二、2007年計算機病毒/木馬的特點分析
1、病毒“工業化”入侵凸顯病毒經濟
病毒/木馬背后所帶來的巨大的經濟利益催生了病毒“工業化”入侵的進程。2007年上半年,金山對外發布了病毒木馬產業鏈的攻擊特征,在此階段,病毒木馬的攻擊通常是針對單個計算機的攻擊行為。攻擊的手法,一般利用社會工程欺騙的方式,發送經過偽裝的木馬以及通過網頁掛馬構造大面積的陷阱。這種攻擊需要受害者“配合”,比如需要用戶去瀏覽相應網頁或接收和執行相應的程序。
2007年下半年,一種新的病毒木馬攻擊手法被廣泛利用。攻擊過程完全由攻擊者一方發起,而且能夠獲得很高的成功率。他們利用掃描器發現開放端口的聯網主機,再使用一種被稱為“種植者”的黑客工具,攻擊存在這種漏洞的計算機,直接獲取遠程計算機的管理權限,命令遠程主機下載并執行惡意程序。
然而,還不僅僅如此,一種“工業化”的入侵手段已經在黑客圈廣為流傳。攻擊者把上面那些攻擊流程完全自動化,掃描端口、遠程入侵、下載木馬完全自動化,抓取肉雞效率僅取決于用于發起攻擊的計算機性能和網絡帶寬。(圖5)
對于攻擊者來說,在互聯網尋找目標并非難事——很容易找到沒有采取任何保護措施的盜版XP系統,大量只關心使用不關心安全的電腦使用者。對于這樣的系統,需要安裝網絡防火墻來應對“工業化”的病毒攻擊,比如安裝金山網鏢,可以防止本機被遠程攻擊成功。這里需要指出的是,windows防火墻的缺省設置對此類攻擊完全沒有抵抗能力。用戶可以按照金山清理專家打分系統的指導,修補系統漏洞,提升電腦系統的安全性。
2、電腦病毒/木馬傳播的WEB2.0化
Web2.0給網民帶來全新的上網體驗,web2.0的內容源不再由少數專業人士發布,任何人都可以成為內容源的發布者,這為那些別有用心的攻擊者提供了更多的機會——各種惡意代碼以熱門事件為幌子被傳輸到網絡上等待被下載。眾多BLOG、論壇、社區、視頻網站成為病毒泛濫和傳播的溫床。
Web2.0程序本身存在的威脅也是新的安全課題,安全廠商注意到myspace蠕蟲和百度空間蠕蟲是新蠕蟲的代表??缯军c腳本攻擊,變得越來越普及,因為黑客們已經發現了這類攻擊的作用和好處。攻擊者可以在用戶毫不知情的情況下造成許多危害,其中包括強迫PC下載非法內容、侵入其他Web站點或發送電子郵件等。利用AJAX,在后臺無聲無息地傳遞數據,很難被發現,為AJAX蠕蟲隱身傳播帶來了絕佳的便利!其中百度空間蠕蟲源碼已經公布。
對于普通的電腦用戶來說,根本無法從眾多內容源中區分威脅。金山毒霸2008和金山清理專家的網頁防掛馬組件,可成功攔截后臺“非法”的下載行為,減少用戶因瀏覽網頁而感染病毒的機會。
3、黑客技術與病毒技術的廣泛協作
2007年ARP病毒廣為人知,其實在更早的時候,ARP攻擊行為已經令企業網管頭疼不已。比較常見的是部分“傳奇盜號木馬”,當局域網中某臺計算機中了這個木馬,會向局域網發送大量ARP數據包,該木馬對局域網的影響超出了盜號造成的破壞,表現為網絡通信時斷時通,網速變慢。07年的ARP欺騙,已經不再局限于此,通過劫持網絡會話,可以在正常計算機上網時,插入特定惡意代碼,強令未中毒的正常計算機瀏覽指定網站或下載病毒木馬。
更為嚴重的是,這種攻擊行為已經擴散到從客戶端到內容源服務器之間的所有環節。攻擊者利用黑客技術入侵廣域網路由,導致某地區所有計算機訪問網站時下載木馬或強行彈出廣告。攻擊者還會攻擊內容源服務器所在的局域網,當黑客成功入侵內容源服務器所在網段的某臺主機后,再利用ARP欺騙劫持會話,造成所有訪問該內容源的客戶機下載病毒木馬或者彈出廣告。(圖6)
ARP攻擊利用的是網絡傳輸協議的漏洞,只有修改網絡協議才能從根本上解決這一問題,目前情況下只能做到緩解,其中很多工作要靠網管員來解決。普通用戶能做的,是利用現有工具盡可能保護自身不被攻擊,或者自己不要感染了ARP病毒去攻擊其它計算機。金山ARP防火墻提供了簡單的解決方案,可在一定程度上應對ARP攻擊的挑戰。(圖7)
4、病毒入侵“流程化”
2007年,病毒攻擊手段的流程化跡象日益突出。大量病毒進入用戶電腦后首先終止殺毒軟件的進程,導致用戶電腦失去任何安全屏障;接下來,病毒將肆無忌憚地下載大量盜號類木馬到用戶電腦內;最后駐留在用戶電腦內的盜號木馬伺機作案,盜取用戶的網銀、網游帳號密碼以及其他個人機密文件。
以AV終結者為例,該病毒進入用戶電腦后,開機時可自動加載,并“綁架”安全軟件,令大量殺毒軟件、系統管理工具、反間諜軟件不能正常啟動。同時監視活動窗口的關鍵字,發現帶“殺毒”等字樣的,就立即關閉窗口。在用戶對其束手無策的情況下,AV終結者瘋狂下載木馬、后門程序,進而竊取用戶相關資料和帳號信息。
5、病毒傳播突顯“長尾”理論
在2007年度的10大病毒中,幾乎無一例外,具有變種多的特征。很多人以為AV終結者是一個病毒,實際上是一大批具備相似現象的病毒集合。下半年很多用戶知道Auto病毒,不少人認為這是一種病毒,而事實上,利用U盤的自動運行功能傳播的病毒成百上千,這些病毒還具備Av終結者的特征。
AV終結者、Auto病毒、木馬下載器泛濫,和一兩年前相比,病毒傳播的趨勢發生了巨變。現在的情況是,每個盜號團伙釋放的木馬,只影響或入侵部分網絡,而不象以前那樣嘗試入侵所有的網絡終端。因為是人為釋放的結果,盜號團伙可以很容易的控制木馬更新版本,以逃避查殺。位于這個“長尾”下被入侵的計算機總數相當龐大。
這種狀態下,對殺毒軟件的挑戰是越來越多的病毒木馬難以被監測網捕獲,或者在捕獲這些木馬前,這些木馬有著較長的生存時間。殺毒軟件更快更準的捕獲這些病毒,將會給用戶提供更多的安全。到目前為止,殺毒廠商和制毒販毒者之間貓捉老鼠的游戲,還遠未終結。
如何打破病毒和殺毒的僵局,金山毒霸的研發人員在探索全新的反病毒方法。首先使用網絡爬蟲技術,自動收集互聯網出現的二進制程序;其次,在金山毒霸2008中,獨有的三維互聯網防御體系,通過行為攔截技術,發現并上報危險程序;通過自動化分析與人工分析相結合,對收集上來的程序進行快速甄別。利用該技術,縮短了金山毒霸對病毒、木馬的響應時間。
6、病毒傳播方式多樣化 相互模仿嚴重
病毒/木馬制作模仿現象嚴重,一些病毒制作者將現有的病毒制作技術進行重新的搭配,使其獲得更大的危害程度。2007年公布的10大病毒中,“灰鴿子”對應“網絡紅娘”,“熊貓燒香”對應“瓢蟲”,他們只是在出現的時間不同,其傳播和危害的方法都如出一轍。
互聯網的高速發展帶來病毒制作技術的不斷翻新,但制作創意更易被病毒作者所接受。在熊貓燒香出現時間和瓢蟲病毒出現時間之間,也同樣出現了很多相似的病毒,如:“神奇小子”,這說明“熊貓燒香”的病毒制作創意受到了病毒作者的追捧,到年底“瓢蟲”這一“改良”后的“熊貓燒香”差一點就成為毒王。
近年來病毒/木馬泛濫的主要原因是制作門檻的降低,許多的黑客網站提供了相應的教學方法,讓VXer(病毒作者的簡稱)大量出現,而今年這種通過創意模仿并改進的病毒的增多更加成為一個較鮮明的特點。相比病毒/木馬的傳播和破壞在技術上的改進,制作病毒的“創意”可能會成為病毒/木馬界新焦點。
除了上述六大特點外,2007年,各類病毒百花齊放,以各種傳播方式不斷進攻互聯網,其中三大類病毒的數量明顯增多:
1、對抗殺毒軟件和破壞系統安全設置的病毒明顯增多
對抗殺毒軟件和破壞系統安全設置的病毒以前也有,但07年從AV終結者病毒爆發之后,此類病毒便頻繁出現。主要是由于大部分殺毒軟件加大了查殺病毒的力度,使得病毒為了生存而必須對抗殺毒軟件。這些病毒使用的方法也多種多樣,如修改系統時間、結束殺毒軟件進程、破壞系統安全模式、禁用windows自動升級等功能。
2、利用可移動磁盤傳播的病毒明顯增多
隨著可移動磁盤技術的不斷發展,以及可移動磁盤價格下降,擁有可移動磁盤的用戶也大量增加,病毒也開始趁機作亂,除了蠕蟲,普通的木馬很多也會通過可移動磁盤進行傳播,主要方式是復制一個病毒體和一個Autorun.inf文件到各盤。如果用戶插入可移動磁盤,可移動磁盤將會被感染,然后當可移動磁盤插入另一臺機器,Autorun.inf發生作用,啟動病毒感染計算機。
3、感染型病毒持續增多
感染型病毒曾經是Dos時代病毒的特點,進入windows之后,感染型病毒的量下降很多。但隨著2006年的維金和2007年初的熊貓燒香病毒“風靡”全國之后,從金山毒霸病毒監測系統顯示,感染型病毒不斷增多,除了傳統的感染方式,還新增了如瓢蟲、小浩等覆蓋式感染,這種不負責任的感染方式將導致中毒用戶機器上的被感染文件無法修復,帶來毀滅性的損壞。因此建議用戶使用正版殺毒軟件,并開啟實時監控,能夠在病毒運行起來之前將其查殺。
|