资讯动态

彩虹小猫病毒剖析:从变色蠕虫到系统清理与防御指南

发布时间:2026/10/1 1:12:41 来源:尧图企业网站定制
这两天“彩虹小猫病毒”这个词又被不少人翻出来问。如果你在搜索引擎里找一圈大概率会看到一张经典截图任务栏右下角的托盘区蹲着一只颜色不停变化的小猫桌面背景、窗口标题栏的颜色也跟着像呼吸灯一样循环变化。肉眼第一反应是“系统美化过头了”但实际上这是一个蠕虫中毒后的典型症状。我早年处理这类样本时第一次看到也愣了一下因为它既不弹窗勒索也不疯狂弹广告只是把系统变成“彩虹”同时偷偷感染可执行文件。这种看似“温和”的恶意软件反而比一眼看上去就很凶的勒索软件更难让用户警惕清除起来也更麻烦——因为它已经改动了系统层的颜色与图标资源不是简单卸载一个软件就能还原。这篇文章就围绕“彩虹小猫病毒”这个经典样本把它的行为特征、工作原理、清除步骤和防御启示都讲透。不管你是普通电脑用户还是刚入行的安全运维看完都能形成一个完整的处理思路。1. 先给结论它不是什么高深病毒而是一类经典“恶作剧型蠕虫”的代表很多人看到“彩虹小猫”这个称呼第一反应是某个新的手机病毒或者小挂件其实它对应的是早年流行于Windows平台上的一类蠕虫病毒公开样本中常被叫做Rainbow蠕虫。中文安全社区之所以叫它“彩虹小猫”纯粹是因为它感染后的视觉表现太有辨识度系统颜色被改成循环渐变的彩虹色托盘区域出现一只变色小猫图标整个桌面像是被人强塞了一套“非主流”主题。1.1 它到底干了什么把公开分析和实际样本行为放在一起看它做的事情大致可以归纳为下面几类这也是判断一台机器是否中招的参考标准症状表现说明屏幕颜色循环变化桌面背景、窗口标题栏、按钮颜色随时间周期变化像呼吸灯一样在红黄蓝绿之间切换托盘区出现小猫图标右下角出现一个颜色不断变化的小猫头像鼠标移上去可能还会显示假提示可移动磁盘多出隐藏文件U盘、移动硬盘根目录被写入伪装文件常见做法是伪装成文件夹或常用文件名exe文件体积变大本机大量可执行程序被追加了恶意数据用PE工具查看可能发现多出来一个节区启动项多出陌生条目开机时会自动运行一个指向系统目录或临时目录的程序名字通常随机系统卡顿、风扇狂转因为需要不断重绘窗口颜色、遍历磁盘感染文件CPU占用明显偏高注意这里说的是“这一类”的典型行为。不同版本之间会有细节差异比如有的版本只改桌面颜色有的版本会把图标全换掉。但核心特征是稳定一致的视觉效果高调、破坏性集中在可用性层面。1.2 为什么这么多年还有人翻出来讨论按理说一个十几年前的老病毒技术含量也不高早该被遗忘了。但它还是时不时被翻出来讨论原因有三。第一名字起得好。“彩虹小猫”这个称呼天然带有反差萌看到的人很难想到这是恶意软件所以在一众“熊猫烧香”“勒索病毒”里显得格外容易被传播。很多自媒体一转二次讨论就来了。第二它适合当安全教学的入门样本。技术栈非常典型U盘传播、注册表自启动、PE感染、系统API滥用这套组合拳几乎涵盖了传统Windows病毒的常见知识点。学习恶意代码分析的人拿它入手能比较直观地理解恶意软件的完整生命周期。第三它造成的“体感伤害”很特别。一般病毒要么偷数据要么锁文件它偏偏是让你的电脑“变好看但难用”。这种从视觉上干扰用户、让用户产生恐慌和迷惑的做法到现在还有不少恶意软件在沿用。1.3 一个能看清危害级别的简单框架从安全行业常用的CIA三元组来看待它会很清楚机密性Confidentiality它不做窃密不会把你的文件外传机密性影响较低。完整性Integrity它感染exe文件修改PE文件内容完整性影响中等。如果感染的恰好是某个业务软件的主程序可能导致软件直接无法运行。可用性Availability影响最大。系统颜色错乱、性能下降、文件被感染后报错严重时用户只能重装系统。所以它不是一个“高级威胁”而是一个“高体感低技术含量”的破坏型蠕虫。理解这一点对后续处置很重要你别指望通过重装系统一劳永逸因为如果U盘和备份文件里还有带毒文件重装后插上U盘又会复发。2. 从样本行为倒推它是怎么做到让系统变色又自我复制的想清除一个病毒最好先理解它的行为链路。彩虹小猫病毒的完整攻击链条可以拆成四个环节入口、驻留、视觉魔改、自我复制。2.1 入口U盘和伪装文件是最常见的突破口这类病毒活跃的年代Windows默认开启了自动播放功能U盘一插入系统就会自动读取根目录的autorun.inf文件。病毒的传播逻辑很简单在U盘根目录创建autorun.inf指向病毒本体。把病毒本体复制成多个伪装文件名比如“图片.jpg.exe”“资料文件夹.exe”“重要文档.scr”。用户双击U盘盘符或者点击伪装文件病毒就被执行了。为什么“双击U盘盘符”也会中招因为双击盘符时系统会按autorun.inf的配置去打开默认操作这个默认操作被指向了病毒文件。所以当时的安全建议第一条就是不要双击U盘盘符改用资源管理器左侧树形目录展开。现在Windows 10/11默认禁用了自动播放这个入口基本堵死了。但同样的思路换了一层皮仍然活跃钓鱼邮件附件里的“发票.exe”、聊天软件里发过来的“视频.rar”解压后带一个“视频.mp4.exe”本质都是“伪装文件骗双击”。2.2 驻留进程、启动项、服务三个位置都要占位病毒执行后第一件事就是把自己复制到系统目录比如C:\Windows\System32或者C:\Users\用户名\AppData\Roaming这样不容易引起注意的位置。文件名的选择通常是模仿系统进程名如果原系统里没有同名进程用户很难一眼判断真假。接下来它会写入注册表启动项确保开机自动运行。最常见的位置是HKCU\Software\Microsoft\Windows\CurrentVersion\RunHKLM\Software\Microsoft\Windows\CurrentVersion\Run某些版本还会注册成服务在HKLM\SYSTEM\CurrentControlSet\Services下面挂一个随机名服务如果你的机器上出现了一个奇怪的服务名指向的路径却是Temp目录基本可以直接判定异常。有些版本还会创建互斥体Mutex来防止多实例运行。这个细节在清除时有一个实际意义如果你在任务管理器里结束了一个进程它可能会被另一个实例快速拉起来。所以手动查杀时最好直接进安全模式操作让自启动项失效。2.3 视觉魔改的底层原理系统API级别改了“颜色”和“图标”彩虹小猫最吸引眼球的地方就是屏幕颜色渐变。很多普通用户以为是它改了壁纸或者主题其实不是。壁纸和主题属于用户层面的外观配置病毒走的却是系统API的“捷径”。Windows系统本身维护着一组系统颜色参数比如桌面背景色、窗口标题栏颜色、按钮高亮色等。这组参数是全局的任何程序都可以通过系统API去修改。病毒大致会做这几件事调用SetSysColors这类API直接修改系统颜色参数让桌面、标题栏、按钮全部变色。用定时器不断切换颜色参数形成“彩虹循环”的动画效果。定时器周期可能只有几百毫秒所以颜色变化非常明显。在托盘区域创建自定义图标图标的核心是一张猫脸图案再配合颜色不断重绘看起来就像小猫在变色。顺带重绘桌面图标和窗口控件让整个桌面都进入“彩虹模式”。这个机制也解释了为什么它比改主题更难清除你可以在设置里换回默认主题但系统颜色参数已经被API层改掉了只换主题是恢复不过来的。必须通过工具或注册表把系统颜色重置或者直接把病毒进程终止让定时器不再运行。有些变种还会修改注册表里的HKCU\Control Panel\Colors项把各个系统颜色键值改成一堆随机数字。清理时检查这个键往往能发现残留。2.4 自我复制感染exe文件和遍历磁盘蠕虫要想“活”下去必须会自我复制。彩虹小猫病毒的复制分为两个层面。第一感染本机可执行文件。它会遍历当前目录和系统目录下的exe文件把自己的代码追加到原始程序后面并修改PE文件的入口点让程序一运行就加载病毒代码。这个操作在PE格式里叫“节区追加”很多杀毒引擎就是通过检查文件是否多出异常节区、入口点是否指向异常位置来判断的。为了减小体积不少变种会使用UPX这类压缩壳这导致被感染文件在PEiD等工具里显示“UPX”也是一个典型特征。第二向可移动磁盘复制。它会扫描所有盘符往U盘和移动硬盘根目录写入autorun.inf和伪装文件。这就是为什么一台机器中的毒能通过U盘快速扩散到整个办公室——只要有一台机器插过带毒U盘下一个插U盘的人又会中招。这里需要特别提醒一句被感染exe文件“能不能修复”取决于感染方式。如果是简单的节区追加杀毒软件有可能还原如果入口点被改得乱七八糟、原始数据被覆盖那这个文件基本废了只能从安装包重新安装。不要迷信“专杀工具能修复所有文件”的说法。3. 系统已经变成“彩虹”后怎么一步步清干净接下来是最实用的部分。如果你的电脑现在已经五颜六色了别慌跟着下面的步骤走。3.1 第一步先隔离和取证别一上来就双击删除处理任何恶意软件的第一原则都是“先隔离后分析”。这里说的隔离包括拔掉网线或关闭Wi-Fi防止病毒通过网络继续扩散虽然这类老样本多半不联网但养成习惯没坏处。拔出所有U盘、移动硬盘防止清理过程中反复感染。如果机器上有重要文件没备份先把文件复制出来放到离线位置但要注意只复制文档类文件不要复制exe、scr、msi这类可执行文件避免把病毒带走。打开任务管理器找到那个让你“看着可疑”的进程右键选择“打开文件位置”先不结束它而是把进程名和路径截图记录下来。这一步看起来简单但很关键。如果你直接结束进程再删文件注册表里残留的自启动项仍然指向这个文件重启后会再次生成反而容易漏。3.2 第二步进安全模式按“进程-文件-注册表”的顺序拆安全模式的原理是只加载最基础的驱动和服务注册表里的Run启动项不会生效。所以进了安全模式病毒就不太可能自动运行手动清理就安全得多。具体操作流程是重启电脑在开机过程中按F8或者从系统设置进入“安全模式”Win10/11可以通过设置-系统-恢复-高级启动进入。打开任务管理器切换到“详细信息”标签找到刚才记录的进程。如果找不到说明它没有自动启动继续下一步。打开注册表编辑器WinR输入regedit检查下面这些位置删除指向异常路径的键值HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce另外还有服务注册表位置HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services如果你的虚拟内存不足或者数据库出现问题检查这里可能很费劲但值得看因为这类老病毒的服务名称往往是随机字母组合一眼就能识别出异常。删除第一步记录的可疑进程文件以及它的同级目录里明显同批释放的文件。用杀毒软件或者系统自带的安全中心全盘扫描一次。如果杀软报的文件路径和你看到的一致直接隔离。这里有一个经验不要同时开多个杀毒软件扫描不仅互相干扰还可能导致误报。一台机器留一个主杀毒就够。3.3 第三步被感染的exe文件怎么抢救全盘扫描结束后你可能会看到一堆被标记为“感染”的exe文件。处理规则如下文件类型处理建议系统关键文件如explorer.exe优先使用系统文件检查器以管理员身份运行命令提示符执行sfc /scannow它能从系统缓存恢复原始文件常规软件主程序能修复就修复不能修复就直接卸载重新从官网下载安装包安装来历不明的软件不要犹豫直接删除既然来源不明正好借机清理掉绿色版/免安装程序直接删除重新下载一个干净版本提到命令我再给一个有用的PowerShell命令可以用来查看当前所有启动项包括很多第三方软件注册的位置Get-CimInstance Win32_StartupCommand | Select-Object Name, Command, Location, User | Format-List这个命令比打开任务管理器“启动”页更全面能一次性看到计划和注册表两个来源。如果清理完还有残留用它复查一遍很合适。3.4 第四步清理后的验证清单清完之后别急着收工按下面的清单逐项验证[ ] 重启系统观察屏幕颜色是否恢复正常托盘区小猫是否消失。[ ] 打开注册表编辑器复查Run和RunOnce下没有可疑启动项。[ ] 运行Process Explorer或系统自带任务管理器确认没有随机名字的可疑进程。[ ] 插入一个干净的U盘右键查看属性确认根目录没有autorun.inf和伪装文件。插一个垃圾U盘“试毒”是个好办法。[ ] 检查系统时间和桌面图标是否正常。有的变种会顺手改动系统时间或图标排列影响不大但需要留意。[ ] 如果机器仍然异常考虑备份重要数据后重装系统这是最彻底的方案。遇到重复感染的情况大概率是因为某个移动盘或者网络共享目录里还残留带毒文件。把能想到的外部介质全部检查一遍才算真正干净。4. 从彩虹小猫看恶意软件传播的“老一辈智慧”和当代启示最后聊点深一点的。彩虹小猫本身已经很少见了但它的传播逻辑并没有过时。4.1 autorun.inf时代的传播逻辑放到今天还成立吗严格意义上autorun.inf自动播放的黄金时代已经结束了。微软从Windows Vista开始逐步默认关闭了U盘自动播放功能Windows 10/11更是彻底把这个口子封死了。但它的“精神续作”遍地都是邮件附件里的“报价单.exe”网盘分享链接里的“安装包.exe”聊天软件传过来的“照片.scr”这些文件前面还有个假图标用户双击时同样会执行。本质还是“利用人对文件类型的刻板印象来分发恶意代码”跟当年U盘里放一个“小姐姐.avi.exe”没区别。所以从防御角度看不要完全依赖操作系统层面的自动播放开关更重要的是养成“先看扩展名再双击”的习惯。把资源管理器的“隐藏已知文件类型的扩展名”选项关掉能看到后缀是防这类攻击最简单的一招。4.2 视觉冲击在社会工程学里的作用彩虹小猫最“聪明”的地方其实是它的视觉设计。按当时的技术水平它完全可以做得更隐蔽但它故意选择高调变色打的是心理战。想象一下你是一个办公室文员电脑屏幕突然变成彩虹色任务栏还蹲着一只猫。你第一时间不是想到病毒而是觉得“我的电脑坏了”。接下来你会怎么做大概率是上网搜“屏幕颜色变了怎么办”下载一个来源不明的修复工具或者让同事来看看。如果同事的安全意识也不高可能会在你这台机器上插入U盘拷贝文件病毒就这么扩散出去了。恶意软件制造者用这种视觉冲击制造恐慌让受影响的人在慌乱中做出错误决策是一种非常经典的社工手段。现在的勒索软件弹窗、假蓝屏、假杀毒软件提示用的完全是同一个套路先让你慌再让你按照攻击者的剧本操作。4.3 给普通用户和运维人员几条可落地的建议对普通用户我的建议简短但实用永久关闭自动播放功能控制面板-自动播放-取消勾选“为所有媒体和设备使用自动播放”。始终显示文件扩展名资源管理器-查看-勾选“文件扩展名”。不双击U盘盘符改用左侧目录树浏览。重要资料定期备份备份文件存到离线硬盘或网盘不要和系统盘放一起。系统保持更新杀毒软件实时防护保持开启。对运维人员和企业管理员补充几条更务实的通过组策略统一关闭所有终端的自动播放功能不要依赖用户自觉。部署软件白名单工具EXE、DLL、SCR等文件类型只允许指定目录运行能挡住八成未知病毒。监控注册表Run键和服务创建事件用Sysmon或者Windows事件日志里的4688进程创建事件发现异常进程创建及时告警。定期做桌面应急演练让员工在模拟钓鱼场景中学会识别伪装文件比事后处罚有效得多。最后补充一句我的个人感受处理这类样本最重要的是不要被视觉效果带着走。屏幕越花哨越要冷静分析进程和注册表而不是急着下载各种“专杀工具”。现实里有太多人因为慌不择路下载了来路不明的“修复工具”结果二次感染甚至被植入真正的后门。真的不确定时先把系统隔离再按步骤排查基本都能处理干净。安全这件事慢就是快。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑