跳转到主要内容

蠕虫

本文约需 2 分钟阅读

蠕虫 (Worm) 是一种能够自我复制并自动扩散到其他计算机的恶意软件。与病毒不同,它无需依附宿主文件,而是利用网络漏洞独立扩散。 2003 年的 SQL Slammer 在 10 分钟内感染了全球 90% 的存在漏洞的服务器,使互联网通信速度大幅下降。即便在 2024-2025 年,利用 IoT 设备漏洞的蠕虫仍在增加, Mirai 的变种依然活跃。

面对自动扩散之物需要预先决定的事

当扩散无需人的操作即可推进时,决定应对速度的并不是检测的精度,而是作出判断所需的时间。确认正在发生什么、决定在何处切断、再实际动手,这一连串流程中必然包含收集情况所花的时间。而在收集期间,扩散仍以同样的速度继续,因此为了提高判断质量而多花时间,应对的对象本身就会增多。在这里能够预先决定的,是可以不等判断就执行的范围,也就是关于在满足哪些条件时可以不经人工确认即行隔离的约定。其次,通过设置分隔来抑制扩散的方法,必须与「存在需要跨越分隔的通信」这一前提同时成立。为业务而跨越的路径,同时也会成为扩散的路径。仅凭通信的形态无法辨别它正被用于哪个方向,因此分隔越多并不等于越安全,需要跨越的路径有多少,通道就会留下多少。分隔的设计所决定的并不是能否通行,而是能否把需要跨越的路径压到最少。而且,规模的掌握与收敛的判断必须作为两件事来对待。在清点期间对象仍在增加,因此清点的结果始终表示的是过去的状态。若把恢复的开始与全部数量的确认绑在一起,那么确认不结束就什么都无法开始。应当预先决定的,不是确认是否已经完成,而是以什么为依据判定数量是否仍在增加。

蠕虫扩散流程

初始感染
扫描存在漏洞的终端
自我复制并感染
从被感染终端再次扫描
爆发式扩散

蠕虫的扩散机制

蠕虫会扫描网络中的漏洞,自动发现并感染未打补丁的系统。邮件附件、 USB 存储设备、文件共享服务等也会成为感染途径。感染后它会创建自身副本并继续扩散,因此短时间内损失就会爆发式蔓延。 2017 年的 WannaCry 利用 Windows 的 SMB 漏洞,在超过 150 个国家感染了 20 多万台计算机。

与特洛伊木马的区别

特洛伊木马是一种伪装成正规软件诱使用户安装的手法,不具备自我复制功能。蠕虫的根本不同在于它无需用户操作即可通过网络自动扩散。特洛伊木马是「欺骗入侵」,蠕虫是「利用漏洞入侵」。不过,现代恶意软件常常兼具蠕虫的自动扩散功能和特洛伊木马的伪装功能,呈现复合型,明确分类变得越来越困难。

防御要点

及时应用操作系统和软件的安全补丁是最重要的措施。用防火墙关闭不必要的端口,并通过网络分段防止感染扩大。用强随机密码保护网络设备和管理后台,不沿用默认密码运行,也是基本对策。由于它与勒索软件防护有许多共通之处,建议一并查阅。

相关术语

这篇文章对您有帮助吗?