恶意代码类型全解(Malware: Viruses, Worms, Trojans, Ransomware…)

来源:Chapter 21 · Malware 域:Domain 8 Security and Risk Management(安全与风险管理) 模板:原书定义+对比表 / 真实案例 / 考试怎么考

① 一句话秒懂

恶意代码(malware)是个大筐:病毒靠人传、蠕虫自己跑、木马扮善类、勒索锁你盘——界限模糊,常混合多种特征

② 原书核心定义 + 对比表

主要恶意代码类型

类型 传播方式 特征 / 例子
Virus(病毒) 依赖人分享媒介 有传播+载荷;MBR/文件感染/宏/服务注入病毒
Worm(蠕虫) 自行传播,无需人 Code Red、Morris 蠕虫、Stuxnet
Trojan(木马) 伪装良性 RAT(远控后门)、 rogue AV、cryptomalware
Logic Bomb(逻辑炸弹) 潜伏触发 时间/按键触发;Siemens 2019 案
Ransomware(勒索软件) 加密文件索赎 武器化密码学;支付或违法(OFAC)
Spyware/Adware(间谍/广告) PUP 类 监控按键 / 弹广告
Botnet(僵尸网络) 大量受控机 用于 DDoS;botmaster 控制
Zero-day(零日) 利用未修补漏洞 窗口期 + 管理员更新慢

病毒四大传播技术:MBR 病毒 / 文件感染病毒(含 companion 病毒)/ 宏病毒(VBA)/ 服务注入病毒。 病毒规避四技术:Multipartite(多技术)/ Stealth(篡改 OS 掩盖)/ Polymorphic(自改签名)/ Encrypted(加密藏身)。

③ 生活类比(精炼)

病毒像感冒:得有人把带毒 U 盘插你电脑才传;蠕虫像流感病毒自己飘;木马像伪装成礼物的炸弹;逻辑炸弹像定时引信;勒索像把你文件锁进保险箱要钥匙钱;僵尸网络像被操控的”肉鸡军团”。

④ 真实案例

  • Stuxnet(2010):利用多个零日漏洞,专找西门子控制器摧毁伊朗核离心机——首例造成物理破坏、用于国家间战争的蠕虫。
  • Morris 蠕虫(1988):利用 Sendmail/Finger/信任关系四大漏洞,依《计算机欺诈与滥用法》仅判缓刑+罚款。
  • Zeus 木马(2007):东欧犯罪集团用以记录键盘、盗网银密码,至今有新变种。
  • Ransomware 与 OFAC:2021 美财政部警示,向受制裁的勒索作者付款可能违法

⑤ 相关概念梳理 + 对比表

恶意代码来源演进:早期技术大牛 → script kiddie(脚本小子,下现成工具)→ 有组织犯罪 → APT(国家背景、零日、高度定向)。

Fileless malware(无文件恶意软件):只驻内存不写盘,难检测;常借 PowerShell 脚本。

防御纵深:强补丁管理 + 杀毒 + 配置管理 + 应用控制 + 内容过滤 多重叠加,至少一层能挡零日。

⑥ 考试怎么考(题干样式 + 常见混淆项)

  • 题干:”Malware that propagates without human intervention?” → 答 Worm。混淆:Virus 需人媒介。
  • 题干:”Malware that appears benign but carries malicious payload?” → 答 Trojan horse。混淆:不是病毒(不自我复制)。
  • 题干:”A virus that modifies its own signature each infection?” → 答 Polymorphic。混淆:Encrypted 用不同密钥但解密例程有特征。
  • 题干:”First malware to cause physical damage / used in warfare?” → 答 Stuxnet

⑦ 自测(改编自原书 Review Questions,附解析)

  1. 哪种恶意代码能自行在网络中传播而不依赖用户操作?
    • A. 病毒
    • B. 蠕虫
    • C. 木马
    • D. 逻辑炸弹
    • 答案:B。解析:worm 自带传播能力,无需人为媒介;virus 依赖人分享。
  2. 每次感染都改变自身签名以逃避特征检测的病毒是?
    • A. Stealth
    • B. Polymorphic
    • C. Multipartite
    • D. Encrypted
    • 答案:B。解析:polymorphic 自改代码签名;encrypted 加密但解密例程常留特征。
  3. 关于支付勒索软件赎金,以下正确的是?
    • A. 永远合法且推荐
    • B. 可能违反 OFAC 制裁规定而违法
    • C. 只会加快恢复
    • D. 与法律无关
    • 答案:B。解析:2021 OFAC 警示,向受制裁作者付款可能违法,政府强烈不建议支付。

This site uses Just the Docs, a documentation theme for Jekyll.