恶意代码类型全解(Malware: Viruses, Worms, Trojans, Ransomware…)
来源:Chapter 21 · Malware 域:Domain 8 Security and Risk Management(安全与风险管理) 模板:原书定义+对比表 / 真实案例 / 考试怎么考
① 一句话秒懂
恶意代码(malware)是个大筐:病毒靠人传、蠕虫自己跑、木马扮善类、勒索锁你盘——界限模糊,常混合多种特征。
② 原书核心定义 + 对比表
主要恶意代码类型:
| 类型 | 传播方式 | 特征 / 例子 |
|---|---|---|
| Virus(病毒) | 依赖人分享媒介 | 有传播+载荷;MBR/文件感染/宏/服务注入病毒 |
| Worm(蠕虫) | 自行传播,无需人 | Code Red、Morris 蠕虫、Stuxnet |
| Trojan(木马) | 伪装良性 | RAT(远控后门)、 rogue AV、cryptomalware |
| Logic Bomb(逻辑炸弹) | 潜伏触发 | 时间/按键触发;Siemens 2019 案 |
| Ransomware(勒索软件) | 加密文件索赎 | 武器化密码学;支付或违法(OFAC) |
| Spyware/Adware(间谍/广告) | PUP 类 | 监控按键 / 弹广告 |
| Botnet(僵尸网络) | 大量受控机 | 用于 DDoS;botmaster 控制 |
| Zero-day(零日) | 利用未修补漏洞 | 窗口期 + 管理员更新慢 |
病毒四大传播技术:MBR 病毒 / 文件感染病毒(含 companion 病毒)/ 宏病毒(VBA)/ 服务注入病毒。 病毒规避四技术:Multipartite(多技术)/ Stealth(篡改 OS 掩盖)/ Polymorphic(自改签名)/ Encrypted(加密藏身)。
③ 生活类比(精炼)
病毒像感冒:得有人把带毒 U 盘插你电脑才传;蠕虫像流感病毒自己飘;木马像伪装成礼物的炸弹;逻辑炸弹像定时引信;勒索像把你文件锁进保险箱要钥匙钱;僵尸网络像被操控的”肉鸡军团”。
④ 真实案例
- Stuxnet(2010):利用多个零日漏洞,专找西门子控制器摧毁伊朗核离心机——首例造成物理破坏、用于国家间战争的蠕虫。
- Morris 蠕虫(1988):利用 Sendmail/Finger/信任关系四大漏洞,依《计算机欺诈与滥用法》仅判缓刑+罚款。
- Zeus 木马(2007):东欧犯罪集团用以记录键盘、盗网银密码,至今有新变种。
- Ransomware 与 OFAC:2021 美财政部警示,向受制裁的勒索作者付款可能违法。
⑤ 相关概念梳理 + 对比表
恶意代码来源演进:早期技术大牛 → script kiddie(脚本小子,下现成工具)→ 有组织犯罪 → APT(国家背景、零日、高度定向)。
Fileless malware(无文件恶意软件):只驻内存不写盘,难检测;常借 PowerShell 脚本。
防御纵深:强补丁管理 + 杀毒 + 配置管理 + 应用控制 + 内容过滤 多重叠加,至少一层能挡零日。
⑥ 考试怎么考(题干样式 + 常见混淆项)
- 题干:”Malware that propagates without human intervention?” → 答 Worm。混淆:Virus 需人媒介。
- 题干:”Malware that appears benign but carries malicious payload?” → 答 Trojan horse。混淆:不是病毒(不自我复制)。
- 题干:”A virus that modifies its own signature each infection?” → 答 Polymorphic。混淆:Encrypted 用不同密钥但解密例程有特征。
- 题干:”First malware to cause physical damage / used in warfare?” → 答 Stuxnet。
⑦ 自测(改编自原书 Review Questions,附解析)
- 哪种恶意代码能自行在网络中传播而不依赖用户操作?
- A. 病毒
- B. 蠕虫
- C. 木马
- D. 逻辑炸弹
- 答案:B。解析:worm 自带传播能力,无需人为媒介;virus 依赖人分享。
- 每次感染都改变自身签名以逃避特征检测的病毒是?
- A. Stealth
- B. Polymorphic
- C. Multipartite
- D. Encrypted
- 答案:B。解析:polymorphic 自改代码签名;encrypted 加密但解密例程常留特征。
- 关于支付勒索软件赎金,以下正确的是?
- A. 永远合法且推荐
- B. 可能违反 OFAC 制裁规定而违法
- C. 只会加快恢复
- D. 与法律无关
- 答案:B。解析:2021 OFAC 警示,向受制裁作者付款可能违法,政府强烈不建议支付。