Reference · 速查文档
恶意代码防范速查
一、总称与子集
恶意代码 = 总称(违背安全策略,可传播、可破坏 CIA)。病毒、蠕虫、木马、逻辑炸弹、细菌、间谍软件等是子集。
二、病毒 · 蠕虫 · 木马(最高频)
| 病毒 | 蠕虫 | 木马 | |
|---|---|---|---|
| 宿主 | 需要 | 不需要 | 伪装合法程序 |
| 自我复制 | 有 | 有(主动扫网) | 无 |
| 关键词 | 寄生、隐传潜破 | 独立、漏洞、四模块 | 伪装、远程控制、反向连接 |
三、病毒要点
- 四特性:隐蔽、传染、潜伏、破坏(隐传潜破)
- 三部件:复制传染 · 隐藏 · 破坏(bomb)
- 类型:引导型 · 宏病毒 · 多态 · 隐蔽
四、蠕虫四模块
探测 → 传播 → 引擎 → 负载(探传引负)
- 扫描:随机 / 顺序(子网)/ 选择性
- 利用:信任关系、程序漏洞、默认口令、用户意识、客户端配置
- 防:监测、蜜罐抑制、补丁加固、免疫标记、隔离、专杀
五、木马与 Rootkit
- 不自传;被动植入(捆绑/附件/网页)· 主动植入
- 反向连接:内连外,躲防火墙
- 检测:端口、启动项/系统文件、注册表、异常外联
- Rootkit:强隐藏;已知特征 / 执行路径 / 读内核数据
六、僵尸网络与其他
| 类型 | 记什么 |
|---|---|
| Botnet | 传播 → 组网控制 → 下发攻击;蜜罐/流量/黑名单/查杀 |
| 逻辑炸弹 | 条件触发破坏,不复制 |
| 陷门 | 绕过安全机制,不自传 |
| 细菌 | 独立复制耗资源 |
| 间谍软件 | 监视收集信息,通常不复制 |
七、检测与防护指标
- 静态/特征码:已知快准,变形滞后
- 动态/行为:沙箱与监测,利未知
- 指标:检测能力 · 准确性 · 阻断能力
- 病毒防护三级:终端 → 局域网集中 → 广域网总部
陷阱题
病毒 = 全部恶意代码 ✗ · 木马会自我大规模传染 ✗ · 蠕虫必须寄生文件 ✗ · 反向连接是外网主动打进内网 ✗ · 特征码万能查多态 ✗ · 逻辑炸弹会自我复制 ✗
英文词汇
Malicious code · Virus · Worm · Trojan horse · Botnet · Rootkit · Logic bomb · Backdoor · Spyware · Ransomware · Signature · Sandbox · Payload