华信知识服务平台
首页 业界快讯 会议活动 培训信息 专家专栏 每周病毒播报 安全小百科 图书专区 网络营销 定制出版 Intel
Google 在互联网上找 在站内找
安全会议
 
  2008全球数字监控论坛(2008-7-2)
 
  2008年全国信息安全类专业学生创新能力培养研讨会(2008-7-11)
 
  全国“信息安全实验”课程教学经验交流暨师资培训会议(2008-7-14)
 
  全国第19届计算机技术与应用(CACIS2008)学术会议(2008-7-15)
 
  more
每周病毒播报
 

病毒预报 第二百八十四期(2008.7.14-2008.7.20)

 
 

病毒预报 第二百八十三期(2008.7.7-2008.7.13)

 
 

病毒预报 第二百八十二期(2008.6.30-2008.7.6)

 
 

病毒预报 第二百八十一期(2008.6.23-2008.6.29)

 
 

病毒预报 第二百八十期(2008.6.16-2008.6.22)

 
 

病毒预报 第二百七十九期(2008.6.9-2008.6.15)

 
  more
邮件订阅每周病毒播报
E-mail:
 
信息安全系列培训
软件安全系列培训——安全编程(2008-3-29)
“网站安全保护”培训课程
(每月一期)
“企业网络与信息安全”培训课程(2008年6月前每月一期)
 
资源导航
 
  恶意代码  
引言  

  恶意代码——一个不断进行破坏、威胁计算机系统和互联网正常运转和安全的麻烦制造者。

 
   
定义  
  恶意代码是一种程序,它通过把代码在不被察觉的情况下镶嵌到另一段程序中,从而达到破坏被感染电脑数据、运行具有入侵性或破坏性的程序、破坏被感染电脑数据的安全性和完整性的目的。按传播方式,恶意代码可以分成五类:病毒,木马,蠕虫,移动代码和复合型病毒。
不必要代码(Unwanted Code)是指没有作用却会带来危险的代码,一个最安全的定义是把所有不必要的代码都看作是恶意的,不必要代码比恶意代码具有更宽泛的含义,包括所有可能与某个组织安全策略相冲突的软件。
 
   
相关知识  

恶意代码的特征
恶意代码(Malicious code):
1)恶意的目的
2)本身是程序
3)通过执行发生作用
恶意代码分类详细介绍
1.病毒
《计算机病毒防治管理办法》、《中华人民共和国计算机信息系统安全保护条例》定义:计算机病毒,是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码。
病毒一般都具有自我复制的功能,同时,它们还可以把自己的副本分发到其他文件、程序或电脑中去。病毒一般镶嵌在主机的程序中,当被感染文件执行操作的时候,病毒就会自我繁殖(例如:打开一个文件,运行一个程序,点击邮件的附件等)。由于设计者的目的不同,病毒也拥有不同的功能,一些病毒只是用于恶作剧,而另一些则是以破坏为目的,还有一些病毒表面上看是恶作剧病毒,但实际上隐含破坏功能。病毒可以分为以下几类:感染文件病毒、感染引导区病毒、宏病毒和恶作剧电子邮件。
2.特洛伊木马
这类病毒是根据古希腊神话中的木马来命名的,这种程序从表面上看没有什么,但是实际上却隐含着恶意意图。一些木马程序会通过覆盖系统中已经存在的文件的方式存在于系统之中,同时它可以携带恶意代码,还有一些木马会以一个软件的身份出现(例如:一个可供下载的游戏),但它实际上是一个窃取密码的工具。这种病毒通常不容易被发现,因为它一般是以一个正常的应用的身份在系统中运行的。
特洛伊木马可以分为以下三个模式:
* 通常潜伏在正常的程序应用中,附带执行独立的恶意操作
* 通常潜伏在正常的程序应用中,但是会修改正常的应用进行恶意操作
* 完全覆盖正常的程序应用,执行恶意操作
大多数木马都可以使木马的控制者登录到被感染电脑上,并拥有绝大部分的管理员级控制权限。为了达到这个目的,木马一般都包括一个客户端和一个服务器端客户端放在木马控制者的电脑中,服务器端放置在被入侵电脑中,木马控制者通过客户端与被入侵电脑的服务器端建立远程连接。一旦连接建立,木马控制者就可以通过对被入侵电脑发送指令来传输和修改文件。通常木马所具备的另一个是发动DdoS(拒绝服务)攻击。
3.蠕虫
是一种可以自我复制的完全独立的程序,它的传播不需要借助被感染主机中的其他程序。蠕虫的自我复制不象其他的病毒,它可以自动创建与它的功能完全相同的副本,并在没人干涉的情况下自动运行。蠕虫是通过系统存在的漏洞和设置的不安全性(例如:设置共享)来进行入侵的。它的自身特性可以使它以及快的速度传输(在几秒中内从地球的一端传送到另一端)。
4.移动代码
移动代码是能够从主机传输到客户端计算机上并执行的代码,它通常是作为病毒,蠕虫,或是特洛伊木马的一部分被传送到客户计算机上的。另外,移动代码可以利用系统的漏洞进行入侵,例如非法的数据访问和盗取root帐号。通常用于编写移动代码的工具包括Java applets,ActiveX,JavaScript,和VBScript。
5.复合型病毒
复合型病毒就是恶意代码通过多种方式传播。例如通过电子邮件、网络共享、Web服务器、Web终端等传播。

 
   
发展  

恶意代码的传播趋势:
1.种类更模糊
恶意代码的传播不单纯依赖软件漏洞或者社会工程中的某一种,而可能是它们的混合。
2.混合传播模式
3.多平台
多平台攻击开始出现,有些恶意代码对不兼容的平台都能够有作用。来自Windows的蠕虫可以利用Apache的漏洞,而Linux蠕虫会派生exe格式的特洛伊。
4.使用销售技术
更多的恶意代码使用销售技术,其目的不仅在于利用受害者的邮箱实现最大数量的转发,更重要的是引起受害者的兴趣,让受害者进一步对恶意文件进行操作,并且使用网络探测、电子邮件脚本嵌入和其它不使用附件的技术来达到自己的目的。
6.服务器和客户机同样遭受攻击
对于恶意代码来说服务器和客户机的区别越来越模糊,客户计算机和服务器如果运行同样的应用程序,也将会同样受到恶意代码的攻击。
7.Windows操作系统遭受的攻击最多
Windows操作系统更容易遭受恶意代码的攻击,它也是病毒攻击最集中的平台,病毒总是选择配置不好的网络共享和服务作为进入点。

 
   
其他  

  恶意代码的隔离、删除与恢复:
1.选择适当的封锁策略
由于恶意代码具有隐蔽和繁殖、传播快等特性,所以对恶意代码的及时封锁可以阻止它传播扩散,从而造成更大的破坏。如果被感染的系统不是很重要,那么就应该尽快地断开它与网络的物理连接。如果被感染系统所起的作用非常重要,除非保持物理连接所承担的安全风险远远超出了该系统所起作用的重要性,否则建议不要随便断开物理连接。
除此之外,当一个系统被感染时,它极有可能会去感染其他系统,所以在设置封锁策略的时候一定要防止病毒向其他系统扩散。反病毒软件的报警系统是一个很好的消息来源,但是并不是每个病毒都能被反病毒软件探测到的。所以管理员还需要通过其他手段来寻找感染信息。
发送未知病毒的样本给反病毒厂商:有时候,反病毒软件无法识别已感染的恶意代码,用户不通过反病毒厂商升级特征码将无法对恶意代码进行隔离来防止它扩散。这种情况下,用户应该恶意代码的样本提交给反病毒厂商。
通过设置邮件服务器和客户端来阻塞病毒邮件:许多邮件系统都可以通过手动设置来阻塞特定主题,附件名或其他标准来阻塞带有恶意代码的邮件。虽然这种方法并不是十分安全有效,但是在没有相匹配的反病毒特征码时,这种方法是对付将要到来的已知病毒最好的方法。
阻塞发送出的访问:如果恶意代码向外部发送病毒邮件或是尝试与外部连接,那么管理员应该阻塞已感染系统尝试连接的外部主机的IP地址或是服务。
关闭邮件服务器:当遇到破坏特别严重的恶意代码的时候,假设这时内网中已经有大量的主机被感染,并且病毒试图通过邮件传播出去。这时,邮件服务器可能已经被内网中上百台电脑发来的病毒邮件搞得完全瘫痪。这种情况下,关闭邮件服务器,防止病毒向外扩散是非常必要的。
断开局域网与因特网的连接:当遇到极为严重的蠕虫病毒侵袭的时候,局域网可能会因此瘫痪。有时情况严重,外网的蠕虫还可以使局域网与因特网连接的网关完全瘫痪。一般遇到这种情况,特别是如果局域网已经因为蠕虫完全无法同因特网取得联系时,最好断开局域网与因特网的连接,这样可以保护局域网内的系统不会遭到外网蠕虫的侵袭;如局域网已经被蠕虫感染,这样做也可以防止蠕虫感染其他网络的系统和造成网络拥塞。
确定局域网中被感染和存在漏洞的主机需要通过复杂的动态运算。如果网络中所有的电脑都开着,并且连在网中,那么清除恶意代码就会变的相对简单一些。但是,实际情况中可能存在被感染的主机没有开机,或是迁移到其他网络中,或是电脑虽然开着,但是用的人已经离开了办公室等情况。存在漏洞的主机尽管在使用者不在时是关闭的,但是它很可能一开机就被病毒感染。确定被感染和存在漏洞的主机不能仅仅依赖于我们的参与。无论如何,单位或组织也没有足够的人力和时间去对每台主机进行手动检查,特别是当这里有很多人是使用移动电脑或是在家里通过使用与工作单位连接的计算机终端来进行远距离工作时。在出现大规模的恶意代码爆发时,组织或是单位必须慎重考虑这些情况,从而采用最有效的封锁策略。
2.删除与恢复
反病毒软件可以有效的鉴定和清除恶意代码;尽管有的被感染文件是无法清除的(这些文件可以被删除或用未被感染的备份文件覆盖;对与一个程序来说,被感染程序可以卸载重装)。这样,即使病毒为它的操纵者窃取了管理员级的权限,它也将无法执行操作者接下来的指令,在这种情况下,用户可以用未被感染的备份文件来恢复系统,或是重新安装。然后应该采取措施保护系统使它不会在轻易地被同一种恶意代码感染。

 
   
  返回>>  
信息安全系列培训听众登记表

    如果您对我们的培训有兴趣,请完整填写下表并提交
    ——您将有机会免费获得电子工业出版社图书一本。

    有相关问题也可通过以下联系方式咨询
    ①电话咨询:010-88254012;联系人:潘昕
    ②传真:010-88254490
    ③电子邮件:panxin@phei.com.cn

信息安全系列培训听众登记表(*为必填项)
 *姓   名:  * E-mail:
 办公电话:  手    机:
 邮寄地址:  邮政编码:
 感兴趣的课程(可多选):
  企业网络与信息安全   网站安全保护
  院校老师办公安全意识与技能培训  


关于本站|联系我们|业界快讯|会议活动|培训信息|专家专栏|病毒播报|安全百科|图书专区|应用技巧|安全学堂