版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
CYBERSECURITYNATIONALSTANDARD互联网恶意软件定义与描述格式GB/T47744-2026标准解读统一恶意软件分类命名与结构化描述规范,支撑威胁情报共享与协同防御分类规范六大类恶意软件命名格式五段式通报命名描述标签五大类结构化标签CONTENTS目录01标准概述基本信息、研制背景、制定单位02适用范围与术语适用范围、核心术语定义03恶意软件六大分类蠕虫、病毒、木马、勒索、黑客工具、其他04通报命名格式五段式命名、各段详解、示例05描述格式(标签语言)五大类标签、各标签详解、示例06实施意义与应用实施意义、应用场景、行业影响01标准概述基本信息·研制背景·制定单位与参与方CHAPTER01/STANDARDOVERVIEW01/标准概述标准基本信息项目内容标准编号GB/T47744-2026标准名称网络安全技术互联网恶意软件定义与描述格式标准性质推荐性国家标准(GB/T)发布日期2026年技术委员会全国网络安全标准化技术委员会(TC260)主要起草单位国家计算机网络应急技术处理协调中心(CNCERT/CC)01/标准概述研制背景网络安全威胁持续增长,亟需统一规范威胁形势严峻互联网快速发展,恶意软件传播手段不断翻新、数量持续增长,对网络安全造成严重威胁格式不统一各安全厂商对恶意软件的分类、命名和描述格式不统一,导致情报共享和协同处置困难标准目标统一互联网恶意软件的分类命名规则和结构化描述方法,支撑信息共享和协同防御国家计算机网络应急技术处理协调中心联合二十余家相关单位共同研制,涵盖安全厂商、科研机构、高校和行业用户01/标准概述制定单位与参与方指导单位全国网络安全标准化技术委员会秘书处(TC260)负责标准的技术归口和审查牵头起草单位国家计算机网络应急技术处理协调中心(CNCERT/CC)负责标准的总体设计和编制参与单位类型(二十余家)网络安全厂商提供恶意软件分析实践科研机构提供理论与技术支撑高等院校提供学术研究成果行业用户提供应用需求反馈02适用范围与术语适用范围·核心术语定义CHAPTER02/SCOPE&TERMINOLOGY02/适用范围与术语适用范围标准界定内容本文件界定了互联网恶意软件的定义和分类,规定了其命名格式和关于捕获来源、行为、危害等的描述格式。适用设备与场景移动互联网设备智能手机、平板等移动终端上的恶意软件分类、命名与共享计算机网络设备PC、服务器、网络设备等计算机终端上的恶意软件分类、命名与共享为互联网恶意软件安全管理、安全检测、通报、预警通报等提供规范化参考02/适用范围与术语核心术语定义互联网恶意软件在互联网环境中,未经授权安装或运行,具有窃取信息、破坏系统、控制设备、勒索财物等恶意行为的软件程序。恶意软件家族具有相同或相似核心代码、功能特征和传播机制的一组恶意软件变体的集合。恶意软件变种同一家族中,因配置参数、加壳方式、编译版本等不同而产生的具体恶意软件样本。运行环境恶意软件安装或运行所需要的操作系统、硬件平台和软件环境的总称。标签语言使用预定义标签对恶意软件的来源、基本信息、行为分析等进行结构化描述的标记语言。03恶意软件六大分类蠕虫·病毒·特洛伊木马·勒索软件·黑客工具·其他CHAPTER03/MALWARECLASSIFICATION03/恶意软件六大分类分类体系总览分类主要体现互联网恶意软件特质,结合部署位置和传播方式,综合分为六大类蠕虫Worm自主传播,不依赖其他文件或程序即可自我复制和扩散病毒Virus半自主传播,需依赖宿主程序感染,附着在正常文件上特洛伊木马Trojan伪装良性程序,被控传播,窃取信息或远程控制设备勒索软件Ransomware加密或劫持数据索要赎金,融合多种传播方式,危害严重黑客工具HackTool攻击者侧使用,辅助攻击探测、漏洞利用和权限提升其他Other上述类别外的恶意软件,如广告软件、间谍软件等03/恶意软件六大分类蠕虫Worm核心定义能够自主传播,不依赖其他文件或程序即可完成自我复制和网络扩散的恶意软件。主要特征自主复制:无需用户干预,自动寻找并感染新目标网络传播:利用网络漏洞、共享文件夹、邮件等途径扩散消耗资源:大量复制导致带宽耗尽、系统变慢甚至瘫痪典型案例与危害历史案例:Conficker、WannaCry(含蠕虫模块)、Morris蠕虫主要危害:大规模感染、网络拥堵、作为其他恶意软件载体命名标识:通报格式中分类段使用Worm标识03/恶意软件六大分类病毒Virus核心定义半自主传播,需依赖宿主程序感染,将自身代码附着在正常文件或程序中执行的恶意软件。主要特征依赖宿主:必须附着在可执行文件或文档中,运行宿主才激活感染文件:修改正常文件结构,插入恶意代码,破坏文件完整性触发执行:用户打开被感染文件时触发,具有潜伏性和破坏性典型案例与危害历史案例:CIH、熊猫烧香、宏病毒、引导区病毒主要危害:破坏文件、删除数据、系统崩溃、隐私泄露命名标识:通报格式中分类段使用Virus标识03/恶意软件六大分类特洛伊木马Trojan核心定义伪装良性程序,通过被控方式传播,在用户不知情的情况下窃取信息或实现远程控制的恶意软件。主要特征伪装欺骗:伪装成正常软件、游戏、文档或系统更新诱导用户安装不自我复制:与病毒和蠕虫不同,木马通常不进行自我复制和传播后门控制:建立后门通道,实现远程控制、键盘记录和数据窃取典型案例与危害常见类型:远控木马(RAT)、盗号木马、银行木马、挖矿木马主要危害:账号密码被盗、银行资金损失、隐私泄露、设备被控制命名标识:通报格式中分类段使用Trojan标识03/恶意软件六大分类勒索软件Ransomware勒索软件加密用户文件并索要赎金核心定义加密或劫持数据索要赎金,融合多种传播方式,是当前危害最严重的恶意软件类型。主要特征加密勒索:加密用户文件,要求支付比特币等加密货币赎金双重勒索:不仅加密数据,还窃取数据并威胁公开,双重施压命名标识:通报格式中分类段使用Ransomware标识典型案例:WannaCry、NotPetya、LockBit、Conti
危害:企业停产、数据丢失、巨额赎金、声誉受损03/恶意软件六大分类黑客工具HackTool与其他Other黑客工具HackTool核心定义:攻击者侧使用,辅助攻击探测、漏洞利用和权限提升的工具软件。主要特征本身可能不直接破坏,用于攻击准备阶段包括端口扫描器、漏洞利用框架、密码破解工具部分工具具有双重用途(合法安全测试也可用)常被攻击者用于信息收集和权限提升命名标识:分类段使用HackTool其他Other核心定义:上述五大类别之外的恶意软件,作为兜底分类使用。常见类型广告软件(Adware):强制展示广告间谍软件(Spyware):秘密收集用户信息挖矿软件(Cryptominer):未经授权占用算力挖矿劫持软件(Hijacker):篡改浏览器主页和搜索设置命名标识:分类段使用Other04通报命名格式五段式命名规则·各段详解·命名示例CHAPTER04/NAMINGFORMAT04/通报命名格式五段式命名格式总览通报格式为:分类.运行环境.家族.变种[风险与行为]采用分段式格式,完整命名共5段,前4段间以"."分隔,每段使用英文(不区分大小写)或数字标识第1段分类6类恶意软件第2段运行环境OS/硬件平台第3段家族核心功能区分第4段变种同家族不同配置第5段风险与行为可选扩展字段第5段为可选扩展字段,为恶意软件行为标签字段,使用中括号"[]"标识,可使用任何Unicode字符04/通报命名格式第1段:分类第1段为恶意软件分类,使用英文标识,共6类,与第三章六大分类一一对应序号分类标识中文名称1Worm蠕虫2Virus病毒3Trojan特洛伊木马4Ransomware勒索软件5HackTool黑客工具6Other其他04/通报命名格式第2段:运行环境第2段为恶意软件运行环境,指恶意软件安装或运行所需要的操作系统、硬件平台和软件环境常见运行环境标识Windows微软Windows操作系统平台,桌面端最常见Android谷歌Android移动操作系统,移动端最常见iOS苹果iOS移动操作系统,iPhone/iPad平台LinuxLinux操作系统,服务器和嵌入式设备常见macOS苹果macOS桌面操作系统,Mac电脑平台Other/跨平台其他平台或支持多平台运行的恶意软件04/通报命名格式第3段:家族与第4段:变种第3段:家族(Family)定义:主要用于区分不同互联网恶意软件的主体功能,具有相同或相似核心代码和功能特征的一组恶意软件。命名规则使用英文或数字标识,不区分大小写通常由安全厂商根据分析结果命名同一家族共享核心代码和传播机制家族名称应保持稳定,避免频繁变更示例:WannaCry、LockBit、Emotet第4段:变种(Variant)定义:主要用于区分同一家族中不同配置的互联网恶意软件样本,因加壳、编译、配置等差异产生。命名规则使用英文或数字标识,不区分大小写同一家族下不同变种使用不同标识可使用哈希值前缀、日期或序号标识变种反映恶意软件的迭代和演化示例:WannaCry的不同编译版本04/通报命名格式第5段:风险与行为(可选扩展)定义与格式第5段为可选扩展字段,为恶意软件行为标签字段,使用中括号"[]"标识,可使用任何Unicode字符主要用途区分攻击目的标识恶意软件的攻击目标和意图,如窃密、破坏、控制等揭示危害程度描述恶意软件可能造成的危害和风险等级,便于优先级判断完整命名示例Ransomware.Windows.LockBit.v3[数据加密+双重勒索]04/通报命名格式命名示例汇总类型完整命名说明勒索软件Ransomware.Windows.LockBit.v3[加密+窃密]Windows平台LockBit家族v3变种蠕虫Worm.Windows.Conficker.a[网络传播]Windows平台Conficker蠕虫a变种木马Trojan.Android.Banker.b[银行窃密]Android平台银行木马b变种病毒Virus.Windows.Sality.p[文件感染]Windows平台Sality感染型病毒黑客工具HackTool.Windows.Mimikatz.r[凭证窃取]Windows平台凭证窃取工具其他Other.Linux.Miner.c[挖矿]Linux平台挖矿软件05描述格式(标签语言)五大类标签·各标签详解·描述格式示例CHAPTER05/DESCRIPTIONFORMAT05/描述格式(标签语言)五大类标签总览互联网恶意软件使用标签语言描述,共5大类标签,每个大类可包含若干子类标签标签名称标签说明<Source>互联网恶意软件来源的相关信息<SampleBasic>互联网恶意软件文件基本信息<SampleAnalysis>互联网恶意软件对主机产生的注册表、文件、进程等行为信息<NetworkOperation>互联网恶意软件具有的网络行为信息<VendorAnalysis>各厂商自定义的扩展信息,一般包括恶意属性判定、流行度、是否感染其他文件等描述信息05/描述格式(标签语言)标签1:Source来源信息<Source>描述互联网恶意软件来源的相关信息,包括捕获渠道、上报来源、发现时间等常见子类标签捕获渠道蜜罐捕获、用户上报、流量监测、主动爬取、应急响应来源信息上报单位、发现时间、来源URL、下载地址、传播途径描述示例<Source><CaptureMethod>蜜罐捕获</CaptureMethod><DiscoverTime>2026-06-15</DiscoverTime><SourceURL>https://...</SourceURL></Source>05/描述格式(标签语言)标签2:SampleBasic文件基本信息<SampleBasic>描述互联网恶意软件文件基本信息,包括文件名、大小、哈希值、文件类型、编译时间等常见子类标签文件标识文件名、文件大小、文件类型、文件格式哈希值MD5、SHA1、SHA256、SSDeep模糊哈希编译信息编译时间、编译器、加壳信息、数字签名描述示例<SampleBasic><FileName>malware.exe</FileName><FileSize>245760</FileSize><MD5>a1b2c3...</MD5><SHA256>...</SHA256></SampleBasic>05/描述格式(标签语言)标签3:SampleAnalysis主机行为分析<SampleAnalysis>描述互联网恶意软件对主机产生的行为信息,包括注册表操作、文件操作、进程行为等常见子类标签注册表操作创建/修改注册表项、自启动项、服务注册文件操作创建/删除/修改文件、释放载荷、感染文件进程行为创建进程、注入进程、权限提升、服务安装描述示例<SampleAnalysis><Registry>创建自启动项HKLM\...\Run</Registry><File>释放payload.dll到system32</File><Process>注入explorer.exe</Process></SampleAnalysis>05/描述格式(标签语言)标签4:NetworkOperation网络行为<NetworkOperation>描述互联网恶意软件具有的网络行为信息,包括C2通信、数据外泄、域名/IP连接等常见子类标签C2通信命令控制服务器地址、通信协议、心跳间隔网络连接连接的域名、IP地址、端口号、通信协议数据外泄窃取数据类型、外泄目标地址、加密传输描述示例<NetworkOperation><C2Server>00:443</C2Server><Protocol>HTTPS</Protocol><Exfiltration>窃取浏览器密码</Exfiltration></NetworkOperation>05/描述格式(标签语言)标签5:VendorAnalysis厂商扩展分析<VendorAnalysis>各厂商自定义的扩展信息,包括恶意属性判定、流行度、是否感染其他文件等描述信息常见扩展信息恶意属性判定各厂商对恶意软件的威胁等级判定、家族归属、置信度评估流行度评估恶意软件的感染数量、传播范围、活跃程度、地域分布感染行为描述是否感染其他文件、感染方式、持久化机制、清除难度厂商自定义字段各厂商可根据自身分析能力添加自定义扩展字段,灵活扩展05/描述格式(标签语言)完整描述格式示例<MalwareReport><Name>Ransomware.Windows.LockBit.v3[数据加密+双重勒索]</Name><Source><CaptureMethod>用户上报</CaptureMethod><DiscoverTime>2026-06-15</DiscoverTime></Source><SampleBasic><FileName>lockbit_v3.exe</FileName><FileSize>348160</FileSize><SHA256>a1b2c3d4e5f6...</SHA256></SampleBasic><SampleAnalysis><Registry>创建自启动项</Registry><File>加密用户文档</File></SampleAnalysis><NetworkOperation><C2Server>185.xxx.xxx.xxx:443</C2Server></NetworkOperation><VendorAnalysis><ThreatLevel>高危</ThreatLevel><Prevalence>全球活跃</Prevalence></VendorAnalysis></MalwareReport>06实施意义与应用实施意义·应用场景·行业影响CHAPTER06/IMPLEMENTATION06/实施意义与应用标准实施意义统一标准提升协同防御能力解决格式不统一问题解决恶意软件分类、命名和描述格式不统一、不规范的问题统一情报共享标准解决各厂商情报共享格式不一致的问题,实现高效信息共享提供统一检测标准为恶意软件检测分析、应急响应工作提供统一标准和规范推动恶意软件数据共享标准化,提升安全运营效率和协同处置能力,提升整体网络安全防护水平06/实施意义与应用主要应用场景威胁情报共享安全厂商、CERT组织、行业机构之间按照统一格式共享恶意软件威胁情报,实现高效协同安全检测分析杀毒软件、EDR、沙箱等安全产品按照统一标准对恶意软件进行分类、命名和描述应急响应处置网络安全事件应
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 【武汉版】《生命安全教育》四年级 第6课《马路不是运动场》课件
- 什么是GEO优化 业务介绍:全业务流程拆解与传声港GEO服务体系
- 2025年河南省焦作市修武县数学三年级第二学期期中统考模拟试题(含解析)
- 2025年河南省南阳市桐柏县三下数学期末试题含解析
- 脑血管病人的救治与护理
- 人文修养在护理工作中的应用
- 2025年沈阳市铁西区四下数学期末质量检测模拟试题含解析
- 护理排泄知识测试试题及答案
- 茶知识进阶试题及答案
- 教务管理拔高试题及答案分享
- 2026下半年上海杨浦区卫健系统事业单位专业技术人员招聘93人笔试题库附答案详解【预热题】
- 中小学舞蹈社团新生招募活动计划
- 长江产业投资集团招聘笔试题目及答案解析
- 2026年秋季小学开学第一课 法治教育进校园主题班会
- 2026年二级建造师继续教育试题加答案
- 2026年中小学教师高级职称专业水平能力测试复习题库及答案
- 小学一年级上册劳动的教学计划
- 通水阶段验收鉴定书
- 工程质量与安全保证措施培训
- 2026年福建专升本护理学(真题)试卷(含答案)
- GA/T 900-2025城市道路施工作业交通组织规范
评论
0/150
提交评论