坏程序怎么认:病毒、蠕虫、木马与僵尸网络
开场:墙上有洞之后,进来的是什么
第 8 课管的是「洞」:漏洞扫描、打补丁、虚拟补丁。洞被利用后,攻击者常往里面塞恶意代码(Malicious Code)。 口语里人人都叫「中病毒」,但考试里病毒只是恶意代码的一种——蠕虫、木马、逻辑炸弹、间谍软件都是兄弟,不是同一种东西。 分不清类型,上午卷会选错;下午卷写处置措施也会偏。
零、先复习再开新
一、恶意代码是总称,病毒只是子集
教材定义:恶意代码是违背目标系统安全策略的程序代码,可造成信息泄露、资源滥用,破坏完整性与可用性;能经存储介质或网络传播。 种类包括:计算机病毒、蠕虫、特洛伊木马、逻辑炸弹、细菌、恶意脚本、间谍软件等。
口诀(恶意代码总称):恶意大类包一切,病毒只是其中一。
攻击模型六步(记顺序即可):侵入 → 维持/提权 → 隐藏 → 潜伏 → 破坏 → 重复对新目标。 分析分两类:静态分析(不运行,看特征/反编译);动态分析(运行中看文件/进程/注册表/网络行为)。
二、三类主角:病毒 · 蠕虫 · 木马
| 计算机病毒 | 网络蠕虫 | 特洛伊木马 | |
|---|---|---|---|
| 宿主 | 需要(寄生文件/引导区) | 不需要,可独立运行 | 伪装成合法程序 |
| 自我复制 | 有,传染其他文件 | 有,主动扫网传播 | 无,靠社工/捆绑植入 |
| 核心目标 | 感染 + 触发破坏 | 大规模扩散(常打漏洞) | 远程控制 / 窃密 |
| 考试关键词 | 寄生、隐传潜破 | 独立、漏洞、四模块 | 伪装、后门、反向连接 |
题干「网络自动扫描扩散」→ 蠕虫;「附加到 exe / 宏文档」→ 病毒;「伪装软件、远程控机」→ 木马。
三、病毒:隐传潜破 + 三大部件
病毒四特性(必背):
- 隐蔽性:藏在正常软件或文档里,用户难察觉;
- 传染性:自我复制,附着到无毒程序或替换引导区;
- 潜伏性:等触发条件(如日期,CIH 在 4 月 26 日发作);
- 破坏性:删改数据、改配置、致系统不可用等。
组成三部件:复制传染部件(replicator)· 隐藏部件(concealer)· 破坏部件(bomb)。生命周期先「复制传播」,再「激活破坏」。
常考类型:引导型(感染引导区)· 宏病毒(Office 宏语言,文档也能当载体)· 多态病毒(每次感染换加密形态,特征码难扫)· 隐蔽病毒(藏文件大小/日期变化)。
四、蠕虫:独立跑 + 探测传播引擎负载
蠕虫 = 可独立自动运行、自我复制传播的恶意程序;典型路径是利用漏洞从一台传到另一台(也可借弱口令、邮件、信任关系)。 四个功能模块(选择题爱考):
| 模块 | 干什么 |
|---|---|
| 探测(probe) | 查目标脆弱性,决定怎么打 |
| 传播(transport) | 生成副本,在主机间传递 |
| 引擎(worm engine) | 决定搜谁:本机信息、邮件列表、拓扑等 |
| 负载(payload) | 真正要干的坏事(删文件、开后门等) |
扫描:随机(如 Slammer)· 顺序/子网(如 Blaster)· 选择性(按列表/路由/DNS 等)。
防范要点:监测预警、蜜罐抑制传播、打补丁与加固、免疫标记欺骗、防火墙隔离、专用工具清除。和上一课对得上:补丁能断蠕虫的粮道。
五、木马:伪装 + 不自传 + 反向连接
木马(Trojan Horse)表面执行合法功能,暗地干非法事;不具备自我传播能力。 网络木马常见两段:控制端 + 受害机上的代理。植入分被动(社工:捆绑、邮件附件、网页)与主动(程序自动装,无需用户点)。
防火墙严管「外→内」,对「内→外」往往松;木马代理主动连出到控制端,常见考题关键词。
检测常看:异常开放端口、系统启动项/重要文件被改、注册表 Run 键异常、异常外联。 Rootkit 擅隐藏(文件/进程/内核);检测可用已知特征、执行路径分析、直接读内核数据。 阻断:防火墙/网关掐通信;清除:删文件、禁通信、恢复被改配置(手工或专杀工具)。
六、僵尸网络与其他「亲戚」
僵尸网络(Botnet):大量主机被植入 bot(僵尸程序),攻击者一对多遥控。 三环节:传播植入 → 组网与远程控制(IRC/HTTP 等信道,常加密)→ 下发指令(发垃圾邮件、DDoS 等)。 防范:蜜罐监测、异常流量检测、DNS/路由黑名单遏制、终端查杀。
| 类型 | 一句话 | 会不会自我复制 |
|---|---|---|
| 逻辑炸弹 | 依附他软件,条件触发才破坏 | 不会 |
| 陷门(后门) | 绕过安全机制进系统(常为调试预留) | 不会 |
| 细菌 | 独立复制,耗尽 CPU/磁盘等资源 | 会(但不一定直接破坏数据) |
| 间谍软件 | 偷上网习惯等信息,弹广告/重定向 | 通常不会 |
| 勒索软件 | 加密文件索赎金(常靠邮件/漏洞落地) | 看变种;考的是加密勒索行为 |
七、怎么查、怎么防
| 检测 | 做法 | 长短板 |
|---|---|---|
| 特征码 / 静态 | 比对已知特征或文件指纹 | 快准但对新样本、变形/多态滞后 |
| 行为 / 动态 | 沙箱、系统监测、协议分析看轨迹 | 更能发现未知,但更耗资源、可能误报 |
防护产品:终端防护 · 安全网关(拦传播)· 监测(可与 IDS 协同)· 补丁管理 · 应急专杀。 指标三件套:检测能力、检测准确性、阻断能力。 病毒防护部署常考「三级」:单机终端杀毒 → 局域网集中监控 → 广域网总部管理。
APT 常走邮件/文档渗透:对邮件与电子文档做恶意代码检测,别只靠终端杀毒。
八、动手练一练
附加题(下午卷风格)· 点击展开答案
某单位多台主机短时间内大量扫描外网端口,并出现异常外连;部分用户反映收到「系统升级」附件。请判断可能涉及的恶意代码类型,并给出不少于三条处置措施。
② 遏制扩散:隔离异常主机/网段,防火墙阻断扫描与可疑外连,必要时断网。
③ 清除与加固:专杀/终端查杀,修漏洞打补丁,查启动项与异常端口;邮件网关加强附件过滤。
④ 恢复与复盘:从干净备份恢复关键数据,更新特征库与监测规则,做应急总结。
答题模板:先定性(蠕虫/木马/僵尸)→ 隔离阻断 → 查杀补丁 → 备份恢复。
九、今日任务(约 35 分钟)
- 精读第 14 章(20 分钟):阅读第 14 章 恶意代码防范技术原理,对照恶意代码速查卡过一遍类型对比与蠕虫四模块。
- 口述辨析(10 分钟):不看笔记,用一句话说清病毒 / 蠕虫 / 木马的区别,并举一个「反向连接」场景。
- 睡前回忆(5 分钟):按考点背——① 恶意代码总称:恶意大类包一切;② 病毒蠕虫木马三分:病毒靠宿主、蠕虫自传播、木马只会骗;③ 蠕虫四模块:探传引负;④ 木马反向连接:内连外躲防火墙。
十、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 14 章 恶意代码防范技术原理(清华大学出版社)
- 备考笔记(辅助):博客园 · 第十四章恶意代码防范
- 类型辨析(辅助):51CTO · 病毒 vs 恶意程序 · DigiCert · 病毒/蠕虫/木马
- 速查:恶意代码速查 · 第 9 课口诀 · 第 8 课 漏洞与补丁