Mark Ku's Blog

時空背景

先前在將 Windows 開發機轉換為 Linux 的過程中,發現公司電腦可能中了蠕蟲,因為開發機的 Docker 出現了未知的容器服務,網路共享資料夾(Samba)內也發現了不明的 .exe 檔案,這些跡象讓我們懷疑辦公室的電腦可能遭受蠕蟲感染,隨後,同事使用 Wireshark 找到感染來源的惡意設備,我也趁機向他學習了如何使用 Wireshark。

首先,了解什麼是蠕蟲

蠕蟲是一種惡意軟體,與病毒相似,但其特點是能夠自我複製並通過網路快速傳播,以下是蠕蟲的常見行為特徵:

我們都知道蠕蟲行為

  1. 自我複製 蠕蟲可以自我複製並通過網路傳播到其他設備,它們通常利用網路協議(如電子郵件、文件共享、即時通訊、FTP 等)進行擴散,有些蠕蟲甚至會主動掃描網路,尋找開放的連接埠或存在安全漏洞的設備進行感染。

  2. 利用安全漏洞 許多蠕蟲會利用操作系統或應用程式中的已知漏洞來入侵設備。它們的第一步通常是掃描內網中的設備,尋找可以利用的連接埠漏洞。

  3. 消耗資源 蠕蟲會占用系統資源(如處理器性能、記憶體、網路頻寬等),導致受害設備或整個網路變慢。在某些情況下,這種資源消耗可能導致網路癱瘓或設備無法運行。

P.S. 在我們的案例中,上述三項行為都已經發生,並且我們觀察到蠕蟲會通過掃描內網中的所有設備來尋找安全漏洞進行進一步的攻擊。

什麼是 Wireshark

Wireshark 是一個功能強大的網絡協議分析工具,它通過捕獲和分析封包,提供深入的網絡流量可視化,幫助用戶檢測網絡異常行為並除錯問題。

使用 Wireshark 分析網絡流量

1.下載,並安裝 Wireshark - 連結

2. 首先,選擇網路卡

在 Wireshark 中,首先需要選擇要捕獲流量的網路卡。 select network card

3. 開始錄製並排序來源

錄製一段時間的網絡流量後,可以點擊 Source 欄位進行排序,找出異常的流量來源。 click order by source wireshark

4. 找到異常設備

最後,你就會某些電腦會有異常的網路行為,會去掃每一個 Port,最後將那台電腦重裝。 final result

final result
final result

補充

作者

Mark Ku

擁有 10+ 年經驗的資深軟體工程師,現為 AI 應用 Builder,專注於大型平台架構與簡化複雜系統設計,從電商系統到訂閱與收費平台,結合 AI Agent、AI 整合與自動化開發,打造高效率且可持續演進的產品技術基礎。閱讀更多

覺得這篇有幫助?

作者做的免費工具、每日 Podcast 與電子報,都在這裡。

Mark Ku · 本文採用 CC BY 4.0 授權,轉載請註明作者並附上原文連結。

留言

訂閱電子報

訂閱後即時收到新文章通知,不錯過任何技術分享。

提交即表示同意接收電子報,隨時可

熱門文章

View all
Mark Ku
··604

Oracle Cloud 永久免費方案 Linux 主機及固定 IP :0 元打造雲端解決方案

Oracle Cloud 永久免費方案 Linux 主機及固定 IP :0 元打造雲端解決方案
Mark Ku
··471

告別 Postman 收費陷阱!開源 Git 原生 API 測試神器 Bruno 實戰指南

告別 Postman 收費陷阱!開源 Git 原生 API 測試神器 Bruno 實戰指南
Mark Ku
··329

一款免費開源類似於 Notion 類知識庫系統 — Outline Wiki 佈署與備份全攻略

一款免費開源類似於 Notion 類知識庫系統 — Outline Wiki 佈署與備份全攻略
Mark Ku
··240

打造高效 API 管理平台:從 0 開始部署 Kong Gateway - Part 1

打造高效 API 管理平台:從 0 開始部署 Kong Gateway - Part 1
Mark Ku
··235

訓練自己的 AI 語音:硬體門檻、開源模型比較與 LoRA 微調

訓練自己的 AI 語音:硬體門檻、開源模型比較與 LoRA 微調
Mark Ku
··216

在 Ubuntu 上設置 Samba 來共享資料夾,讓 Windows 11 用戶可以存取

在 Ubuntu 上設置 Samba 來共享資料夾,讓 Windows 11 用戶可以存取

讀者也在看

防範蠕蟲的Docker的遠程管理攻擊

Mark Ku

·5 min read

防範WebShell Attack

Mark Ku

·5 min read·9

DDOS 防禦筆記

Mark Ku

·1 min read