網路城邦
上一篇 回創作列表 下一篇   字體:
歹意程式(Malware)的分類(轉載) @ 暉獲無度的步烙閣
2017/05/03 10:08:46瀏覽33|回應0|推薦0
##郵件代管推薦##一天上下來,收獲不少。知道了目前歹意程式的分類及趨向,也得知之前困擾好久的 W32.Downadup(Symantec 的定名)特性,順便了解各家防毒軟體對歹意程式的定名,也不盡不異。(難怪之前上彀查 W32.Downadup,都只有 Symantec 的相幹資訊!像 Kaspersky 就定名為 Kido!)節錄一些文件內容供參考:

昨天(06/16)跑去上由奕瑞科技舉辦的「硬基礎底細資安達人養成班」課程,講得是「惡意程式簡易闡發與處置懲罰」。


廣告軟體(Adware):安裝軟體後產生大量廣告彈跳視窗,或是上彀下載了未經簽屬的 ActiveX 元件,同常陪伴特務軟體一同運行,暗地竊取個人資訊。


4. 哄騙程式傳播:蠕蟲常常會利用 MSN、SKYPE 或是 EMAIL 等訊息流傳程式,利用通信錄或密友清單內的連絡人進行散佈與傳染。
3. 進擊其他電腦:蠕蟲可以搜索功課系統或是利用程式的漏洞,並透過網際網路或是區域網路進行大量散佈。
2. 傳染檔案:尋找寄生或是可傳染的宿主,例如.exe、.com 等履行檔案或是.doc、.xls…等嵌入式巨集檔案。

其特征以下:
1. 自我複製:蠕蟲程式執行(觸發)後會赓續自我滋生或複製自身程式碼。


木馬(Trojan):木馬主要的行為是在暗地裡竊取利用者電腦裡的主要資料,或是遠端操控、履行歹意指令碼到受傳染的電腦。

電腦病毒是最早呈現的歹意程式型態,在技術上簡單來講,是一種會自我複製並尋覓機遇滋生的可履行程式,所有電腦病毒根據其行為可分為開機型、常駐型、檔案型與夾雜型…等種類。


4. 木馬程式會操縱偽裝檔名、圖示(icon)、執行法式、簽屬等體式格局削減利用者察覺的可能性。
3. 執行木馬後產生大量關聯檔在分歧的位置上,並行使看門狗手藝監控木馬關連檔,若未完全消滅監控程式,其它受監控檔案即便被刪除後依然會再生。

常見的行為論述以下:
1. 使用各種手藝試圖封閉或卸載防毒與防駭軟體,再進行攻擊。
2. 哄騙功課系統或利用程式漏洞進行緩衝區溢位進犯,進而獲得系統完全節制權限。


7. 木馬程式會哄騙 Downloader 手藝來下載全新的惡意程式,藉此以到達延續性的攻擊。
6. 電腦感染木馬後可能會開啟特定保持埠守候進犯者的入侵敕令,同時也極為可能成為網路傀儡電腦的一員。
5. 木馬程式首要還是以竊取利用者電腦中的主要個人資訊為目標。

特務軟體(Spyware):特務軟體凡是會追蹤線上的運動、收集個人資訊或是變更電腦設定。

Malware 泛指所有類型的惡意行為,常見的惡意程式論述以下:

後門程式(Backdoor):在受感染電腦上創立辦事或開啟毗鄰埠,守候攻擊者遠端連線或是輸入進犯指令碼,被傳染的電腦可能會成為傀儡電腦(BotNet)的一員。


蠕蟲(Worm):藉由網際網路或區域網路來散佈,並針對電腦系統與運用程式縫隙作進犯與入侵。

對系統產生的很多的危害與威脅,常見的風險論述如下:
1. 下降電腦平安:蠕蟲履行後可會卸載防毒、防駭軟體或是修改系統登錄檔與相幹平安設定,大幅降低電腦平安與防護能力。
3. 下降網路效能:蠕蟲通常會發送大量攻擊或掃描封包,造成網路效能降低和存取資源緩慢等狀態。
4. 影響電腦操作:傳染蠕蟲可能會造成系統功能失效例如:無法利用履行、饬令提醒字元、無法開啟工作管理員與節制台等狀態。
5. 連系其它惡意程式作進犯:蠕蟲傳染後可能會透過 downloader 下載其它如木馬、病毒、後門…等各類型惡意程式,來作後續的進犯。
6. 蒙受 DoS、DDoS 攻擊:當電腦被傳染成為傀儡電腦的成員,可能會接受駭客遠端攻擊指令針對 Internet 特定網站或是伺服器作群體進犯,造成該伺服器當機或是辦事中止等狀況。
7. 列入國際組織黑名單:受傳染電腦可能因為發送大量垃圾郵件代管反對或是執行 DoS、DDoS 攻擊,造成 IP 或是網域名稱被 ISP 監控,嚴重可能會致使域名被列入黑名單或是進行求償。
2. 下降電腦效能:電腦傳染後可能會大幅增添 CPU、記憶體或是硬碟 I/O 使用率,造成系統遲緩和利用者操作不變等…景象。

病毒(Virus)是初期大家對惡意軟體或程式碼的一種稱謂,但隨者相關技術與進犯手法不息的演進,已沒法單獨用病毒(Virus)這個名詞來描述各種的惡意行為,所以出現了惡意程式(Malware)的名詞。


6. 病毒毀壞或刪除如開機磁區、MBR、系統檔案、開機檔案或是格式化磁碟造成沒法開機。

對系統可能產生的危害與威脅如下:
1. 影響電腦效能造成使用上的遲緩和未便例如:CPU 的利用率 100%,虛擬記憶體使用率飆高、磁碟大量 I/O。
2. 影響電腦的例行操作造成工作不便例如:無法開啟執行視窗、工作管理員、命令提醒字元或是節制台部份功能失效等。
3. 傳染病毒後造成應用程式沒法開啟或執行等景遇例如:維京、熊貓燒香等…病毒會自動傳染.exe 履行檔。
4. 病毒可能會粉碎檔案聯系關系性索引,造成特定程式無法開啟所對應的附檔名。
5. 破損或刪除檔案,造成系統沒法開機或是程式元件受損、硬體被花樣化等狀態。
4. Trojan Downloader:此類型木馬會透過網路下載新的變種木馬或是其它類型的惡意程式,致使歹意程式不易完全肅除。
2. General Trojans:較為廣義或有多目標性的木馬,可能會有損壞資料完全性、盜取用戶電腦資訊和毀壞電腦系統等徵狀。

常見的木馬類型論述以下:
1. Backdoors:後門程式也可以歸納為木馬的一種,其首要的特征是會在受傳染的電腦上開起特定的貫穿連接埠或是辦事,等待進擊者的敕令或是入侵,凡是感染了後門程式也會成為傀儡網路的一員。
3. PSW Trojans:主要以盜取用戶端電腦上相幹的帳號與暗碼資訊。


6. RootKit:RootKit 手藝同常是用來隱匿程式履行後的所有行為例如:隱藏程序、辦事、驅動程式、檔案、登錄檔存取等行為;部份木馬程式會操縱此技術來隱藏歹意行為。
5. Trojan Droppers:此類型木馬除本體程式之外還會承載其它的歹意檔案,其首要目標是藉由此木馬為宿主,再植入病毒、特務、廣告等其他類型歹意程式。

病毒(Virus):病毒同常會自我複製並傳染電腦中的物件或檔案。

木馬程式首要的目標是為了要盜取利用者的主要資訊,所以其行為與特征分歧於病毒、蠕蟲,木馬程式常見的特征以下:
1. 盜取資訊:木馬程式平日不會自動損壞系統元件、檔案或造成系統遲緩等狀態來引發利用者留意,而是暗地裡盜取利用者重要資訊,讓利用者毫無感受。
2. 偽裝:木馬為了潛藏本身,可能會透過偽裝副檔名、圖示、簽屬資訊或是籠蓋現有驅動程式、辦事來潛藏所有行為。
3. 下載更新程式:除了一般盜取與偽裝行為外,木馬程式也會透過 Downloader 的技術來更新或是下載其它類型的歹意程式,致使歹意程式沒法完整肅除的景遇。
4. 開啟毗鄰埠:卡巴斯基將後門程式(Backdoor)也視為木馬程式的一種,此類型歹意程式平常會建樹特定辦事或開啟特定連結埠來期待進犯者的號令或是遠端操作。


5. 連系其它惡意程式作攻擊:蠕蟲傳染後可能會透過 downloader 下載其它如木馬、病毒、後門…等各類型歹意程式,來作後續的進犯。
2. 下降電腦效能:電腦傳染後可能會大幅增加CPU、記憶體或是硬碟等使用率,造成系統緩慢以及利用者操作不變等景象
3. 影響電腦操作:傳染蠕蟲可能會造成系統功能失效例如:沒法使用履行、號令提醒字元、無法開啟工作管理員與控制台等狀態。

常見的風險論述以下:
1. 降低電腦平安:木馬履行後可會卸載防毒、防駭軟體或是點竄系統登錄檔與相關安全設定,大幅下降電腦平安與防護能力。
4. 盜取資訊:木馬程式凡是不會自動破壞系統元件、檔案或造成系統緩慢等狀態來引發利用者留意,而是暗地裡盜取使用者重要資訊,讓利用者毫無感受。


7. 列入國際組織黑名單:受傳染電腦可能因為發送大量垃圾郵件或是履行 DoS、DDoS 進犯,造成 IP 或是網域名稱被 ISP 監控,嚴重可能會致使域名被列入黑名單或是進行求償的景遇。
6. 蒙受DoS、DDoS進擊:當電腦被感染成為傀儡電腦的成員,可能會接受駭客遠端進犯指令針對 Internet 特定網站或是伺服器作群體進犯,造成該伺服器當機或是辦事中斷等狀況。

蠕蟲的行為非常近似於病毒,會大量複製自身歹意檔案並尋覓機會傳染其它檔案,而蠕蟲最大的特點就是能透過網路進行大範圍的散佈,具有自動式的感染特征。

根據分歧的攻擊與行為模式可以分為五大類型,論述以下:
1. IM-Worms:此類型蠕蟲會透過如 MSN、SkYPE、QQ 等即時通信軟體做為散佈路子,蠕蟲每每會透過 IM 軟體發送歹意保持或傳送歹意檔案到所有的好友清單或通信錄中。
3. P2P-Worms:該蠕蟲使用現今最流行的 P2P 下載軟體,透過同享資料夾進行流傳,使用者可能在線上下載並履行偽裝的歹意程式,再透過度享資料夾傳佈給網路上其它使用者。
4. NET-Worms:此類蠕蟲通常會透過利用程式或是功課系統破綻進行攻擊與傳染,並藉由網際網路或是區域網路序言進行散播,同常俱有自動傳染、快速與大範圍散佈的特性。
5. Email-Worms:該蠕蟲會透過 email 本文或是附件散佈歹意程式與歹意連結,傳染後會搜索該電腦的通訊錄清單來發送惡意郵件。
2. IRC-Worms:IRC 蠕蟲會透過線上多人聊天室的聊天頻道進行散佈,使用者電腦傳染該蠕蟲,用戶端 IRC 軟體可能會自動登入到特定IRC頻道,守候履行惡意指令或散佈惡意保持。

其特征如下:
1. 自我複製:電腦病毒執行(觸發)後會不斷自我滋生或複製本身程式碼。
2. 傳染檔案:尋覓寄生或是可感染的宿主,例如.exe、.com 等執行檔案或是.doc、.xls…等嵌入式巨集檔案。


4. 特守時間觸發:某些類型病毒具有潛伏期的特性,同常感染時不會立即發作,而是守候特定的時候或節日策動進犯,常見的如:13號禮拜5、聖誕節、戀人節、愚人節病毒…等。
3. 破壞系統檔案:病毒會損壞重要的作業系統檔案或是開機磁區,嚴重的乃至會有將全部磁碟做格式化等行為,進而造成系統損壞無法利用的景象。 IT委外|MIS外包|資訊委外|主機代管|伺服器代管|虛擬主機|郵件代管|郵件託管|雲端方案|雲端主機|網站代管|網站託管
( 心情隨筆心情日記 )
回應 推薦文章 列印 加入我的文摘
上一篇 回創作列表 下一篇

引用
引用網址:https://classic-blog.udn.com/article/trackback.jsp?uid=wardorf04e2&aid=101899278