ydchchhcity 2025-08-13 17:53 采纳率: 0%
浏览 22

手机/电脑长期异常,疑似被入侵,求给予检测取证,分析指导建议,如何解决?

个人设备异常行为分析
(持续1年以上):

  1. 手机异常(已换机但问题仍在)

-----旧手机(1年前使用,后刷机卖掉)(未保存异常记录,当时不懂):

攻击者通过公司WiFi向我手机推送了手机系统更新的弹窗,我点击下载后手机较之前出现异常。具体表现为:

1.数据流量异常增多

2.待机状态下定位标志频繁闪现(后台程序全部退出也是这样)

3.手机亮屏待机时,摄像头标志自动闪现又消失(偶尔),但手机页面未出现变化

4.有时手机待机状态发烫严重

5.手机使用时触控延迟或需要反击点击

6.手机在未触碰及设置的状态下自动开机

注意:该手机在我察觉异常后有进行恢复出厂设置,但是我恢复之前备份了系统及微信内容,后期依旧存在上述异常,直至官方刷机后恢复正常。

解疑:为何我认为推送的系统更新为木马病毒,因为我后期已向手机官方查证,在我收到系统更新的那段时间,该手机型号官方并无系统更新操作,且我的手机在之前已升级为官方最新系统

-----新手机(未换账号/手机号):

异常表现:

1.有段时间手机自带应用商城在移动数据网络下无法联网更新下载软件,但其他app联网正常。

已去官方售后维修,维修人员各种方法都试过,没有效果,找不到出现问题的原因

2.有段时间系统部分应用自动双开,个人未开启双开权限,且后期双开应用同时自动消失,恢复正常,且同一时间应用商城也恢复正常(相关问题已截图录屏)。已知双开应用:Android系统,Ayalytics,Android System WebView,剪贴板与常用语,电话服务,NFC服务,游戏服务

3.微信,邮箱账号异常下线+邮箱账号异地登录记录(已截图)。

  1. -----工作电脑异常(企业内网环境)

首先电脑端QQ短时间内异常掉线3-4次,之后整个部门网络突然断连,不久自动恢复。我已修改密码。除了这一次频繁掉线外,之前与之后均未出现该异常。

但从这以后,电脑异常行为频发:

1.工作网站中即将编辑好的文档多次突然消失,变成空白(类似进度回溯)

2.屏幕壁纸自动更换(非系统自带,电脑内搜索找不到该图片)

3.屏幕显示比例异常(非人为调整)

-----个人笔记本电脑异常

1.微信群聊天记录部分消失(非本人删除,其他记录正常)

2.Win11系统自动降级Win10(无主动操作)

已采取的应对措施:

保留手机应用联网异常及双开截图

使用 Wireshark 和 NetGuard 捕获部分网络流量(但不会分析)

报警:但因无直接经济损失,警方未移交网安部门检测。

寻求进一步取证指导建议内容:

1.如何检测个人笔记本微信聊天记录被人为删除

2.如何查询电脑是否被入侵,被远程控制

3.能否通过分析Wireshark/NetGuard捕获的数据,识别异常连接或恶意流量

感谢!

附件(工作电脑异常)情况详细描述:(工作电脑异常-1)是工作电脑出现问题时最开始的异常表现(屏幕中间突然黑屏,鼠标由标准的箭头变为小手的样子,黑屏两侧有两道闪烁的细白线)

(工作电脑异常2)是继上张图后立即出现的异常(该图为我根据记忆还原的,因为电脑整体发现异常总共不超过3秒,没有来得及拿手机拍照)这张图最下方有任务栏,中间有画面的页面上也有其他应用程序的图标(类似其他电脑的桌面)。白色小手(应该是鼠标?)一开始没有动,后面当这个画面出现后小手移动了几下,以上所有异常消失,原来的电脑屏幕又恢复回来了

img

img

img

img

  • 写回答

6条回答 默认 最新

  • 檀越@新空间 2025-08-13 18:05
    关注

    晚上好🌙🌙🌙
    本答案参考通义千问

    根据您描述的设备异常行为,存在高度疑似被入侵或恶意软件感染的可能性。以下将从检测取证、分析建议、解决方案三个方面进行详细说明,并提供可操作的步骤和工具指导。


    一、如何检测个人笔记本微信聊天记录被人为删除?

    1. 确认是否为人为删除

    • 检查微信的“最近消息”功能:在微信中查看“最近消息”是否有未显示的记录。
    • 使用备份文件恢复
      • 微信支持通过电脑备份聊天记录(需登录同一账号)。
      • 若有定期备份,可尝试恢复部分数据。
    • 使用第三方恢复工具(谨慎使用)
      • 工具如 Dr.Fone for WeChatiMazing 等可以尝试恢复已删除的聊天记录。
      • 注意:这些工具可能无法恢复全部内容,且涉及隐私问题,需谨慎操作。

    2. 检测是否被远程控制或篡改

    • 检查微信进程
      • 在任务管理器中查看 WeChat.exe 是否异常运行。
      • 使用 Process ExplorerProcess Monitor 分析其行为。
    • 查看系统日志
      • 打开 事件查看器(Windows Event Viewer),搜索与微信相关的事件。
      • 查看是否有异常登录或程序启动记录。

    二、如何查询电脑是否被入侵,被远程控制?

    1. 基础检测方法

    (1) 检查网络连接

    • 使用 Wireshark 抓包分析

      • 捕获电脑的网络流量,查看是否有异常连接(如未知 IP、非正常端口)。
      • 关注 DNS 请求HTTP/HTTPS 流量,是否存在可疑域名访问。

      示例代码(Wireshark 过滤规则)

      tcp.port == 443 or tcp.port == 80 or udp.port == 53
      

    (2) 检查后台进程

    • 使用 Task ManagerProcess Explorer 查看所有正在运行的进程。
    • 重点关注
      • 不熟悉的进程(尤其是以 svchost.exeexplorer.exe 等名义运行的)
      • 高 CPU/内存占用的进程

    (3) 检查系统服务

    • 打开 Services.msc,查看是否有异常服务(如隐藏服务、无描述的服务)。
    • 可使用 Autoruns 工具查看开机自启动项。

    (4) 检查注册表

    • 使用 Regedit 查看注册表中是否有异常条目(如 RunRunOnce)。
    • 特别注意 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

    (5) 检查系统日志

    • 打开 Event Viewer,查找以下类型事件:
      • Security Log 中的登录失败、账户变更等
      • System Log 中的异常关机、服务停止等

    三、能否通过分析 Wireshark / NetGuard 捕获的数据,识别异常连接或恶意流量?

    1. Wireshark 数据分析步骤

    (1) 过滤可疑流量

    • 使用以下过滤表达式:
      tcp.port == 443 || tcp.port == 80 || tcp.port == 22 || tcp.port == 53 || tcp.port == 8080
      
    • 重点关注
      • DNS 查询:是否有异常域名(如 google.combit.ly 等)
      • SSL/TLS 流量:是否有加密通信(可能是 C2 服务器)

    (2) 查看 HTTP 请求

    • 搜索 GETPOST 请求,查看是否有上传敏感信息(如 cookies、token)。
    • 检查 URL 中是否有奇怪路径(如 /api/xxx/admin 等)。

    (3) 查看 TCP 连接

    • 检查是否有大量 TCP SYN 包(可能表示扫描行为)。
    • 查看是否有 异常 IP 地址(如私有地址、境外 IP)。

    (4) 导出可疑流量

    • 将可疑流量导出为 .pcap 文件,提交至病毒分析平台(如 VirusTotal、AlienVault OTX)进行分析。

    四、综合解决方案(按优先级排序)

    1. 立即采取的应急措施

    (1) 更换密码并启用双因素认证(2FA)

    • 所有重要账号(邮箱、微信、企业系统)均应启用 双因素认证
    • 修改密码为复杂组合(至少 12 位,包含大小写字母、数字、符号)。

    (2) 重装系统或使用安全模式

    • 手机:若旧手机仍保留,建议彻底清除数据后重新刷机。
    • 电脑:使用 Windows 安全中心杀毒软件 进行全盘扫描。
    • 使用安全模式:进入安全模式后,排查是否有恶意程序加载。

    (3) 备份重要数据

    • 使用 外置硬盘云存储(如 Google Drive、OneDrive)备份关键数据。
    • 避免使用公共网络传输敏感信息

    2. 长期防护建议

    (1) 安装可信的安全软件

    • 推荐安装:
      • Windows Defender(内置)
      • Malwarebytes(反恶意软件)
      • Bitdefender(全面防护)

    (2) 启用防火墙

    • Windows 防火墙默认开启,可进一步配置规则限制未知程序联网。

    (3) 定期更新系统和软件

    • 禁止点击不明来源的“系统更新”弹窗,只通过官方渠道获取更新。

    (4) 使用独立网络环境

    • 对于工作电脑,尽量使用 企业内网,避免接入公共 WiFi。
    • 使用 虚拟机沙盒 运行不信任的应用程序。

    五、取证与报警建议

    1. 保存证据

    • 截图:包括异常行为、错误提示、网络流量图、系统日志等。
    • 录制视频:展示异常现象(如黑屏、鼠标异常、自动重启等)。
    • 保存原始数据:如 Wireshark 抓包文件、系统日志、应用日志等。

    2. 提交报警材料

    • 向警方提供
      • 异常行为描述
      • 截图/录屏
      • 网络抓包文件
      • 系统日志
    • 联系网安部门:若警方未处理,可直接拨打 110 或联系 当地公安局网安科

    六、总结

    | 问题 | 解决方案 | |------|----------| | 微信聊天记录被删除 | 检查备份、使用恢复工具、分析系统日志 | | 电脑是否被入侵 | 检查网络连接、进程、服务、系统日志 | | Wireshark 捕获数据分析 | 过滤可疑流量、查看 DNS 请求、导出分析 | | 应急措施 | 更换密码、重装系统、启用 2FA | | 长期防护 | 安装杀毒软件、启用防火墙、定期更新 |


    如果您需要,我可以为您提供一份完整的取证报告模板、Wireshark 捕获分析脚本、以及系统日志提取指南。

    评论

报告相同问题?

问题事件

  • 创建了问题 8月13日