检查你的电脑是不是被境外监视

ScreenConnect 非法远程后门排查与处置文档

文档概述

本次发现的不是传统病毒,是被恶意部署的ScreenConnect(ConnectWise Control)远程访问后门RAT。ScreenConnect本身是商用合法远程协助工具,但是在未经本机用户知情、许可的情况下静默安装、后台自动连接境外服务器,此时行为等同于远程控制木马。

推测感染来源:下载了被捆绑投毒的Arduino IDE安装包,安装IDE时静默植入该后门。

一、发现现象

  1. 任务管理器后台存在2个ScreenConnect相关进程: ScreenConnect Client ScreenConnect.ClientService.exe (32位)
  2. Windows系统服务列表内,服务显示名称伪装成一串数字IP:14.16.27012.6,无法直接通过关键词ScreenConnect检索找到,用于隐藏自身。
  3. 程序路径:C:\Program Files (x86)\Microsoft Visual C++ 2017\ScreenConnect.ClientService.exe 利用文件夹名称伪装成微软VC++运行库目录,迷惑用户。
  4. 程序启动参数携带远程服务器信息:"?e=Access&y=Guest&h=open2.trusts-vpns.top&p=8041&s=xxx&k=xxx&c=arduino-ide_Windows_64bit" 自动连接境外服务器域名 open2.trusts-vpns.top:8041,内置会话密钥,开机后台自动尝试建立远程连接。
  5. 现象:GUI无任何弹窗提示,静默常驻后台;360安全软件提示屏幕画面异常闪烁,检测到屏幕抓取行为。

二、后门危害

一旦成功连接远程服务器,攻击者可以:

  1. 实时监控屏幕:查看电脑所有画面、操作记录;
  2. 完全远程接管电脑:操控鼠标、键盘,像本地操作一样操作你的系统;
  3. 文件操作:随意上传、下载、删除本机全部文档、图片、工程源码;
  4. 窃取数据:读取浏览器保存账号密码、各类密钥、个人资料;
  5. 二次投毒:在本机继续下载更多木马、病毒、挖矿程序;
  6. 持久化驻留:注册为系统服务,电脑重启自动运行,持续等待攻击者连接。

三、完整处置步骤(按顺序执行)

操作前提:使用管理员权限打开【Windows终端 / CMD命令提示符】

步骤1:导出系统服务列表,定位恶意服务真实名称

执行命令:

sc queryex type=service > C:\service_list.txt
  1. 打开C盘根目录service_list.txt文本文件;
  2. 在文件内查找显示名称为14.16.27012.6的条目;
  3. 记录该条目的 SERVICE_NAME(服务真实名称,不是显示名)。

步骤2:停止并删除恶意系统服务(核心操作)

将下面【服务真实名称】替换为上一步查到的SERVICE_NAME

sc stop 【服务真实名称】
sc delete 【服务真实名称】

步骤3:删除后门全部程序文件

进入路径: C:\Program Files (x86)\Microsoft Visual C++ 2017 直接删除整个Microsoft Visual C++ 2017文件夹

该文件夹全部为ScreenConnect后门文件,不是微软官方VC++运行库,可直接删除。

如果提示文件占用:需要进入Windows【安全模式】执行删除,安全模式下该恶意服务不会加载。

步骤4:修改hosts,屏蔽境外远程服务器(阻断回连)

  1. 使用管理员身份打开记事本;
  2. 打开文件:C:\Windows\System32\drivers\etc\hosts(文件类型选择:所有文件);
  3. 在文件最末尾添加一行:
127.0.0.1 open2.trusts-vpns.top
  1. 保存文件。
  2. 作用:本机无法再访问该远程控制服务器,就算程序残留,也无法建立连接。

步骤5:检查开机启动项

Ctrl+Shift+Esc打开任务管理器 → 切换到【启动应用】标签页 查找所有ScreenConnect相关条目,右键全部【禁用】。

步骤6:系统扫描与验证

  1. 重启电脑;
  2. 重启后打开任务管理器,确认不再出现ScreenConnect相关进程;
  3. 使用Windows Defender或安全软件执行全盘病毒扫描,查找注册表、磁盘残留项。

四、后续安全建议

  1. 不要再从不知名网站、网盘下载Arduino IDE、开发工具、破解软件;尽量去软件官方官网下载;
  2. 安装软件时留意是否有静默附加安装项目;
  3. 定期查看任务管理器后台进程,发现不明屏幕抓取类程序、未知系统服务及时排查;
  4. 重要账号开启二次验证,防止账号被盗。

五、备注

展开阅读全文

更新时间:2026-09-28

标签:数码   境外   后门   文件   后台   步骤   名称   系统   操作   服务器   程序   攻击者

1 2 3 4 5

上滑加载更多 ↓
推荐阅读:
友情链接:
更多:

本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828  

© CopyRight All Rights Reserved.
Powered By 61893.com 闽ICP备11008920号
闽公网安备35020302035593号

Top