默认分类

发现银狐木马后需要修改哪些账号密码:先别在那台电脑上改

2026-10-04 0 0

改密码这件事,顺序比清单更重要。第一步不是改密码,是让那台电脑不能再上网。

银狐(也被叫作游蛇、谷堕大盗)是一类远控木马,常见能力包括键盘记录、屏幕实时监控、剪贴板抓取,以及自动转储本地保存的凭据。在一台还被控制的机器上输入新口令,等于把新密码也一并交出去。所以真正的动作顺序是:断网 → 换一台干净设备 → 按暴露面分层重置 → 每改一个都强制注销历史会话。

改之前先做三件事

  1. 物理断网。拔网线、关无线,不要只是退出软件。暂时不要急着格盘重装——如果后面涉及报案、内部追责或资金纠纷,这台机器本身就是材料。
  2. 拔掉资金类硬件。U 盾 / UKey、电子签章介质、加密狗,有一个拔一个。
  3. 找一台确认干净的设备。没中招的手机或备用电脑都行,但不要用刚刚在失陷机上插过、授权过文件传输的那台手机。新密码也不要在失陷主机上生成或记录。

银狐木马发现后的密码重置流程:断网、换设备、分层重置、强制下线

盘点原则:按这台电脑的暴露面,而不是按通用清单

判断标准只有一条:凡是在这台电脑上登录过、保存过、复制粘贴过的凭据,都按已泄露处理。 下面五层是常见的覆盖范围,具体到你的情况要加减。

第一层:聊天与办公协作账号

微信、企业微信、QQ、钉钉、飞书。

优先级排第一不只是因为密码泄露,更因为这类木马常驻留并接管聊天软件进程,用你的身份在工作群发文件、私信同事,完成二次扩散。改完密码后还要做两件事:在各自的安全中心把所有已登录设备强制下线,再回看最近的发送记录、群发和自动回复,确认有没有以你名义发出去的东西。

同时在群里说明一句:这段时间我发的文件先别点。这比改密码更能止住扩散。

第二层:浏览器里保存过的每一个网站

银狐内置凭据窃取模块,会直接转储 Chrome、Edge 等浏览器保存的账号密码和会话 Cookie。所以范围不是「挑重要的几个」,而是密码管理器里列出来的每一条,加上所有勾过「记住我」、能自动登录的后台。

在干净设备上登录同一个浏览器账号,调出同步的密码列表,照着清单一条条过:SaaS 后台、服务器控制面板、域名解析、企业网盘、CRM、代码托管、各类管理后台。

这一层要特别注意:只改密码往往不够。 Cookie 和 Token 被窃走之后,对方可以不输密码直接续用已登录状态。每个平台都要找到「退出所有设备」「注销全部会话」或「重置访问令牌」那个开关。两件事缺一件,改了也可能白改。

第三层:网银、支付与财税系统(财务岗要前移到第一位)

包括个人与对公网银、第三方支付平台、电子税务局与金税开票、发票管理,以及金蝶、用友等账套的登录密码和支付密码。

如果中招的是出纳机或财务电脑,这一组要提到最前面,而且第一个动作不是改密码:先拔掉 U 盾,再由专人用可信设备或电话联系开户行核查近期流水,评估是否临时关闭对外支付通道、办理证书挂失或补办。具体的处置顺序可以参考财务电脑中了银狐木马,网银怎么办。

已经发生异常转账的:立刻联系开户行走止付/冻结流程,同时向公安机关报案,保留转账回单、审批聊天记录、发生时间和这台未重装的电脑。资金能否追回取决于资金通道和时间差,谁都给不了保证,但报案和止付越早越有机会。

第四层:邮箱

企业邮箱,以及它绑定的个人邮箱。邮箱通常是其他账号的找回入口,漏掉它,前面改过的密码都可能被重置回去。

改完之后检查四项:有没有被加的自动转发规则、授权过的第三方应用、客户端专用密码(App Password)、最近的登录 IP 和地点。只改登录密码而留着转发规则,邮件还是在往外走。

第五层:域账号与内网口令(有 IT 的单位交给 IT 统一做)

如果这台机器加入了 Windows 域,需要重置对应的域账号密码;另外还有本机的本地管理员密码,以及这台机器上存过的 VPN、远程桌面(RDP)、内网共享盘和 NAS 的访问口令。目的是切断横向移动。

两个常见的放大点:一是多台机器共用同一套本地管理员口令,那就不是改一台的事;二是「凭据管理器」里存着的条目和 RDP 自动登录配置,人经常想不起来,但木马拿得到。

改完之后还要补的几件事

  • 复用过同一密码的其他站点,哪怕从没在这台电脑上登录过,也要换掉。
  • 逐个检查重要账号的绑定手机/邮箱、二次验证方式、授权设备与应用列表,有陌生项先解绑再说。
  • 开通二次验证的账号优先,但注意:如果验证码接收设备本身可疑,先换接收方式。

「杀毒软件扫过没报毒」不能当作结束标志

这一点容易出错。银狐的多个变种会用白加黑、驱动加载等方式躲避查杀,扫描通过只能说明这款引擎这次没命中,不能证明机器已经干净。

更重要的是,主机处置和账号处置是两件独立的事。就算木马真被清掉了,之前泄露的密码和会话仍然有效,不会因为查杀而失效;反过来,账号都重置完了,主机是否可以继续使用也还要单独判断。关于那台机器要不要重装,可以看银狐木马清除后电脑还能继续用吗。

什么时候该让外部介入

下面几种情况,自己按清单改密码通常不够:

  • 多人、多台机器中招,或工作群里已经开始扩散;
  • 机器在域内,域控或服务器可能已被横向访问;
  • 已经出现异常转账、以你名义的对外发件或合同篡改;
  • 后续要报案、向客户说明或内部追责,需要留存可用的证据材料。

这类场景最容易漏掉的,恰恰是「曾经登录过但想不起来」的那部分账号,以及攻击者留下的持久化入口。需要有人帮你把暴露面和残留控制通道梳理清楚时,可以看银狐与远控木马的专项处置,或直接说明事件情况与现场状态。

另外提醒一句:排查过程中不要把样本文件、数据库、客户资料或生产口令上传到公开论坛、在线查毒站或任意网盘——那等于再泄露一次。

相关文章

已经重装系统了,被勒索病毒加密的文件还能恢复吗:先看你当时格了哪块盘
打开可疑附件但电脑没异常,还要检查吗:要查,而且先做这两件事
勒索病毒没有免费解密工具,还能恢复数据吗:解密之外还剩这几条路
财务电脑中了银狐木马,网银怎么办:先断资金通道,再谈查杀
SQL Server 的 mdf 被加密还能恢复吗:先看加密覆盖了多少,再决定走哪条路
搜索下载的办公软件装完就不对劲:怀疑中木马后的前两小时该怎么做

评论(0)

暂无评论

发布评论