计算机病毒及其防范技术(第2版)第9章 新型计算机病毒_第1页
计算机病毒及其防范技术(第2版)第9章 新型计算机病毒_第2页
计算机病毒及其防范技术(第2版)第9章 新型计算机病毒_第3页
计算机病毒及其防范技术(第2版)第9章 新型计算机病毒_第4页
计算机病毒及其防范技术(第2版)第9章 新型计算机病毒_第5页
已阅读5页,还剩68页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

计算机病毒技术特征 上海交通大学信息安全工程学院 刘功申 信息安全工程学院 本章目标 掌握蠕虫病毒技术 掌握 掌握 了解流氓软件、僵尸病毒和 信息安全工程学院 主要内容 蠕虫病毒 利用 流氓软件 僵尸网络 信息安全工程学院 1 蠕虫病毒 蠕虫这个名词的由来是在 1982年, 一书中的概念提出了一种“蠕虫( 程序的思想。 蠕虫( 病毒的一种,它的传播通常不需要所谓的激活。它通过分布式网络来散播特定的信息或错误,进而造成网络服务遭到拒绝并发生死锁。 具有病毒共性:如传播性、隐蔽性、破坏性等 独有的性质:不利用文件寄生,对网络造成拒绝服务,以及和黑客技术相结合等 信息安全工程学院 两类: 一种是面向企业用户和局域网而言,这种病毒利用系统漏洞,主动进行攻击,可以对整个互联网可造成瘫痪性的后果。以“红色代码”、“尼姆达”以及最新的“ 代表。 另外一种是针对个人用户的,通过网络(主要是电子邮件、恶意网页形式)迅速传播的蠕虫病毒,以爱虫病毒、求职信病毒为代表。 和普通病毒的区别: 普通病毒 蠕虫 存在形式 寄存文件 独立程序 传染机制 宿主程序运行 主动攻击 传染目标 本地文件 网络计算机 信息安全工程学院 蠕虫病毒的特性 第一,利用漏洞主动进行攻击 第二,病毒制作技术新 第三,与黑客技术相结合,潜在的威胁和损失更大 第四,传染方式多 第五,传播速度快 第六,清除难度大 第七,破坏性强 信息安全工程学院 蠕虫病毒的机理 蠕虫病毒由两部分组成:一个主程序和另一个是引导程序。 主程序收集与当前机器联网的其他机器的信息。利用漏洞在远程机上建立引导程序。 引导程序把“蠕虫”病毒带入了它所感染的每一台机器中。 当前流行的病毒主要采用一些已公开漏洞、脚本、电子邮件等机制进行传播。例如, 漏洞。 信息安全工程学院 蠕虫病毒实例 1. 基本特征: 名称: 原始大小: 188,928字节 压缩形式: 编写语言: 文件名称: 信息安全工程学院 ( 1)蠕虫运行后,将释放一个名为 件到将它拷贝到 %录下,文件名为 后,将文件属性设置为隐藏、只读、系统,同时将该文件创建时间改成同系统文件日期一样,进行欺骗迷惑。同时蠕虫会在 展名为 文件用来向 外,病毒还会在 %录下生成 文件为蠕虫自身拷贝。 信息安全工程学院 ( 2)将自身加入到注册表启动项目保证自身在系统重启动后被加载: 位置: 键名: 键值: 位置: 键名: 键值: 息安全工程学院 ( 3)蠕虫病毒会在 调用 般情况下,会用 开后效果如下图。 ( 4)开启本地 繁连接目标:080,接受黑客控制。 ( 5)查找 果存在,则向好友列表中发送消息传播自身。 信息安全工程学院 3. 防范方案: ( 1)手工清除。按照上面的行为分析,终止并删除相关进程文件,修复注册表。 ( 2)用户可以避免接收 括扩展名为 预防该蠕虫。 信息安全工程学院 如何防范蠕虫 预防第一 工具保护 定期扫描你的系统 更新你的防病毒软件 不要轻易执行附件中的 不要轻易打开附件中的文档文件 信息安全工程学院 不要直接运行附件 邮件程序设置 谨用预览功能 卸载 惕发送出去的邮件 信息安全工程学院 基于 验十二) 【 实验目的 】 理解 【 实验环境 】 P 息安全工程学院 【 病毒原理 】 用而达到传染和破坏的目的。 定设备启用时运行 备启用时执行文件 XX用户在右键菜单中点击 行 息安全工程学院 实验步骤 1实验素材:在附书资源目录 2检查干净的电脑各分区的是否存在 要设置显示隐藏文件和系统文件等选项)。 3插入含有病毒的 ,双击 察现在各分区的情况(如图)。 信息安全工程学院 4查看 内容如下: 息安全工程学院 5观察病毒触发后的效果。如图所示。 信息安全工程学院 6插入干净的 察 【 注意事项 】 实验前,请关闭杀毒软件。否则病毒样本会被自动杀除。 请注意操作系统的版本。 P 信息安全工程学院 2 利用 电子邮件成为新型病毒的重要载体 利用 “爱虫( “美丽杀( “库尔尼科娃” “主页 ( “欢乐时光( 信息安全工程学院 邮件病毒分类 附件方式:病毒的主要部分就隐藏在附件中。 “主页 (和“爱虫( 病毒,它们的附件是 就是病毒关键部分。 邮件本身:病毒并不置身于附件,而是藏身于邮件体之中。 “欢乐时光( 病毒就是藏身于邮件体中,一旦用户将鼠标移至带毒邮件上,还未阅读邮件就已经中毒了。 嵌入方式:病毒仅仅把电子邮件作为其传播手段。 “美丽杀( 是一种隐蔽性、传播性极大的7/2管其核心内容是宏病毒,但在病毒体内有一块代码专门用来传播。当条件符合时,打开用户的电子邮件地址,向前 50个地址发送被感染的邮件。 信息安全工程学院 电子邮件型病毒的传播原理 自我复制 C: 这么两行代码就可以将自身复制到 信息安全工程学院 传播 电子邮件病毒是通过电子邮件传播的。 x=1 0 ) )x) C: 信息安全工程学院 调整脚本语言的超时设置。 rr= 1) 0, 信息安全工程学院 修改注册表,使得每次系统启动时自动执行脚本 信息安全工程学院 破坏性语句 打开磁盘格式化窗口 打开 ) 除当前目录中所有的 C 0, 写注册表 (写入字符串“ “信息安全工程学院 电子邮件型病毒预防 第一,不要轻易打开陌生人来信中的附件文件。 第二,对于比较熟悉的朋友们寄来的信件, 也要注意其附件。 第三,切忌盲目转发。 第四,去掉 止 第五,不要隐藏系统中已知文件类型的扩展名称。 第六,将系统的网络连接的安全级别设置至少为“中等” . 第七,利用工具。 信息安全工程学院 邮件型病毒实验(实验十三) 【 实验目的 】 掌握邮件型病毒基本原理 【 实验平台 】 信息安全工程学院 【 实验步骤 】 在实验机器上的 C:根目录下创建空文件 关闭反病毒软件的实时防护功能。 把实验代码录入到 运行脚本文件,程序启动 于现在的选择允许)发送邮件。 信息安全工程学院 【 注意事项 】 可以先将地址薄中的联系人导出,然后添入实验用邮件地址。实验结束后,再重新导入原来地址薄中的联系人。 开实验用邮箱查看实验结果。一般而言,由于现在的邮件服务器都会对邮件进行扫面,所以传送了病毒的邮件不能传送到邮箱。解决办法是:将程序中的一个语句 c: 删除,或者将附件 c: 信息安全工程学院 ( i = 1 to et i) j =1 To et ) j) 你好 ! 这次给你的附件时我实验题!如果收到附件轻不要下载,不要打开。 c: et et 。这些代码打着是给用户加深“印象”、提供“方便”的旗号做令人厌恶的事情。 “万花谷”病毒 信息安全工程学院 脚本病毒基本类型 第一,基于 第二,基于 可以在 览器、 危害性较大。 第三,基于 第四,脚本语言和木马程序结合的病毒 信息安全工程学院 病毒的工作机理 病毒利用了下面这段 和 中的时,病毒还修改了用户的许多 消除运行( 钮、消除关闭按钮、消除注销按钮、隐藏桌面、隐藏盘符、禁止注册表等。以下就是这个病毒的代码: 信息安全工程学院 ); /该函数是现在收藏夹里增加一个站点 + ; ; /该函数是病毒的主函数,实现 册表修改等 f() 信息安全工程学院 /声明一个 a1=; ); /创建几个实例 ; ; 0); ; ; ); ; ; = /设置 ); /设置 ) + (1); + + ; ; 信息安全工程学院 /消除 01, ; /消除关闭按钮 01, ; /消除注销按钮 01, ; /隐藏盘符 63000000, ; /禁止注册表 00000001, ; /禁止运行 00000001, ; 信息安全工程学院 /禁止进入 00000001, ; /开机提示窗口标题 你已经中毒 ); /开机提示窗口信息 你已经中毒 ); /设置 你已经中毒 ); 你已经中毒 ); e) e) /初始化函数 f(), 1000); /开始执行 ; 信息安全工程学院 网络炸弹 /首先声明插入脚本为 (),所带参数表明打开窗口数量 /循环 i = 0; i /脚本结束标志 信息安全工程学院 类“万花筒病毒 ” 声明脚本为 定义函数 实验中弹出对话框告知学员病毒进程 将要修改主页了! ) 执行注册表改写 1,把 , 修改主页完成,查看一下吧! ) 将要隐藏 ) 执行注册表改写 2:隐藏 信息安全工程学院 00000001, ) 注册表工具将要被禁用! ) 执行注册表改写 3:禁用注册表编辑器 00000001, 注册表工具禁用! ) 信息安全工程学院 注册表写函数 w(k, v, t) 关键步骤,调用 = 调用 k, v, t 息安全工程学院 注册表读函数 g(v) 关键步骤,调用 = 调用 v) 插入脚本结束 信息安全工程学院 验十四) 实验一 【 实验目的 】 掌握网页恶意代码的基本原理。 【 实验平台 】 信息安全工程学院 【 实验步骤 】 (1) 从光盘上复制实验文件到实验的计算机上 (源码位置:附书资源目录 (2) 用 63网页。 (3) 如果 击出现的提示信息,选择“允许阻止的内容”,就可以看到实验现象。 【 程序源码 】 附书资源目录 息安全工程学院 实验二 【 实验目的 】 掌握网页恶意代码基本原理。 【 实验平台 】 信息安全工程学院 【 实验步骤 】 (1) 从光盘上复制实验文件到实验计算机上 (源码位置:附书资源目录 E (2) (3) 如果 击出现的提示信息,选择“允许阻止的内容”,就可以看到实验现象。 【 程序源码 】 参见附书资源目录 息安全工程学院 4 流氓软件 流氓软件定义 第一个定义:流氓软件是指具有一定的实用价值但具备电脑病毒和黑客的部分行为特征的软件。它处在合法软件和电脑病毒之间的灰色地带,他会使你无法卸载、并强行弹出广告和窃取用户的私人信息等危害。 信息安全工程学院 第二个定义:流氓软件是介于病毒和正规软件之间的软件,同时具备正常功能 (下载、媒体播放等 )和恶意行为 (弹广告、开后门 ),给用户带来实质危害。它们往往采用特殊手段频繁弹出广告窗口,危及用户隐私,严重干扰用户的日常工作、数据安全和个人隐私。 信息安全工程学院 流氓软件是中国大陆对网络上散播的符合如下条件的软件的一种称呼: 1、采用多种社会和技术手段,强行或者秘密安装,并抵制卸载; 2、强行修改用户软件设置,如浏览器主页,软件自动启动选项,安全选项; 3、强行弹出广告,或者其他干扰用户占用系统资源行为; 4、有侵害用户信息和财产安全的潜在因素或者隐患; 5、未经用户许可,或者利用用户疏忽 ,或者利用用户缺乏相关知识,秘密收集用户个人信息、秘密和隐私。 信息安全工程学院 应对政策 国外监管制度: 2004年美国犹他州通过了第一个针对流氓软件的立法 ,此后又有 18个州完成了立法。 中国:积极开展治理流氓软件活动, 2006 年 9 月 4 日,一个非盈利性的专门打击流氓软件的民间组织 中国反流氓软件联盟成立。中国互联网协会于同年 12 月 27 日举行了“治理恶意软件、保护网民权益”的动员大会暨 抵制恶意软件自律公约 签约仪式。 信息安全工程学院 主要特征 1. 强迫性安装: 不经用户许可自动安装; 不给出明显提示,欺骗用户安装; 反复提示用户安装,使用户不胜其烦而不得不安装等。 2. 无法卸载: 正常手段无法卸载; 无法完全卸载; 不提供卸载程序,或者提供的卸载程序不能用等。 信息安全工程学院 3. 干扰正常使用: 频繁弹出广告窗口; 引导用户使用某功能等。 4. 具有病毒和黑客特征: 窃取用户信息; 耗费机器资源等 信息安全工程学院 发展过程 1. 恶意网页代码时代( 2001年 2002年) 2. 插件时代( 2003年 2005年) 3. 软件捆绑时代( 2005年至今) 4. 流氓软件病毒化时代( 2006年下半年至今) 信息安全工程学院 流氓软件分类 1、广告软件( 2、间谍软件 (3、浏览器劫持 4、行为记录软件( 5、恶意共享软件 (信息安全工程学院 反流氓软件工具 1. 恶意软件清理助手 2. 瑞星卡卡上网安全助手 3. 金山毒霸系统清理专家 4. 奇虎 360安全卫士 5. 微软反间谍软件( 6. 完美卸载 7. 超级兔子网络卫士 8. 信息安全工程学院 5 僵尸网络 僵尸网络( 指采用一种或多种传播手段,将大量主机感染 尸程序),从而在控制者和被感染主机之间所形成的一个可一对多控制的网络。 攻击者通过各种途径传播僵尸程序感染互联网上的大量主机,而被感染的主机将通过一个控制信道接收攻击者的指令,组成一个僵尸网络。 信息安全工程学院 特点 分布的、可控制的、逻辑网络 这个网络采用了一定的恶意传播手段形成 ( 最主要的特点 )可以一对多地执行相同的恶意行为 信息安全工程学院 发展过程 1993 年, 天网络中出现了一款 天网络。( 良性的 ) 20世纪 90年代末,利用拒绝服务工具形成网络(雏形) 1999年,发布的 2003 年之后,随着蠕虫技术的不断成熟, 而能够快速构建大规模的 信息安全工程学院 工作过程 传播 采用各种方式( 马、蠕虫、主动攻击等)把 染其它机器。 加入 每一个被感染主机都会随着隐藏在自身上的 控制 攻击者通过中心服务器发送预先定义好的控制指令,让被感染主机执行恶意行为 信息安全工程学院 分类 按 按 信息安全工程学院 主要危害 发送垃圾邮件 窃取私人秘密 滥用资源 信息安全工程学院 6 1994年 2月,在安全咨询报告 目是 信息安全工程学院 组成 网络嗅探程序 特洛伊木马程序 隐藏攻击者的目录和进程的程序 日志清理工具 其他工具,例如 信息安全工程学院 使用过程 攻击者使用 接着,攻击者使用日志清理工具清理系统日志,消除自己的踪迹。 然后,攻击者会经常地通过安装的后门进入系统查看嗅探器的日志,以发起对周围其它的攻击。 信息安全工程学院 实例: V 于 1998年 1

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论