• 正在加載中...
  • 惡意代碼

    惡意代碼(Malicious Code)是指沒有作用卻會帶來危險的代碼,一個最安全的定義是把所有不必要的代碼都看作是惡意的,不必要代碼比惡意代碼具有更寬泛的含義,包括所有可能與某個組織安全策略相沖突的軟件。

    編輯摘要

    基本信息 編輯信息模塊

    中文名: 惡意代碼 其他外文名: Unwanted Code
    別稱: 惡意軟件 定義: 沒有作用卻會帶來危險的代碼
    欧美作爱牲交av

    目錄

    定義/惡意代碼 編輯

    定義一:惡意代碼又稱惡意軟件。這些軟件也可稱為廣告軟件(adware)、間諜軟件(spyware)、惡意共享軟件(malicious shareware)。是指在未明確提示用戶或未經用戶許可的情況下,在用戶計算機或其他終端上安裝運行,侵犯用戶合法權益的軟件。與病毒或蠕蟲不同,這些軟件很多不是小團體或者個人秘密地編寫和散播,反而有很多知名企業和團體涉嫌此類軟件。有時也稱作流氓軟件。

    定義二:惡意代碼是指故意編制或設置的、對網絡或系統會產生威脅或潛在威脅的計算機代碼。最常見的惡意代碼有計算機病毒(簡稱病毒)、特洛伊木馬(簡稱木馬)、計算機蠕蟲(簡稱蠕蟲)、后門、邏輯炸彈等。

    英文: malicious software malevolent software,Malicious code,malevolent code 或者簡稱 Malware。

    特征/惡意代碼 編輯

    具有如下共同特征:

    (1) 惡意的目的

    (2) 本身是計算機程序

    (3) 通過執行發生作用

    有些惡作劇程序或者游戲程序不能看作是惡意代碼。對濾過性病毒的特征進行討論的文獻很多,盡管它們數量很多,但是機理比較近似,在防病毒程序的防護范圍之內,更值得注意的是非濾過性病毒。

    非過濾性病毒/惡意代碼 編輯

    非過濾性病毒包括口令破解軟件、嗅探器軟件、鍵盤輸入記錄軟件,遠程特洛伊和諜件等等,組織內部或者外部的攻擊者使用這些軟件來獲取口令、偵察網絡通信、記錄私人通信,暗地接收和傳遞遠程主機的非授權命令,而有些私自安裝的P2P軟件實際上等于在企業的防火墻上開了一個口子。 非濾過性病毒有增長的趨勢,對它的防御不是一個簡單的任務。與非過濾性病毒病毒有關的概念包括:

    諜件

    諜件(Spyware)與商業產品軟件有關,有些商業軟件產品在安裝到用戶機器上的時候,未經用戶授權就通過Internet連接,讓用戶方軟件與開發商軟件進行通信,這部分通信軟件就叫做諜件。用戶只有安裝了基于主機的防火墻,通過記錄網絡活動,才可能發現軟件產品與其開發商在進行定期通訊。諜件作為商用軟件包的一部分,多數是無害的,其目的多在于掃描系統,取得用戶的私有數據。

    遠程訪問特洛伊

    遠程訪問特洛伊RAT 是安裝在受害者機器上,實現非授權的網絡訪問的程序,比如NetBus 和SubSeven 可以偽裝成其他程序,迷惑用戶安裝,比如偽裝成可以執行的電子郵件,或者Web下載文件,或者游戲和賀卡等,也可以通過物理接近的方式直接安裝。

    Zombies

    惡意代碼不都是從內部進行控制的,在分布式拒絕服務攻擊中,Internet的不少 站點受到其他主機上 zombies程序的攻擊。zombies程序可以利用網絡上計算機系統的安全漏洞將自動攻擊腳本安裝到多臺主機上,這些主機成為受害者而聽從攻擊者指揮,在某個時刻,匯集到一起去再去攻擊其他的受害者。

    非法訪問權限

    口令破解、網絡嗅探和網絡漏洞掃描是公司內部人員偵察同事,取得非法的資源訪問權限的主要手段,這些攻擊工具不是自動執行, 而是被隱蔽地操縱。

    鍵盤記錄程序

    某些用戶組織使用PC活動監視軟件監視使用者的操作情況,通過鍵盤記錄,防止雇員不適當的使用資源,或者收集罪犯的證據。這種軟件也可以被攻擊者用來進行信息刺探和網絡攻擊。

    P2P 系統

    基于Internet的點到點 (peer-to-peer)的應用程序比如 Napster、Gotomypc、AIM 和 Groove,以及遠程訪問工具通道像Gotomypc,這些程序都可以通過HTTP或者其他公共端口穿透防火墻,從而讓雇員建立起自己的VPN,這種方式對于組織或者公司有時候是十分危險的。因為這些程序首先要從內部的PC 遠程連接到外邊的Gotomypc 主機,然后用戶通過這個連接就可以訪問辦公室的PC。這種連接如果被利用,就會給組織或者企業帶來很大的危害。

    邏輯炸彈和時間炸彈

    邏輯炸彈和時間炸彈是以破壞數據和應用程序為目的的程序。一般是由組織內部有不滿情緒的雇員植入, 邏輯炸彈和時間炸彈對于網絡和系統有很大程度的破壞,Omega 工程公司的一個前網絡管理員Timothy Lloyd,1996年引發了一個埋藏在原雇主計算機系統中的軟件邏輯炸彈,導致了1千萬美元的損失,而他本人最近也被判處41個月的監禁。

    傳播手法/惡意代碼 編輯

    惡意代碼編寫者一般利用三類手段來傳播惡意代碼:軟件漏洞、用戶本身或者兩者的混合。有些惡意代碼是自啟動的蠕蟲和嵌入腳本,本身就是軟件,這類惡意代碼對人的活動沒有要求。一些像特洛伊木馬、電子郵件蠕蟲等惡意代碼,利用受害者的心理操縱他們執行不安全的代碼;還有一些是哄騙用戶關閉保護措施來安裝惡意代碼。

    利用商品軟件缺陷的惡意代碼有Code Red 、KaK 和BubbleBoy。它們完全依賴商業軟件產品的缺陷和弱點,比如溢出漏洞和可以在不適當的環境中執行任意代碼。像沒有打補丁的IIS軟件就有輸入緩沖區溢出方面的缺陷。利用Web 服務缺陷的攻擊代碼有Code Red、Nimda,Linux 和Solaris上的蠕蟲也利用了遠程計算機的缺陷。

    惡意代碼編寫者的一種典型手法是把惡意代碼郵件偽裝成其他惡意代碼受害者的感染報警郵件,惡意代碼受害者往往是Outlook地址簿中的用戶或者是緩沖區中WEB頁的用戶,這樣做可以最大可能的吸引受害者的注意力。一些惡意代碼的作者還表現了高度的心理操縱能力,LoveLetter 就是一個突出的例子。一般用戶對來自陌生人的郵件附件越來越警惕,而惡意代碼的作者也設計一些誘餌吸引受害者的興趣。附件的使用正在和必將受到網關過濾程序的限制和阻斷,惡意代碼的編寫者也會設法繞過網關過濾程序的檢查。使用的手法可能包括采用模糊的文件類型,將公共的執行文件類型壓縮成zip文件等等。

    對聊天室IRC(Internet Relay Chat)和即時消息IM(instant messaging)系統的攻擊案例不斷增加,其手法多為欺騙用戶下載和執行自動的Agent軟件,讓遠程系統用作分布式拒絕服務(DDoS)的攻擊平臺,或者使用后門程序和特洛伊木馬程序控制之。

    傳播趨勢/惡意代碼 編輯

    惡意代碼的傳播具有下面的趨勢:

    種類更模糊

    惡意代碼的傳播不單純依賴軟件漏洞或者社會工程中的某一種,而可能是它們的混合。比如蠕蟲產生寄生的文件病毒,特洛伊程序,口令竊取程序,后門程序,進一步模糊了蠕蟲、病毒和特洛伊的區別。

    混合傳播模式

    “混合病毒威脅”和“收斂(convergent)威脅”的成為新的病毒術語,“紅色代碼”利用的是IIS的漏洞,Nimda實際上是1988年出現的Morris 蠕蟲的派生品種,它們的特點都是利用漏洞,病毒的模式從引導區方式發展為多種類病毒蠕蟲方式,所需要的時間并不是很長。

    多平臺

    多平臺攻擊開始出現,有些惡意代碼對不兼容的平臺都能夠有作用。來自Windows的蠕蟲可以利用Apache的漏洞,而Linux蠕蟲會派生exe格式的特洛伊。

    使用銷售技術

    另外一個趨勢是更多的惡意代碼使用銷售技術,其目的不僅在于利用受害者的郵箱實現最大數量的轉發,更重要的是引起受害者的興趣,讓受害者進一步對惡意文件進行操作,并且使用網絡探測、電子郵件腳本嵌入和其它不使用附件的技術來達到自己的目的。

    惡意軟件(malware)的制造者可能會將一些有名的攻擊方法與新的漏洞結合起來,制造出下一代的WM/Concept, 下一代的Code Red, 下一代的 Nimda。對于防病毒軟件的制造者,改變自己的方法去對付新的威脅則需要不少的時間。

    服務器和客戶端

    對于惡意代碼來說服務器和客戶機的區別越來越模糊,客戶計算機和服務器如果運行同樣的應用程序,也將會同樣受到惡意代碼的攻擊。象IIS服務是一個操作系統缺省的服務,因此它的服務程序的缺陷是各個機器都共有的,Code Red的影響也就不限于服務器,還會影響到眾多的個人計算機。

    Windows操作系統

    Windows操作系統更容易遭受惡意代碼的攻擊,它也是病毒攻擊最集中的平臺,病毒總是選擇配置不好的網絡共享和服務作為進入點。其它溢出問題,包括字符串格式和堆溢出,仍然是濾過性病毒入侵的基礎。病毒和蠕蟲的攻擊點和附帶功能都是由作者來選擇的。另外一類缺陷是允許任意或者不適當的執行代碼, 隨著scriptlet.typelib 和Eyedog漏洞在聊天室的傳播,JS/Kak利用IE/Outlook的漏洞,導致兩個ActiveX控件在信任級別執行,但是它們仍然在用戶不知道的情況下,執行非法代碼。最近的一些漏洞帖子報告說Windows Media Player可以用來旁路Outlook 2002的安全設置,執行嵌入在HTML 郵件中的JavaScript 和 ActiveX代碼。這種消息肯定會引發黑客的攻擊熱情。利用漏洞旁路一般的過濾方法是惡意代碼采用的典型手法之一。

    惡意代碼類型變化

    此外,另外一類惡意代碼是利用 [1]和uuencode頭的處理薄弱的缺陷,將惡意代碼化裝成安全數據類型,欺騙客戶軟件執行不適當的代碼。

    相關問題/惡意代碼 編輯

    (1)病毒防護沒有標準的方法,專家認為比較安全的方式是每個星期更新一次病毒庫,但是特殊情況下,需要更加頻繁地更新。1999年Y2K 病毒庫需要每天更新,而2000年五月,為了對付LoveLetter病毒的變種,一天就要幾次更新病毒庫。需要指出的是,有時候這種頻繁的更新對于防護效果的提高很小。

    (2)用戶對于Microsoft的操作系統和應用程序抱怨很多,但是病毒防護工具本身的功能實在是應該被最多抱怨的一個因素。

    (3)啟發式的病毒搜索沒有被廣泛地使用,因為清除一個病毒比調整啟發式軟件的花費要小,而被比喻成“治療比疾病本身更糟糕”。

    (4)企業在防火墻管理,電子郵件管理上都花費了不小的精力,建議使用單獨的人員和工具完成這個任務。

    (5) 惡意代碼攻擊方面的數據分析做得很不夠,盡管有些病毒掃描軟件有系統活動日志,但是由于文件大小限制,不能長期保存。同時對于惡意代碼感染程度的度量和分析做得也不夠,一般的企業都不能從戰術和戰略兩個層次清晰地描述自己公司的安全問題。

    (6) 病毒掃描軟件只是通知用戶改變設置,而不是自動去修改設置。

    (7) 病毒防護軟件本身就有安全缺陷,容易被攻擊者利用,只是由于害怕被攻擊,病毒軟件廠商不愿意談及。

    (8)許多的軟件都是既可以用在安全管理,也可以用在安全突破上,問題在于意圖,比如漏洞掃描程序和嗅探程序就可以被攻擊者使用。

    影響/惡意代碼 編輯

    惡意代碼的傳播方式在迅速地演化,從引導區傳播,到某種類型文件傳播,到宏病毒傳播,到郵件傳播,到網絡傳播,發作和流行的時間越來越短。Form引導區病毒1989年出現,用了一年的時間流行起來,宏病毒 Concept Macro 1995年出現,用了三個月的時間流行, LoveLetter用了大約一天,而 Code Red用了大約90分鐘, Nimda 用了不到 30分鐘. 這些數字背后的規律是很顯然的:在惡意代碼演化的每個步驟,病毒和蠕蟲從發布到流行的時間都越來越短。

    惡意代碼本身也越來越直接的利用操作系統或者應用程序的漏洞, 而不僅僅依賴社會工程。服務器和網絡設施越來越多地成為攻擊目標。L10n, PoisonBOx, Code Red 和 Nimda等蠕蟲程序,利用漏洞來進行自我傳播,不再需要搭乘其他代碼

    知識庫編號: RSV0603549

    內容分類: 腳本病毒

    關鍵詞: 惡意代碼;癥狀;修復方法

    惡意代碼十三大癥狀及簡單修復方法。

    對IE瀏覽器產生破壞的網頁病毒:

    默認主頁被修改

    1.破壞特性:默認主頁被自動改為某網站的網址。

    2.表現形式:瀏覽器的默認主頁被自動設為如********.COM的網址。

    3.清除方法:采用手動修改注冊表法,開始菜單->運行->regedit->確定,打開注冊表編輯工具,按順序依次打開:HKEY_LOCAL_USER\Software\Microsoft\Internet Explorer\Main 分支,找到Default_Page_URL鍵值名(用來設置默認主頁),在右窗口點擊右鍵進行修改即可。按F5鍵刷新生效。

    危害程度:一般

    默認首頁被修改

    1.破壞特性:默認首頁被自動改為某網站的網址。

    2.表現形式:瀏覽器的默認主頁被自動設為如********.COM的網址。

    3.清除方法:采用手動修改注冊表法,開始菜單->運行->regedit->確定,打開注冊表編輯工具,按如下順序依次打開:HKEY_LOCAL_USER\Software\Microsoft\Internet Explorer\Main分支,找到StartPage鍵值名(用來設置默認首頁),在右窗口點擊右鍵進行修改即可。按F5鍵刷新生效。

    危害程度:一般

    默認的微軟主頁被修改

    1.破壞特性:默認微軟主頁被自動改為某網站的網址。

    2.表現形式:默認微軟主頁被篡改。

    3.清除方法:

    (1)手動修改注冊表法:開始菜單->運行->regedit->確定,打開注冊表編輯工具,按如下順序依次打開:HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Main 分支,找到Default_Page_URL鍵值名(用來設置默認微軟主頁),在右窗口點擊右鍵,將鍵值修改,按F5鍵刷新生效。

    (2)自動文件導入注冊表法:請把以下內容的任意文件名存在C盤的任一目錄下,然后執行此文件,根據提示,一路確認,即可顯示成功導入注冊表。

    主頁設置被屏蔽鎖定

    1.破壞特性:主頁設置被禁用。

    2.表現形式:主頁地址欄變灰色被屏蔽。

    3.清除方法:

    (1)手動修改注冊表法:開始菜單->運行->regedit->確定,打開注冊表編輯工具,按如下順序依次打開:HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\分支,新建“ControlPanel”主鍵,然后在此主鍵下新建鍵值名為“HomePage”的DWORD值,值為“00000000”,按F5鍵刷新生效。

    (2)自動文件導入注冊表法:請把以下內容輸入或粘貼復制到記事本內,以擴展名為reg的任意文件名存在C盤的任一目錄下,然后執行此文件,根據提示,一路確認,即可顯示成功導入注冊表。

    搜索引擎被修改

    1.破壞特性:將IE的默認微軟搜索引擎更改。

    2.表現形式:搜索引擎被篡改。

    3.清除方法:

    (1)手動修改注冊表法:開始菜單->運行->regedit->確定,打開注冊表編輯工具,第一,按如下順序依次打開:HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search分支,找到“SearchAssistant”鍵值名,在右面窗口點擊“修改”,然后再找到“CustomizeSearch”鍵值名,將其鍵值修改,按F5鍵刷新生效。

    (2)自動文件導入注冊表法:請把以下內容輸入或粘貼復制到記事本內,以擴展名為reg的任意文件名存在C盤的任一目錄下,然后執行此文件,根據提示,一路確認,即可顯示成功導入注冊表。

    被添加非法信息

    1.破壞特性:通過修改注冊表,使IE標題欄被強行添加宣傳網站的廣告信息。

    2.表現形式:在IE頂端藍色標題欄上多出了什么“正點網“!

    3.清除方法:

    (1)手動修改注冊表法:開始菜單->運行->regedit->確定,打開注冊表編輯工具,第一,按如下順序依次打開:HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main分支,找到“Window Title”鍵值名,輸入鍵值為Microsoft Internet Explorer,按F5刷新。

    第二,按如下順序依次打開:HKEY_CURRENT_MACHINE\Software\Microsoft\InternetExplorer\Main分支,找到“Window Title”鍵值名,輸入鍵值為Microsoft Internet Explorer,按F5刷新生效。

    (2)自動文件導入注冊表法:請把以下內容輸入或粘貼復制到記事本內,以擴展名為reg的任意文件名存在C盤的任一目錄下,然后執行此文件,根據提示,一路確認,即可顯示成功導入注冊表。

    REGEDIT4

    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]"Window Title"="Microsoft Internet Explorer"

    [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]"Window Title"="Microsoft Internet Explorer"

    危害程度:一般

    非法信息破壞

    破壞特性:通過修改注冊表,在微軟的集成電子郵件程序Microsoft Outlook頂端標題欄添加宣傳網站的廣告信息br]

    表現形式:在頂端的Outlook Express藍色標題欄添加非法信息。

    清除方法:(1)手動修改注冊表法:開始菜單->運行->regedit->確定,打開注冊表編輯工具,按如下順序依次打開:HKEY_LOCAL_USER\Software\Microsoft\Outlook Express分支,找到WindowTitle以及Store Root鍵值名,將其鍵值均設為空。按F5鍵刷新生效。

    (2)自動文件導入注冊表法:請把以下內容輸入或粘貼復制到記事本內,以擴展名為reg的任意文件名存在C盤的任一目錄下,然后執行此文件,根據提示,一路確認,即可顯示成功導入注冊表。

    REGEDIT4

    [HKEY_CURRENT_USER\Software\Microsoft\Outlook Express]"WindowTitle"="""Store Root"=""

    危害程度:一般

    非法網站鏈接

    1.破壞特性:通過修改注冊表,在鼠標右鍵彈出菜單里被添加非法站點的鏈接。

    2.表現形式:添加“網址之家”等諸如此類的鏈接信息。

    3.清除方法:(1)手動修改注冊表法:開始菜單->運行->regedit->確定,打開注冊表編輯工具,按如下順序依次打開:HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\MenuExt分支,在左邊窗口凡是屬于非法鏈接的主鍵一律刪除,按F5鍵刷新生效。

    4.危害程度:一般

    菜單功能被禁用失常

    1.破壞特性:通過修改注冊表,鼠標右鍵彈出菜單功能在IE瀏覽器中被完全禁止。

    2.表現形式:在IE中點擊右鍵毫無反應。

    3.清除方法:

    (1)手動修改注冊表法:開始菜單->運行->regedit->確定,打開注冊表編輯工具,按如下順序依次打開:HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions分支,找到“NoBrowserContextMenu”鍵值名,將其鍵值設為“00000000”,按F5鍵刷新生效。

    (2)自動文件導入注冊表法:請把以下內容輸入或粘貼復制到記事本內,以擴展名為reg的任意文件名存在C盤的任一目錄下,然后執行此文件,根據提示,一路確認,即可顯示成功導入注冊表。

    REGEDIT4

    [HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions] "NoBrowserContextMenu"=dword:00000000

    危害程度:輕度

    (十).IE收藏夾被強行添加非法網站的地址鏈接

    破壞特性:通過修改注冊表,強行在IE收藏夾內自動添加非法網站的鏈接信息。

    表現形式:躲藏在收藏夾下。

    清除方法:請用手動直接清除,用鼠標右鍵移動至該非法網站信息上,點擊右鍵彈出菜單,選擇刪除即可。

    危害程度:一般

    非法添加按鈕

    破壞特性:工具欄處添加非法按鈕。

    表現形式:有按鈕圖標。

    清除方法:直接點擊鼠標右鍵彈出菜單,選擇“刪除”即可。

    危害程度:一般

    鎖定下拉菜單

    破壞特性:通過修改注冊表,將地址欄的下拉菜單鎖定變為灰色。

    表現形式:不僅使下拉菜單消失,而且在其上覆蓋非法文字信息。

    清除方法:(1)手動修改注冊表法:開始菜單->運行->regedit->確定,打開注冊表編輯工具,按如下順序依次打開:HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Toolbar分支,在右邊窗口找到“LinksFolderName”鍵值名,將其鍵值設為“鏈接”,多余的字符一律去掉,按F5鍵刷新生效。

    危害程度:輕度

    “源文件”項被禁用

    破壞特性:通過修改注冊表,將IE菜單“查看”下的“源文件”項鎖定變為灰色。

    表現形式:“源文件”項不可用。

    清除方法:

    (1)手動修改注冊表法:開始菜單->運行->regedit->確定,打開注冊表編輯工具,第一,按如下順序依次打開:HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions分支,找到"NoViewSource"鍵值名,將其鍵值設為“00000000”,按F5鍵刷新生效。

    按如下順序依次打開:HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Internet Explorer\Restrictions分支,找到"NoViewSource"鍵值名,將其鍵值設為“00000000”,按F5鍵刷新生效。

    (2)自動文件導入注冊表法:請把以下內容輸入或粘貼復制到記事本內,以擴展名為reg的任意文件名存在C盤的任一目錄下,然后執行此文件,根據提示,一路確認,即可顯示成功導入注冊表。

    REGEDIT4

    [HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions] "NoViewSource"=dword:00000000

    [HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Internet Explorer\Restrictions] "NoViewSource"=dword:00000000

    危害程度:輕度

    注意:如果要修改注冊表,請您務必在操作之前備份注冊表信息。

    添加視頻 | 添加圖冊相關影像

    參考資料
    [1]^引用日期:2013-01-08

    互動百科的詞條(含所附圖片)系由網友上傳,如果涉嫌侵權,請與客服聯系,我們將按照法律之相關規定及時進行處理。未經許可,禁止商業網站等復制、抓取本站內容;合理使用者,請注明來源于www.dtapes.com。

    登錄后使用互動百科的服務,將會得到個性化的提示和幫助,還有機會和專業認證智愿者溝通。

    互動百科用戶登錄注冊
    此詞條還可添加  信息模塊

    WIKI熱度

    1. 編輯次數:12次 歷史版本
    2. 參與編輯人數:12
    3. 最近更新時間:2019-07-11 18:40:30

    互動百科

    掃碼下載APP