登陆注册
13181500000006

第6章 恶意程序及其防治

32.什么是恶意程序?

恶意程序又称恶意代码,是以入侵、破坏信息系统或窃取、销毁用户数据为目的的一类代码或程序的统称,包括传统病毒(ComputerVirus)、特洛伊木马(TrojanHorse)和蠕虫(Worm)等。

我们在日常生活中习惯于将这些恶意程序统称为“病毒”。无论是什么种类的恶意程序,都具备或部分具备传染性、破坏性、潜伏性的特征。

随着编制技术的不断发展,恶意程序也在不断“升级”。一是具有传统病毒特点的木马、携带着木马的蠕虫、由蠕虫制造的传统病毒等复合型恶意程序不断出现,更加难防、难查、难杀;二是受影响终端从各类计算机扩展到智能手机、PSP游戏机等,影响范围呈现多元化的趋势。

33.恶意程序能够造成哪些危害?

恶意程序会对网络的通畅、系统的稳定、数据的安全等造成严重威胁,主要有:

(1)破坏用户数据

删除、改写、加密用户数据,造成数据损坏或无法读取。

(2)耗尽系统资源

不停读写硬盘、占用CPU资源等,显着降低系统性能,造成系统不稳定。

(3)无法正常运行系统

关闭系统服务,破坏引导扇区,造成开机蓝屏,系统进入后不断要求重新启动。

(4)耗尽网络资源

不断复制自身,占用网络带宽使网络性能下降,访问困难。

(5)窃取用户资料

记录用户动作,复制特定文件,窃取账号口令。

(6)实施远程控制

建立系统后门,远程控制主机,通过被控制主机进一步制造恶意程序或对其他计算机实施攻击。

34.恶意程序是如何入侵的?

恶意程序入侵主要有三种方式:

(1)通过固件方式预置

通过芯片等可控硬件产品安装在系统中,形成“特洛伊木马”。这种硬件产品被使用后,长期威胁使用者,一旦有指令激活其中的恶意程序,将产生严重后果。如海湾战争时,美国军队通过无线网激活了伊拉克打印机芯片内的计算机“病毒”,最终使伊拉克空军作战系统陷入瘫痪。

(2)通过存储介质(如U盘、软盘、光盘等)传播

如恶意程序“U盘寄生虫”,它会在每个分区都创建可执行程序“Autorun”和一个同名的安装信息文本文件,当访问U盘时就有可能感染计算机,如图4.1所示。

(3)通过网络散布

网络带来便捷的同时,也给恶意程序提供了快捷的入侵通道。

如“QQ尾巴”,感染该恶意程序后,与QQ好友聊天时,聊天内容末尾会添加一些不明网址,一旦点击了这些网址就有可能被感染,成为另一个传播者。

35.计算机病毒有哪些种类?

根据《中华人民共和国计算机信息系统安全保护条例》,传统病毒被定义为“编制或者在计算机程序中插入的破坏计算机功能或者数据,影响计算机使用,并且能够自我复制的一组计算机指令或者程序代码”。可以看出,计算机病毒的特点是附着在宿主程序上,具有自我复制能力和破坏性。计算机病毒很多,有以下几种分类方式。

按感染区域可分为:

①文件型病毒。主要感染可执行程序(exe)、动态链接程序(dllj輠)和文档文件(doc)。

②引导型病毒。主要感染启动扇区(boot)和硬盘的系统引导扇区(MBR)。

③混合型病毒。兼有上述两种类型的特点。

按传染方法可分为:

①驻留型病毒。自身驻留在系统内存中并在系统运行时始终保持激活状态。

②非驻留型病毒。不驻留或驻留内存部分不传染的病毒。

按破坏能力可分为:

①良性病毒。以玩笑或技术学习为编写目的,不会对系统造成严重影响的病毒。

②恶性病毒。以恶意破坏或实现非法意图为编写目的,会对系统造成恶性影响的病毒。

36.木马主要有哪些种类?各有什么危害?

木马又称特洛伊木马(TrojanHorse),是一类在用户不知情的情况下,恶意窃取、破坏、改写用户数据,或控制其他计算机执行远程攻击的程序。木马隐蔽性极强,多数不以破坏系统为目标。

按照木马在被感染主机上的行为,主要有以下几种类型:

(1)远程控制型

这类木马危害最大、散布最广、最难检测。它实际上是一种恶意远程控制程序,包括服务端程序和控制端程序两部分。木马的服务端程序寄生在多媒体等文件中,在用户不知情的情况下隐蔽安装。木马在宿主计算机上主要执行开启后门的操作,方便控制端对服务端进行实时的远程控制。这类木马现在有“蠕虫”化趋势,所不同的只是蠕虫是无目的复制和散播,而木马是根据控制端的意图进行散播。

(2)动作记录型

这类木马主要记录用户的操作,比如鼠标的移动、键盘的击键、屏幕显示的变化等,借以推定用户输入的账户口令,主要针对银行账户、游戏账户等。

(3)下载机型

这类木马会隐蔽下载安装其他恶意程序并为其他恶意程序的运行创造条件。比如禁用注册表、命令行、进程管理器等系统检测工具,主动关闭杀毒软件进程,改写系统时间使杀毒软件过期等。

(4)点击型

这类木马会对某个特定网站发送数据,主要用来制造点击量和发起分布式服务攻击(DDos)。它们会替换或改写某些浏览器文件,使浏览器对预期目标发送特定指令。

37.木马是怎样植入和隐藏的?

古希腊神话中“特洛伊木马计”是对木马植入方式的最好诠释。就像藏在木马腹中的士兵一样,木马服务端程序通过特殊的“捆绑程序”,隐藏在图像、视频、音频、电子书、压缩文件等各种程序中。一旦用户点击这些文件,就会在不知不觉中安装服务端程序,成为潜在的被控制主机。此外,网站“挂马”也是常用的植入方式,木马种植者会在网站上发布含有木马的网址链接,诱骗用户点击,甚至直接攻击网站,篡改数据,使访问者被种植木马。

为了持续地存活,木马采用多种方式隐藏自己,主要有:

(1)代码伪装

木马通常会通过“加壳(shell)”对自己改头换面,逃避杀毒软件的查杀。加壳指利用特殊算法对可执行程序资源进行压缩,原本是保护可执行程序、防止他人反编译的一种文件保护手段,在这里却成了木马的“帮凶”。加了壳的木马,特征代码被改变,隐蔽性更高。

(2)系统进程隐藏

按下“ctrl+alt+delete”可以调出“任务管理器”查看系统进程。木马会想方设法在这个列表中隐藏自己,主要是通过三种手段:

①巧妙取名,木马进程会采用与系统进程相似的名称如svohost等,鱼目混珠。

②将系统进程注册为系统服务,这样系统进程管理器中就不会列出该进程名。

③通过编程技术拦截系统控制函数,控制系统服务和进程的调用,使用这种方法的木马可以说已经成为系统内核的一部分,很难被发觉。

(3)通讯隐藏

木马采取了多种巧妙的通讯方式,逃避防火墙的拦截:

①反弹式连接,早期的木马都是由攻击方的客户端连接服务端主机,很容易被防火墙拦截,引起用户的注意,现在很多木马采取由木马宿主机器主动连接的方式,防火墙对于己方的机器一般是信任的,不会拦截这种连接,这种木马被称为“反弹式木马”。

②注入合法程序,传统木马为了防止通讯冲突一般会打开一些较大的端口号,容易被察觉,现在木马会将自己注入合法网络程序如QQ、IE中,通过它们的合法端口进行通讯。

(4)攻击杀毒软件和检测程序①改写系统日期,使杀毒软件过期,关停杀毒软件。

②动态监测窗口和进程,发现杀毒、检测相关的关键字就进行拦截。

③改写注册表和组策略,禁止用户对注册表、命令行、控制面板进行访问。

38.什么是蠕虫?

蠕虫(Worm)是独立运行的恶意程序,利用系统资源侵入网络,在网络中主动传播和自我复制,蠕虫较传统病毒破坏性更大。

传统病毒是一个代码片断,自我复制局限于某个文件系统,不能主动传播;而蠕虫是一个独立的程序,可以直接复制自己并自行传播,扩散速度惊人。蠕虫不但会影响终端计算机,还会消耗网络资源,令网络瘫痪。蠕虫扩散的渠道主要有Email、即时聊天、IRC聊天、文件共享等。

39.如何判定计算机中存在恶意程序?

如果计算机系统出现下述症状,应检查是否存在恶意程序:

(1)系统性能明显下降

系统性能明显下降包括系统开启、关闭速度减慢,打开网页速度变慢等。

(2)系统硬件不正常运转

系统硬件不正常运转包括鼠标自行移动,摄像头自动开启,硬盘无故读取,CPU占用100%等。

(3)文件状态不正常

文件状态不正常包括文件消失,文件属性自动变更,图标不正常显示等。

(4)大量发送数据包

查看网络通信状态,发送数据包量远大于接收数据包量。

(5)网管监视出现异常

一些网管系统在分析终端流量时,会发现ARP报文数过高,LP报文过高而用户没有操作等异常情况。

40.如何预防恶意程序?

个人用户平时在使用计算机时,要注意以下几个方面:

①安装防病毒软件并及时更新病毒库。

②对重要数据应进行备份。

③发现计算机异常时,及时采取查杀措施。

④下载软件和电子邮件的附件,应在查毒后再点击开启。

⑤尽量避免移动存储设备,如移动硬盘、U盘、光盘等的自动运行。

⑥个人移动存储设备在其他计算机上使用后应查杀病毒。

网络管理员在工作中应当注意:

①尽量使用硬盘引导服务器,防止引导扇区型病毒的感染和破坏。

②安装系统时应注意在分区上隔离系统卷、共享卷、用户卷,避免系统被破坏后重新安装可能带来的数据损失。

③对终端用户进行完善的身份认证和安全检查,减少存在安全隐患的终端接入网络。

④系统卷不应对非管理员用户开放写入权限,避免非管理员用户的操作引入病毒。

⑤只允许管理员在共享卷中安装软件。

⑥发现网段内存在带毒计算机时应及时隔离,防止进一步扩散。

同类推荐
  • 机关干部实用词条读本

    机关干部实用词条读本

    每年开展的市直机关干部读书活动即将开始。过去的岁月里,机关干部集中学习了党建理论、社会管理、经济工作与理论创新等方面的知识,大家读书、思考、笔耕结合,形成了爱读书、多读书、勤读书、善读书、读好书的氛围,学有所获、学有所长。文以载道、书如智友,今年大家要学些什么?这确实给市委市直机关工委的同志们提出了新的课题。
  • 拾掇70年的片段:我和我的祖国

    拾掇70年的片段:我和我的祖国

    《拾掇70年的片段——我和我的祖国》是一部反映新中国70年光辉历程、伟大成就的文学作品集。值此新中国成立70周年之际,中宣部、中央文明办、教育部、文化和旅游部、中国文联、中国作协联合开展“我和我的祖国”大型征文征集活动,以“个人”与“国家”的关系为主线,面向全国征集相关作品。来稿以普通基层工作者为主,他们如数家珍地讲述70年来自己所观察、所经历、所思考的故事,从生活的点滴变化,透视社会的巨大变迁,生动地展现出国家从站起来、富起来到日益走向强大的方方面面。“学习强国”学习平台从中遴选结集出版。这是人民群众对新中国70年的一种文学性、群像性、片段性总结,更是对新中国成立70周年的一份饱含深情的献礼。
  • 20年后,中国和世界

    20年后,中国和世界

    本书既不是一部未来主义著作,也不是一本科幻小说。它是预测、分析和展望未来的产物。我们将朝着新世界迈进,更好地理解这种变革所带来的挑战将使得我们能够提前做出预测,以确保能成功应对突如其来的变化。
  • 参政党思想建设研究

    参政党思想建设研究

    近代以来,作为阶级利益的代表者和阶级力量的领导者,政党在国家政治生活中发挥着越来越重要的作用。一个国家对政党的地位、作用和活动方式进行规定,形成了这个国家的政党制度"。
  • 小张村大解放

    小张村大解放

    正当全国人民以各种形式开展纪念、庆祝新中国成立六十周年活动之际,一本即将付梓出版、尚未与读者见面的新书,却预先摆上了我的案头。我刚一翻阅,即为其新鲜的内容、朴实的语言所吸引,便一鼓作气读了一遍。深感这是樊林峄同志主动放弃离退休后的悠闲生活,甘受辛劳,携子笔耕,终有所成的一部力作,是他们向共和国六十华诞奉献的一份厚礼!
热门推荐
  • 超神学院之雄兵计划

    超神学院之雄兵计划

    天际未蓝,地野混苍。黄村的一夜城空,天河市上空的一片火海和……巨峡市百万人头上悬着的天刃审判。神和鬼同时来到我们的世界。神却不像神,天使为一恶魔而牺牲百万黎民。鬼不似鬼,为自由而奋战到底。但这都不重要,无论神鬼怎样,凡人必将遭殃。人民军队永远不会背叛国家,永远不会背叛人民。这是我们国家最高司令部下达的指示。这才是我的国,曾发誓,无论前路多么艰难坎坷。即便一片黑暗。我,杜蔷薇,拼尽全力,一定要守护住的国!看似很严肃的简介其实……黑甲部分有凉薇哦。
  • 雪夜苍穹

    雪夜苍穹

    武之大道,源之一气。得大道者,夺天地之造化。轻则称霸一方,重则翻江倒海,无往不利。这是一个源师的世界,只有修练出源气,才算踏足修武者的门槛。且看废物神体如何搅动这大陆。
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 剑点江山

    剑点江山

    常遇春何人?朱元璋一日宴请群臣曰“天下奇男子也”张定边何人?朱元璋颤声道“美髯公恨不能为孤所用,天下第一人也”叶雪舞何人?群臣俱惊,齐声叹曰“神人也”,朱元璋龙颜失色,强自镇定叹道“孤乃当今天子,叶兄弟实乃古今第一人也”本书元末明初流芳后世大众所知的名人,诚如:武当祖师张三丰、《富春山居图》的丹青大师大痴道人黄公望、刘伯温、施耐奄、罗贯中、、、、、皇图霸业未成者,诚如:大宋小明王韩林儿、大汉天子陈友谅、大周政权张士诚等等诸多汉家儿郎、、、、数千古风流人物,诸位读者君也看看这个风云际会的时代吧!剑可杀人,亦可屠龙,美人殇,英雄落,一抹斜阳江山红,敬请关注《剑点江山》
  • 卿未负君

    卿未负君

    卿卿以为求得了一位只为真心的人,却在心甘情愿换眼之后,今朝却认不出自己口口声声说爱着的人。这边是卿卿想要的真心吗?不,不是的……
  • 暗黑系婚宠

    暗黑系婚宠

    猎物与猎人,始终不能在一起,就像晨辉和夕阳,明明都是一天出现的,但却无法触及到对方。即便是囚禁,也要把它留在自己身边,那怕她不爱自己。
  • 重生之依然我心

    重生之依然我心

    一个被周围的人厌弃的60老妇人在死后,重生化身为极其美丽的少女。外表的改变也相应地改变了别人对她的看法与态度,大千世界滚滚红尘,心性单纯的她,在命运之轮的安排下邂逅了一个四十三岁的男人。心悸,仰慕,让她年老的心龄在美丽年轻的躯体内痛苦的挣扎。懵懂的她,不知道自己身具火灵神脉。在世间有着许多神秘的事情,让她避无可避。挫折并没有蒙蔽她那清澈明亮的双眸,她用着本心去寻找着自己的归途,虽然路途坎坷但是我心依旧。
  • 快穿之宿主的恶劣实质

    快穿之宿主的恶劣实质

    系统:“宿主,没有攻略,他们也照样黏上来,这明显不怪我啊。”应漓冷着一张脸:“你有资格说话吗?”初代:“废物统可闭嘴吧,我宿主可是有主了的。”
  • 不可视境界线的彼岸

    不可视境界线的彼岸

    这是严肃的硬科幻小说,真的,非常严肃。虽然作者希望是这样,但是其实就是一个脑洞大开的同人作品,试图把《中二病也要谈恋爱》《四月是你的谎言》《Another》《地狱少女》《刀剑神域》等一系列作品整合到一起,强行构建设定的故事。PS:书友群618835373。
  • 破风傲飞

    破风傲飞

    800年前妖魔人三族因大陆归属权展开了长达6年的生死之战,无数三族高手死伤殆尽..最后在三族的那些归隐的飞升期高手协议之后,终于平静了下来....