Reference · 速查文档

恶意代码防范速查

依据《信息安全工程师教程(第 2 版)》第 14 章 · 打印用

一、总称与子集

恶意代码 = 总称(违背安全策略,可传播、可破坏 CIA)。病毒、蠕虫、木马、逻辑炸弹、细菌、间谍软件等是子集。

恶意代码总称:恶意大类包一切,病毒只是其中一。

二、病毒 · 蠕虫 · 木马(最高频)

病毒蠕虫木马
宿主需要不需要伪装合法程序
自我复制有(主动扫网)
关键词寄生、隐传潜破独立、漏洞、四模块伪装、远程控制、反向连接

病毒蠕虫木马三分:病毒靠宿主,蠕虫自传播,木马只会骗。

三、病毒要点

四、蠕虫四模块

探测 → 传播 → 引擎 → 负载(探传引负)

五、木马与 Rootkit

六、僵尸网络与其他

类型记什么
Botnet传播 → 组网控制 → 下发攻击;蜜罐/流量/黑名单/查杀
逻辑炸弹条件触发破坏,不复制
陷门绕过安全机制,不自传
细菌独立复制耗资源
间谍软件监视收集信息,通常不复制

七、检测与防护指标

陷阱题

病毒 = 全部恶意代码 ✗ · 木马会自我大规模传染 ✗ · 蠕虫必须寄生文件 ✗ · 反向连接是外网主动打进内网 ✗ · 特征码万能查多态 ✗ · 逻辑炸弹会自我复制 ✗

英文词汇

Malicious code · Virus · Worm · Trojan horse · Botnet · Rootkit · Logic bomb · Backdoor · Spyware · Ransomware · Signature · Sandbox · Payload