跳转到主要内容

恶意软件

本文约需 2 分钟阅读

恶意软件 (Malware) 是 “malicious software” 的缩写,是指以危害计算机或网络为目的而制作的恶意软件的总称。存在病毒、蠕虫、特洛伊木马、勒索软件、间谍软件等多种类型。感染途径多种多样,包括邮件附件、非法网站、 USB 存储器等。AV-TEST 研究所公布,其每天登记的新增恶意程序与「可能不需要的应用 (PUA)」超过 45 万个。由于每天都在以这样的数量累积,仅靠比对是否与已知样本一致的防护已难以跟上,因此现在会同时采用根据行为进行判定的机制。

恶意软件的种类与比较

恶意软件是一个上位概念,可分为以下种类。由于容易混淆,让我们明确它们的区别。

  • 病毒: 寄生于其他程序并自我复制。没有用户操作 (如打开文件) 就不会传播
  • 特洛伊木马: 伪装成正规软件进行入侵。不会自我复制,但会设置后门或窃取数据
  • 蠕虫: 通过网络自律地传播。无需用户操作即可感染其他计算机

实务上的重要区别在于传播方式。病毒需要用户操作,而蠕虫自律传播,因此短时间内危害就会扩散至整个网络。实际上还存在兼具两种特性的复合型恶意软件,因此处置时不能仅凭名称分类断定其行为。

现场使用案例

在检测环节真正棘手的,并不是已经有名字的已知恶意软件,而是样本尚未被人知晓的那些。例如,终端监控 (EDR) 仅因为「行为可疑」就自动隔离了某个程序,事后分析才发现它是信息窃取型的特洛伊木马。被盯上的典型内容就是浏览器中保存的密码,已保存的认证信息会被一次性带走。这一情形中的关键在于:不要以隔离成功为终点,还要把该终端上登录过的服务的密码全部更改,并使会话失效。若不依赖浏览器保存,而把认证信息放在密码管理工具中,就能缩小终端被污染时可被带走的范围。

恶意软件的分类

病毒
寄生 / 自我复制
蠕虫
自律传播
特洛伊木马
伪装 / 潜伏
勒索软件
加密 / 赎金
间谍软件
信息窃取

实务中的对策与陷阱

基本做法是始终将操作系统和软件保持最新状态,并且不打开不可信的文件。一个常见的误解是认为 “安装了安全软件就安全了”,但零日攻击和高级的定向攻击有时会绕过安全软件。基于纵深防御的思想,除了安装安全软件外,还需结合防火墙的设置、对可疑邮件的警惕以及定期备份。请为每个服务设置独有的强密码,即使万一感染了恶意软件,也能将损失降到最低。

相关术语

这篇文章对您有帮助吗?