尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

从“病毒制作”到防御:Windows恶意程序分析入门

发布时间:2026/9/29 6:31:50

资讯中心
01
ARTICLE

从“病毒制作”到防御:Windows恶意程序分析入门

从“病毒制作”到防御:Windows恶意程序分析入门
1. 一上来先泼冷水这个方向最该补的是防御思维不少人在搜索栏敲下“病毒制作”几个字的时候脑子里想的其实是同一件事用一段代码把别人电脑搞崩或者在同事电脑上弹个黑窗口吓唬人。作为一个在安全行业摸爬滚打多年的人我先说句实在话——你想要的这种“简易病毒”我见过太多人为此翻车了。Windows 系统的安全机制远比很多人想象得复杂你以为写几行批处理就算“做病毒”但实际上那些东西早被杀毒软件盯得死死的。更关键的问题是在没有授权的设备上运行任何恶意脚本已经不是“技术探讨”的范畴而是实打实的法律红线。所以这篇内容我不会教你怎么去破坏而是换一个更有价值的角度你可以把“制作”这个词翻译成“理解恶意程序在 Windows 上的行为机制”。换句话说你要搞清楚那些看起来简单的脚本、程序到底是怎么利用 Windows 的自启动、计划任务、进程注入这些机制跑起来的然后你才能真正看懂杀毒软件在拦什么、系统日志在记什么以及你该怎么防御。这个思路一打开你会发现“简易病毒”这个标题背后藏着的是 Windows 权限模型、进程管理、安全审计一整片知识体系。不管你是刚接触安全的新人还是系统管理员顺着这条线学下去收获都会远超预期。1.1 “简易病毒”其实一点也不简易“简易”两个字非常容易误导人。很多人以为随便写个 bat 脚本弹个框、删个文件就算病毒这想法太天真了。真正能在现代 Windows 系统上存活超过几分钟的东西至少需要解决几个问题怎么绕过用户账户控制、怎么躲避杀毒软件的行为检测、怎么实现持久化也就是重启之后还能再跑起来、怎么隐藏自己的进程和网络连接。这四个问题任何一个都不简单。拿“持久化”来说你以为往启动文件夹里塞个快捷方式就完事了现在的杀毒软件对启动文件夹、注册表 Run 键、计划任务这些位置的监控已经到了非常敏感的程度新建一个自启动项几秒钟内就会被行为检测引擎标记。所以真实攻防里恶意程序要的是“在合法动作里夹带私货”比如把自启动逻辑藏在计划任务里或者通过 DLL 劫持让别人程序启动时代码也跟着跑。这就回到了前面说的你要真想研究这东西需要补的是 Windows 系统机制本身的课而不是背几段攻击代码。1.2 把“制作”改一个词思路立刻开阔我建议你把目光从“制作”挪到“分析”上。安全行业里有一整条产业链叫做恶意样本分析。安全研究员每天做的事就是拿到一个可疑的 exe 或者脚本在隔离环境里跑一遍观察它的行为改了什么注册表、访问了哪个 IP、创建了哪些文件、有没有尝试提权。整个过程非常刺激而且完全合法合规属于防守方的核心工作。分析思路一旦建立你再回头看那些“简易病毒”的讨论就能一眼看穿里面的套路。那些号称特别厉害的一键脚本说白了就是几个 Windows API 的组合加一点混淆手段。你会发现自己不再追求“怎么搞破坏”而是开始琢磨“这个行为是怎么实现的杀毒软件为什么会拦日志里到底记了什么”。这才是从业者该有的状态。2. 恶意程序在 Windows 上的几个发力点既然要理解防御就得先知道恶意程序到底在哪些地方使劲。Windows 是个非常大的目标面但多年来恶意程序惯用的手法其实就那么几类全都围绕系统的核心机制展开。2.1 自启动与持久化恶意程序的生存根基一个程序被运行一次不难难的是每次开机它还能自动跑起来。恶意程序为了实现这一点通常会盯上启动文件夹、注册表 Run 键、计划任务、服务这几个位置。启动文件夹最简单往shell:startup目录里扔一个文件就行但太显眼实战中基本用不上了。注册表 Run 键是经典中的经典HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run下面加一条用户登录时就会执行但同样被盯得很紧。现代恶意程序更多会选择计划任务Task Scheduler因为它可以指定触发器比如系统启动时、用户登录时、或者特定时间点还能设置以更高权限运行隐蔽性和功能性都比裸奔注册表强不少。我遇到过很多案例用户觉得电脑越来越卡打开任务管理器却看不到什么异常进程。结果一查计划任务里面躺着好几个名称看起来特别像系统服务的任务每个都指向一个隐藏在临时目录下的脚本。这类问题手动排查很费劲这也是为什么现在企业环境都部署 EDR终端检测与响应的原因靠人眼盯实在盯不过来。2.2 进程注入与伪装躲过杀软的常用手段如果一个恶意程序直接以独立进程跑起来杀毒软件的行为分析引擎很快就能根据它的行为路径把它揪出来。所以稍微有点水平的样本都会想办法“寄生”在合法进程里这就是进程注入要解决的事。这里我必须说清楚进程注入本身是 Windows 提供给开发者的一种正常机制用于调试、插件加载等场景。但恶意程序会滥用它把代码写进 explorer.exe 或者 svchost.exe 这样的系统进程内存里让杀软以为这是系统进程自己在干活。同样地DLL 劫持也是常见玩法——程序运行时需要加载某个 DLL恶意程序提前把同名 DLL 放到程序搜索路径里程序就会在不知不觉中把恶意代码加载进来。理解这些不是为了复现攻击而是为了明白一个道理杀毒软件不是万能的它是在跟恶意程序赛跑。你作为用户或者管理员能做的就是减少被攻击的面比如及时打补丁、不给不必要的软件高权限、对外来文件保持警惕。2.3 信息收集与横向移动攻击者的真正目的很多“简易病毒”只是个诱饵真正值钱的是它背后能偷到的东西。恶意程序在 Windows 上站稳脚跟之后第一件事往往是收集信息当前用户名、主机名、IP 地址、浏览器保存的密码、WiFi 密码、剪贴板内容、截屏、键盘记录这些都是攻击者眼中的“原材料”。更麻烦的是横向移动。一旦攻击者拿到一台机器就会尝试通过 SMB、RDP、或者其他服务去访问同网段的其他机器密码复用是最常见的原因——你在 A 机器用的密码很可能在 B 机器上也能用。这也是为什么安全专家反复强调要实施最小权限原则并且不同的系统要用不同的密码你不给攻击者留这种顺藤摸瓜的机会损失就能控制在单台机器范围内。3. 安全研究者的第一课隔离环境与行为观察你要是对恶意程序的工作原理感兴趣又不想惹麻烦最靠谱的路径就是搭一个隔离实验室做恶意样本分析。这个方向正规、有意思而且极其锻炼技术功底。3.1 虚拟机与 Windows Sandbox 的正确用法隔离环境首选虚拟机。VMware Workstation 或者 VirtualBox 都可以给虚拟机分配一个独立的快照做一些分析前先快照分析完直接回滚干净利落。虚拟机配置上有几个要点内存建议给 4GB 以上硬盘至少留 40GB网络模式选择 NAT 即可——关键是要把“复制物理网络连接状态”这个选项关掉避免宿主机和虚拟机之间的网络流量影响到真实网络。更严格的话可以把虚拟机的网卡设置为仅主机模式这样虚拟机完全无法访问外网适合分析那种尝试连接公网服务器的样本。Windows 自带的 Windows Sandbox 也是个不错的选择它基于 Hyper-V每次启动都是全新的隔离系统关掉之后所有改动全部消失特别适合快速验证一个文件是否带有恶意行为。不过 Windows Sandbox 需要在 BIOS 里开启虚拟化功能并且要求系统版本是 Windows 10/11 专业版或企业版家庭版默认没有这个功能。3.2 Sysinternals 工具箱分析师的显微镜如果你做恶意样本分析却不熟悉 Sysinternals 工具集那等于白干。这套工具是微软官方出品里面每一个工具都是为排查系统疑难杂症而生的。进程监视器 Procmon 是核心中的核心。它能实时抓取进程的文件、注册表、网络、进程线程活动粒度细到每条 API 调用。分析恶意样本时我会先把 Procmon 打开再运行目标程序然后观察它创建了哪个文件、改了哪个注册表项、访问了哪个 IP。这个信息量非常大需要按进程名过滤只留下目标进程的活动记录否则不到一分钟日志就能爆掉。进程资源管理器 Process Explorer 则是任务管理器的终极版它能查进程的父进程、打开的句柄、加载的 DLL。如果你发现某个 svchost.exe 的父进程竟然是资源管理器那基本可以断定有问题正常情况下 svchost 的父进程应该是 services.exe。3.3 行为分析的关键节点注册表、文件系统、网络分析一个可疑程序不需要一上来就反汇编先观察它做了什么很多恶意行为在行为层面就暴露无遗。重点关注三个地方。注册表方面看它有没有往 Run 键、服务键、AppInit_DLLs 这些位置写入东西文件系统方面看它有没有在 ProgramData、AppData\Roaming、临时目录下创建可执行文件或脚本网络方面看它有没有主动向外发起连接以及连接到了哪些端口。一个很常见的场景是一个看似无害的文档文件被打开后释放出一个 PowerShell 脚本这个脚本再去下载一个执行文件执行文件再设置计划任务实现持久化。整个过程用 Procmon 可以看得一清二楚。你一旦养成这种“看行为”的习惯再复杂的样本在你眼里都会变得有条理。下面这个表是分析时值得关注的几个行为线索我把它整理成了速查形式行为层次重点观察内容异常标记注册表Run 键、服务键、Winlogon 项、AppInit_DLLs陌生程序写入启动相关位置文件系统临时目录、AppData、ProgramData 下的新增 exe/dll/ps1可信目录之外的脚本和可执行文件网络行为主动外连、DNS 请求、非标准端口短时间多次访问未知域名进程行为进程注入、远程线程、异常父子关系系统进程加载未知 DLL4. 从被动接招到主动加固把 Windows 的防御能力拉满分析完恶意程序最终还是要落实到防护上。很多人觉得装个杀毒软件就高枕无忧了其实远远不够。我把这些年见过的高频问题和对应的加固思路拆开讲。4.1 启动项、计划任务与注册表自启排查当你能用 Sysinternals 的 AutoRuns 工具看启动项时你会发现系统里的自启动项目数量远超你想象。AutoRuns 会把所有类型的自启动项列出来包括启动文件夹、注册表 Run 键、计划任务、服务、驱动、IE 扩展等等。排查时有一个技巧看“签名者”列。微软签名的系统组件基本都是可信的重点看那些“未签名”或者“签名者不明”的项。当然这个方法不是百分之百准确有些合法软件自己开发的驱动也没有签名需要结合你对系统的熟悉程度来判断。如果你发现某个可疑的启动项也不要在不了解后果的情况下立刻删除。先找到它指向的路径把文件复制到别处备份然后禁用启动项重启观察系统是否正常。这一步太冲动了可能会把依赖该启动项的合法软件弄坏。4.2 PowerShell 执行策略与权限最小化PowerShell 是 Windows 系统管理的神器但同时也是恶意脚本的重灾区。很多脚本型恶意软件就是通过 PowerShell 一行代码直接下载远程 payload 执行连文件都不落盘。要限制这种风险一个基础动作是修改 PowerShell 执行策略把它从默认值改成受限模式或者至少改成 RemoteSigned只允许本地脚本运行远程下载的脚本必须经过签名。通过组策略或者注册表位置HKLM\SOFTWARE\Microsoft\PowerShell\1\ShellIds\Microsoft.PowerShell设置ExecutionPolicy为RemoteSigned是一个简单有效的加固动作。比这更进一层的是权限最小化。很多 Windows 用户习惯长期使用管理员账户这相当于把整个系统的钥匙挂在门口。正确做法是创建一个标准用户账户用于日常办公管理员账户只在需要安装软件或者修改系统设置时使用。这能挡住相当大一部分恶意程序的提权攻击路径。4.3 日志、EDR 与事后溯源防御的最后一道环节是溯源。Windows 系统自带的安全日志、PowerShell 操作日志、Sysmon都能记录下系统里发生过的关键动作。尤其是 Sysmon它能记录进程创建、网络连接、文件创建等超详细事件是企业安全监控的事实标准。如果你是个体用户可能用不上 Sysmon 那么重型的东西但至少要学会看事件查看器里的两条日志线路一条是安全日志中的登录事件事件 ID 4624 成功登录、4625 失败登录另一条是 PowerShell 的操作日志事件 ID 4104 脚本块日志。这两条能帮你在事中发现异常事后也能给调查人员提供线索。我见过的一个真实案例是某个用户的服务器被植入了挖矿程序最初只是觉得 CPU 占用时不时飙高。排查的任务管理器看不出可疑进程但一查 Sysmon 日志发现某个进程每隔一段时间就会访问一个已知的矿池域名源头的可执行文件路径清清楚楚。没有日志这种问题就像大海捞针。5. 避坑指南与常见误区我踩过的那些坑写到这里其实已经不知不觉从“制作”跳到了“防御与分析”。这正是我真正想传递的东西。最后分享几个实战中反复遇到的误区每一个都是我或者身边同事踩过的坑。5.1 试毒不做隔离等于裸奔我记得有个朋友拿到一个可疑的屏幕保护程序没做任何隔离就直接在主力机上双击运行了。结果系统瞬间弹出一堆错误文件被加密右键菜单被改得乱七八糟最后只能重装系统。这种经历一次就够你记住一辈子。无论你在什么地方拿到一个可疑文件哪怕是自称“绿色版”“汉化版”的软件也请先在虚拟机里跑一遍。虚拟机里隔离出来的后果顶多是一次快照回滚真机上出了问题可能就是数据找不回来的无底洞。做分析不隔离相当于没穿防护服就进传染病房这不是胆子大是风险意识不合格。5.2 杀软弹窗不一定是病毒行为判断要综合我刚入行的时候跑一个自己写的小工具杀毒软件瞬间弹出风险提示当时心里还挺慌。后来才发现有些正经程序因为调用了容易滥用的系统 API比如读取进程列表、写入注册表启动项也会被杀软误报。所以看到杀软报警第一反应不是“完蛋了”而是先看它报的是什么行为命中哪个规则报警的文件路径在哪。现在很多杀软在弹窗时都会给出具体的行为描述比如“发现程序尝试添加自启动项”这个信息本身就是帮你做判断的重要依据。如果只是轻微误报你可以选择信任这个文件并加入白名单如果报警描述的行为跟实际用途完全不搭边那就要警惕了。5.3 安全不是装个杀软就完事基线配置才是根本很多人的安全意识停留在“我装了某某安全软件应该很安全”。但实际攻防里安全软件只是众多防线中的一环。系统补丁没打、账户密码太弱、远程桌面暴露公网、共享文件夹权限过大任何一个漏洞都可能让安全软件形同虚设。我个人建议的基线操作有这么几条开启 Windows 防火墙并配置入站规则仅允许必要端口关闭 SMBv1 协议为管理员账户设置足够复杂的密码并启用账户锁定策略定期检查已安装软件卸载不再使用的程序有条件的话开启 BitLocker 对系统盘进行加密防止硬盘被拆下来直接读取数据。5.4 别碰灰色领域兴趣要走在合法的路上最后一条也是最重要的一条。网上关于“病毒制作”的帖子一直不少但那些大多要么是过时技术、要么干脆是引流诈骗。真正有价值的知识藏在系统原理、网络协议、安全监控这些基础领域里。等到你能讲清楚一个进程从创建到退出之间发生的每一次系统调用你自然就明白恶意程序是怎么耍花招的也自然知道自己该怎么防。到那时候你脑子里装的就不再是“怎么制作”而是“怎么拆解、怎么防御”这个转变才是一个安全从业者真正的入门标志。我现在的做法是每隔一段时间都会找一些公开的恶意样本库挑几个样本在虚拟机里跑一遍写一份详细的行为分析报告然后对照网上的分析文章找差距。这个过程能同时提升对系统的理解和对攻击手法的认知而且完全是合法合规的。如果你想深入研究从这条路走下去就对了。
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

◈

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

◐

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

▲

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。