Lesson 09 · 约 18 分钟

坏程序怎么认:病毒、蠕虫、木马与僵尸网络

本课目标:分清「恶意代码」总称与各类子型;背住病毒四特性与蠕虫四模块;会判木马反向连接、僵尸网络三环节;知道检测靠特征还是行为、怎么防。

开场:墙上有洞之后,进来的是什么

第 8 课管的是「洞」:漏洞扫描、打补丁、虚拟补丁。洞被利用后,攻击者常往里面塞恶意代码(Malicious Code)。 口语里人人都叫「中病毒」,但考试里病毒只是恶意代码的一种——蠕虫、木马、逻辑炸弹、间谍软件都是兄弟,不是同一种东西。 分不清类型,上午卷会选错;下午卷写处置措施也会偏。

零、先复习再开新

R1 · 零日漏洞最关键的特征是?
答案 B。零日 = 新发现 + 尚无补丁。有补丁没打 ≠ 零日。
R2 · 甲对文件做数字签名,乙验签应使用哪把钥匙?
答案 A。私钥签名 → 公钥验签。签名用发送方甲的私钥,谁都能拿甲的公钥验真伪。

一、恶意代码是总称,病毒只是子集

教材定义:恶意代码是违背目标系统安全策略的程序代码,可造成信息泄露、资源滥用,破坏完整性与可用性;能经存储介质或网络传播。 种类包括:计算机病毒、蠕虫、特洛伊木马、逻辑炸弹、细菌、恶意脚本、间谍软件等。

陷阱:题干写「感染了病毒」,但描述是「伪装成游戏、远程控制、不会自我复制」——应判为木马,不是病毒。
口诀(恶意代码总称):恶意大类包一切,病毒只是其中一

攻击模型六步(记顺序即可):侵入 → 维持/提权 → 隐藏 → 潜伏 → 破坏 → 重复对新目标。 分析分两类:静态分析(不运行,看特征/反编译);动态分析(运行中看文件/进程/注册表/网络行为)。

二、三类主角:病毒 · 蠕虫 · 木马

计算机病毒网络蠕虫特洛伊木马
宿主需要(寄生文件/引导区)不需要,可独立运行伪装成合法程序
自我复制有,传染其他文件有,主动扫网传播,靠社工/捆绑植入
核心目标感染 + 触发破坏大规模扩散(常打漏洞)远程控制 / 窃密
考试关键词寄生、隐传潜破独立、漏洞、四模块伪装、后门、反向连接
口诀(病毒蠕虫木马三分):病毒靠宿主,蠕虫自传播,木马只会骗
题干「网络自动扫描扩散」→ 蠕虫;「附加到 exe / 宏文档」→ 病毒;「伪装软件、远程控机」→ 木马。

三、病毒:隐传潜破 + 三大部件

病毒四特性(必背):

  1. 隐蔽性:藏在正常软件或文档里,用户难察觉;
  2. 传染性:自我复制,附着到无毒程序或替换引导区;
  3. 潜伏性:等触发条件(如日期,CIH 在 4 月 26 日发作);
  4. 破坏性:删改数据、改配置、致系统不可用等。

组成三部件:复制传染部件(replicator)· 隐藏部件(concealer)· 破坏部件(bomb)。生命周期先「复制传播」,再「激活破坏」。

常考类型:引导型(感染引导区)· 宏病毒(Office 宏语言,文档也能当载体)· 多态病毒(每次感染换加密形态,特征码难扫)· 隐蔽病毒(藏文件大小/日期变化)。

四、蠕虫:独立跑 + 探测传播引擎负载

蠕虫 = 可独立自动运行、自我复制传播的恶意程序;典型路径是利用漏洞从一台传到另一台(也可借弱口令、邮件、信任关系)。 四个功能模块(选择题爱考):

模块干什么
探测(probe)查目标脆弱性,决定怎么打
传播(transport)生成副本,在主机间传递
引擎(worm engine)决定搜谁:本机信息、邮件列表、拓扑等
负载(payload)真正要干的坏事(删文件、开后门等)
口诀(蠕虫四模块):探传引负 —— 先探、再传、引擎指路、负载动手。
扫描:随机(如 Slammer)· 顺序/子网(如 Blaster)· 选择性(按列表/路由/DNS 等)。

防范要点:监测预警、蜜罐抑制传播、打补丁与加固、免疫标记欺骗、防火墙隔离、专用工具清除。和上一课对得上:补丁能断蠕虫的粮道

五、木马:伪装 + 不自传 + 反向连接

木马(Trojan Horse)表面执行合法功能,暗地干非法事;不具备自我传播能力。 网络木马常见两段:控制端 + 受害机上的代理。植入分被动(社工:捆绑、邮件附件、网页)与主动(程序自动装,无需用户点)。

口诀(木马反向连接):内连外,躲防火墙
防火墙严管「外→内」,对「内→外」往往松;木马代理主动连出到控制端,常见考题关键词。

检测常看:异常开放端口、系统启动项/重要文件被改、注册表 Run 键异常、异常外联。 Rootkit 擅隐藏(文件/进程/内核);检测可用已知特征、执行路径分析、直接读内核数据。 阻断:防火墙/网关掐通信;清除:删文件、禁通信、恢复被改配置(手工或专杀工具)。

六、僵尸网络与其他「亲戚」

僵尸网络(Botnet):大量主机被植入 bot(僵尸程序),攻击者一对多遥控。 三环节:传播植入 → 组网与远程控制(IRC/HTTP 等信道,常加密)→ 下发指令(发垃圾邮件、DDoS 等)。 防范:蜜罐监测、异常流量检测、DNS/路由黑名单遏制、终端查杀。

类型一句话会不会自我复制
逻辑炸弹依附他软件,条件触发才破坏不会
陷门(后门)绕过安全机制进系统(常为调试预留)不会
细菌独立复制,耗尽 CPU/磁盘等资源会(但不一定直接破坏数据)
间谍软件偷上网习惯等信息,弹广告/重定向通常不会
勒索软件加密文件索赎金(常靠邮件/漏洞落地)看变种;考的是加密勒索行为

七、怎么查、怎么防

检测做法长短板
特征码 / 静态比对已知特征或文件指纹快准但对新样本、变形/多态滞后
行为 / 动态沙箱、系统监测、协议分析看轨迹更能发现未知,但更耗资源、可能误报

防护产品:终端防护 · 安全网关(拦传播)· 监测(可与 IDS 协同)· 补丁管理 · 应急专杀。 指标三件套:检测能力、检测准确性、阻断能力。 病毒防护部署常考「三级」:单机终端杀毒 → 局域网集中监控 → 广域网总部管理。

综合防线:意识与习惯 + 补丁加固 + 终端/网关查杀 + 隔离过滤 + 备份与应急预案。
APT 常走邮件/文档渗透:对邮件与电子文档做恶意代码检测,别只靠终端杀毒。

八、动手练一练

Q1 · 「恶意代码」与「计算机病毒」的关系是?
答案 B。恶意代码是总称;病毒、蠕虫、木马等都是子集。口语混用,考试要分清。
Q2 · 能独立运行、主动利用漏洞跨主机传播的是?
答案 B。蠕虫无需宿主、可独立自传播。病毒需宿主;木马不自传;逻辑炸弹条件触发且不复制。
Q3 · 计算机病毒的四个基本特性是?
答案 B。口诀「隐传潜破」。C 是蠕虫四模块;A/D 不是病毒四特性标准表述。
Q4 · 网络蠕虫的四个功能模块不包括?
答案 D。蠕虫四模块:探测、传播、引擎、负载。隐藏部件是病毒三部件之一。
Q5 · 木马为绕过「外到内」严格策略,常采用?
答案 B。反向连接:内连外,躲防火墙。木马一般要保持控制通道,不会靠「删自己」完成控制。
Q6 · 特征码扫描对多态/变形样本的主要短板是?
答案 A。特征码依赖固定特征;多态/变形会换形态。虚拟执行/行为检测可作补充。
Q7 · A program that disguises itself and enables remote control without self-replication is a?(英文题)
答案 C。Trojan horse = 特洛伊木马:伪装、远程控制、通常不自我复制。
附加题(下午卷风格)· 点击展开答案

某单位多台主机短时间内大量扫描外网端口,并出现异常外连;部分用户反映收到「系统升级」附件。请判断可能涉及的恶意代码类型,并给出不少于三条处置措施。

类型判断:短时间扫网扩散 → 高度怀疑蠕虫;「升级」附件诱骗 → 可能叠加木马/钓鱼植入;若出现统一受控发垃圾邮件或 DDoS,再考虑僵尸网络
遏制扩散:隔离异常主机/网段,防火墙阻断扫描与可疑外连,必要时断网。
清除与加固:专杀/终端查杀,修漏洞打补丁,查启动项与异常端口;邮件网关加强附件过滤。
恢复与复盘:从干净备份恢复关键数据,更新特征库与监测规则,做应急总结。
答题模板:先定性(蠕虫/木马/僵尸)→ 隔离阻断 → 查杀补丁 → 备份恢复

九、今日任务(约 35 分钟)

  1. 精读第 14 章(20 分钟):阅读第 14 章 恶意代码防范技术原理,对照恶意代码速查卡过一遍类型对比与蠕虫四模块。
  2. 口述辨析(10 分钟):不看笔记,用一句话说清病毒 / 蠕虫 / 木马的区别,并举一个「反向连接」场景。
  3. 睡前回忆(5 分钟):按考点背——① 恶意代码总称:恶意大类包一切;② 病毒蠕虫木马三分:病毒靠宿主、蠕虫自传播、木马只会骗;③ 蠕虫四模块:探传引负;④ 木马反向连接:内连外躲防火墙。

十、本课知识从哪来