。

密碼破解效率主要取決於兩項相對獨立的因素:運算能力與破解效率。

運算能力就是電腦的計算能力。隨著電腦速度提高,每秒能測試的密碼數量也持續增加。有些程式宣稱每秒可測試八百萬組密碼。這些破解程式可能在多台電腦上同時執行數天;在重大警政案件中,甚至可能持續執行數月。

破解效率則是以更聰明的方法猜測密碼。依序嘗試從 aaaaaaaazzzzzzzz 的所有八字元組合並不合理,因為總共有約兩千億種可能,而且其中絕大多數不太可能被使用。密碼破解程式通常會先嘗試最常見的密碼。

多數安全專家認為,最能抵抗破解的密碼,應同時具備:

  • 隨機大寫字母
  • 隨機小寫字母
  • 數字
  • 特殊符號
  • 足夠長度

密碼長度增加時,抵抗破解的能力通常會呈指數成長。

若自行建立複雜密碼太過麻煩,可使用隨機密碼產生器。由數學方式產生的隨機密碼,通常更安全。

若網站或應用程式提供下列功能,應啟用之,作為額外安全層:

  • 多重要素驗證(MFA)
  • 雙重要素驗證(2FA)

免費密碼管理器推薦:Bitwarden
付費的密碼管理器推薦:卡巴斯基密碼管理器Proton Pass

惡意軟體可能先竊取密碼,再加密資料

許多新型惡意軟體會在加密資料前,先竊取下列資訊:

  • 銀行帳號與密碼
  • 信用卡相關登入資料
  • 論壇帳號
  • 其他敏感網站的登入資訊

駭客可能利用勒索軟體下載密碼竊取元件,蒐集受感染系統中的使用者名稱與密碼,並傳送至命令與控制伺服器(Command and Control,C&C)。

例如:

  • Qilin 勒索軟體會部署自製的資訊竊取程式,竊取儲存在 Google Chrome 中的帳號憑證。
  • FTCODE 勒索軟體可竊取 Firefox、Chrome、Internet Explorer 與 Microsoft Outlook 中的密碼。

一旦駭客遠端取得目標電腦的系統管理權限,就可能:

  • 建立新的使用者帳號
  • 利用目前未登入的帳號操作系統
  • 重設其他系統管理員的密碼
  • 執行幾乎所有管理操作

每個網站都應使用不同密碼

登入不同網站時,應使用不同密碼。不要在多個網站重複使用同一組密碼。

若懷疑密碼可能已外洩,應立即變更。

不建議讓瀏覽器記住密碼

不應直接讓瀏覽器記住密碼,因為瀏覽器儲存密碼的安全性取決於瀏覽器本身,通常不如專用密碼管理工具安全。

10. 使用通行金鑰取代密碼

通行金鑰(Passkey)可作為密碼的替代方案。使用者可透過下列方式,更快速登入 Microsoft 個人帳號或公司/學校帳號:

  • 臉部辨識
  • 指紋
  • PIN 碼

由於每一組通行金鑰都只對應特定網站或應用程式,因此不必擔心其他人拿同一組通行金鑰存取不同服務。

通行金鑰也能抵抗網路釣魚攻擊,安全性通常高於傳統密碼。

Microsoft 長期推動無密碼驗證,而其他產業也逐步朝相同方向發展。

由於資料外洩事件頻繁發生,大量個人資料、使用者名稱與密碼遭犯罪者竊取,並在網路上販售,因此下列措施已成為現代帳號安全的基本標準:

  • 高強度密碼
  • 通行金鑰
  • 多重要素驗證(MFA)
  • 雙重要素驗證(2FA)

使用者必須主動採取措施,降低帳號遭入侵與身分盜用等各類風險,而不是只關注 Microsoft 帳號的異常登入。

使用者也可以建立新的別名,例如暱稱或代稱,在保留主要帳號的同時,以不同識別名稱進行操作,進一步降低遭駭客鎖定的風險。

11. 辨識偽造郵件與網路釣魚

應學會辨識偽造電子郵件與網路釣魚詐騙,不要開啟未經請求、來源不明的電子郵件附件。這些附件可能極具危險性,並導致嚴重的惡意軟體感染。

例如早期的Zeus惡意軟體通常會透過偽裝成正常郵件的惡意附件安裝。這些郵件可能冒充:

  • 銀行
  • 網路服務供應商
  • UPS
  • FedEx
  • 其他具公信力的公司

郵件中甚至可能包含看似真實的包裹追蹤號碼。

12. 警惕技術支援、假勒索與勒索威脅詐騙

應了解技術支援詐騙的常見形式,包括:

  • 未經請求的電話
  • 瀏覽器彈出視窗
  • 電子郵件

詐騙者會冒充所謂的技術支援人員,聲稱:「你的電腦已被鎖定」或「你的電腦感染了惡意軟體」。

也應了解下列詐騙形式:

假勒索軟體詐騙(Ranscam)

犯罪者使用恐嚇手法與威脅,迫使受害者支付贖金,即使實際上可能沒有任何資料遭加密。

勒索/色情勒索詐騙(Extortion/Sextortion)

詐騙者會透過網路釣魚郵件或偽造寄件者的電子郵件,向毫無戒心的受害者發出威脅,聲稱已掌握受害者的敏感資訊,並要求付款,以換取不將這些資訊公開,或寄送給受害者的:

  • 家人
  • 朋友
  • 同事
  • 社群媒體聯絡人

13. 設定 Windows 顯示檔案副檔名

應設定 Windows 顯示檔案副檔名。

惡意軟體可能透過下列方式偽裝:

  • 隱藏真正的副檔名
  • 使用雙重副檔名
  • 在檔名中加入多餘空格,隱藏真正副檔名

因此,應仔細檢查完整檔名與副檔名。

Windows 預設隱藏已知檔案類型的副檔名,因此雙重副檔名看起來可能像正常檔案。

若看不到副檔名,應重新設定 Windows,使其顯示已知檔案類型的副檔名。

即使已設定顯示副檔名,仍可能遭到欺騙。惡意軟體作者可能在副檔名前加入大量空格,使真正的副檔名移出檔案總管欄位的可見範圍。若欄寬太窄,使用者可能看不到完整檔名,而中間的小點或空格也可能幾乎無法察覺。


最重要的建議:定期備份

應定期備份重要資料與檔案,並保留一份獨立、離線、隔離的備份。該備份裝置不應長期連接網路。

資料備份是建立強大網路安全策略與分層防護的重要環節。

若系統遭到入侵或感染,部分惡意軟體可能在清除感染之前或清除過程中,使電腦無法開機。

勒索軟體可能加密或摧毀所有重要資料。特別是遇到 Wiper 類型的勒索軟體時,資料可能遭到直接抹除或破壞。

面對這類感染,唯一能可靠保護資料並限制損失的方法,是事先建立有效的備份計畫,最有效的方法就是3-2-1政策

即使電腦未遭感染,備份仍是基本最佳實務,因為硬體故障與其他系統問題同樣可能造成資料遺失。

資料備份與磁碟映像,是使用者最重要的例行預防工作之一,卻也往往是最容易被忽略的項目。

備份策略必須包含災難復原政策

建立備份策略時,務必做到:

  1. 在真正發生緊急事故前,測試備份是否可正常還原。
  2. 定期確認備份是否持續建立。
  3. 確認備份是否儲存在正確位置。
  4. 將所有備份隔離並離線保存。
  5. 不要讓備份裝置長期連接網路或主要電腦。

若備份未隔離,除了可能遭受一般惡意軟體感染,也可能在勒索軟體發作時,連同主要備份與備份的備份一起遭到加密。

現今許多勒索軟體不只加密資料,也會主動搜尋、摧毀或刪除備份。

這通常比建置、監控與維護複雜備份系統更容易。

Acronis Cyber Protect 可協助一般使用者與專業人員在建立磁碟映像前,較容易完成資料備份。

建立磁碟映像

建議使用磁碟映像工具建立完整映像,例如:

  • Acronis True Image
  • Drive Image
  • Ghost

磁碟映像能建立硬碟的完整快照,可在下列情況下用於系統復原:

  • 硬碟故障
  • 系統毀損
  • 惡意軟體無法順利清除

磁碟映像是整顆硬碟、分割區或邏輯磁碟的逐位元組完整副本,可在日後將系統還原至建立映像當時的相同狀態。

簡單來說,磁碟映像可以把電腦恢復到建立映像的時間點。

部分映像或備份軟體,例如 Macrium Image Guardian、Acronis Cyber Protect 與 Acronis True Image,可自動還原,或防止指定備份檔遭勒索軟體加密。不過這些保護功能通常需要付費。


上一篇
《企業端點完美防禦》01-起源
系列文
企業端點完美防禦2
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言