ScreenConnect 非法远程后门排查与处置文档
文档概述
本次发现的不是传统病毒,是被恶意部署的ScreenConnect(ConnectWise Control)远程访问后门RAT。ScreenConnect本身是商用合法远程协助工具,但是在未经本机用户知情、许可的情况下静默安装、后台自动连接境外服务器,此时行为等同于远程控制木马。
推测感染来源:下载了被捆绑投毒的Arduino IDE安装包,安装IDE时静默植入该后门。
一、发现现象
- 任务管理器后台存在2个ScreenConnect相关进程: ScreenConnect Client ScreenConnect.ClientService.exe (32位)
- Windows系统服务列表内,服务显示名称伪装成一串数字IP:14.16.27012.6,无法直接通过关键词ScreenConnect检索找到,用于隐藏自身。
- 程序路径:C:\Program Files (x86)\Microsoft Visual C++ 2017\ScreenConnect.ClientService.exe 利用文件夹名称伪装成微软VC++运行库目录,迷惑用户。
- 程序启动参数携带远程服务器信息:"?e=Access&y=Guest&h=open2.trusts-vpns.top&p=8041&s=xxx&k=xxx&c=arduino-ide_Windows_64bit" 自动连接境外服务器域名 open2.trusts-vpns.top:8041,内置会话密钥,开机后台自动尝试建立远程连接。
- 现象:GUI无任何弹窗提示,静默常驻后台;360安全软件提示屏幕画面异常闪烁,检测到屏幕抓取行为。
二、后门危害
一旦成功连接远程服务器,攻击者可以:
- 实时监控屏幕:查看电脑所有画面、操作记录;
- 完全远程接管电脑:操控鼠标、键盘,像本地操作一样操作你的系统;
- 文件操作:随意上传、下载、删除本机全部文档、图片、工程源码;
- 窃取数据:读取浏览器保存账号密码、各类密钥、个人资料;
- 二次投毒:在本机继续下载更多木马、病毒、挖矿程序;
- 持久化驻留:注册为系统服务,电脑重启自动运行,持续等待攻击者连接。
三、完整处置步骤(按顺序执行)
操作前提:使用管理员权限打开【Windows终端 / CMD命令提示符】
步骤1:导出系统服务列表,定位恶意服务真实名称
执行命令:
sc queryex type=service > C:\service_list.txt
- 打开C盘根目录service_list.txt文本文件;
- 在文件内查找显示名称为14.16.27012.6的条目;
- 记录该条目的 SERVICE_NAME(服务真实名称,不是显示名)。
步骤2:停止并删除恶意系统服务(核心操作)
将下面【服务真实名称】替换为上一步查到的SERVICE_NAME
sc stop 【服务真实名称】
sc delete 【服务真实名称】
- sc stop:停止正在运行的远程后台服务
- sc delete:从Windows系统注册表删除该服务,禁止开机自动启动
步骤3:删除后门全部程序文件
进入路径: C:\Program Files (x86)\Microsoft Visual C++ 2017 直接删除整个Microsoft Visual C++ 2017文件夹
该文件夹全部为ScreenConnect后门文件,不是微软官方VC++运行库,可直接删除。
如果提示文件占用:需要进入Windows【安全模式】执行删除,安全模式下该恶意服务不会加载。
步骤4:修改hosts,屏蔽境外远程服务器(阻断回连)
- 使用管理员身份打开记事本;
- 打开文件:C:\Windows\System32\drivers\etc\hosts(文件类型选择:所有文件);
- 在文件最末尾添加一行:
127.0.0.1 open2.trusts-vpns.top
- 保存文件。
- 作用:本机无法再访问该远程控制服务器,就算程序残留,也无法建立连接。
步骤5:检查开机启动项
Ctrl+Shift+Esc打开任务管理器 → 切换到【启动应用】标签页 查找所有ScreenConnect相关条目,右键全部【禁用】。
步骤6:系统扫描与验证
- 重启电脑;
- 重启后打开任务管理器,确认不再出现ScreenConnect相关进程;
- 使用Windows Defender或安全软件执行全盘病毒扫描,查找注册表、磁盘残留项。
四、后续安全建议
- 不要再从不知名网站、网盘下载Arduino IDE、开发工具、破解软件;尽量去软件官方官网下载;
- 安装软件时留意是否有静默附加安装项目;
- 定期查看任务管理器后台进程,发现不明屏幕抓取类程序、未知系统服务及时排查;
- 重要账号开启二次验证,防止账号被盗。
五、备注
- 本后门核心风险:后台静默联网,无任何弹窗提示,攻击者随时远程接管电脑.