第16章 · 播客 第8集
安全性和保密性设计 · 计算机病毒:定义、四特征与五种检测
🎙️ 本集播客:第8集:《条例》第 28 条的法定定义、F.Cohen 首提;传染性是基本特征、潜伏性是生存必要条件、破坏性是表现特征;潜伏、传染、触发、发作四阶段;特征码、校验和、行为监测、启发式扫描、虚拟机五种检测技术的优缺点逐个对照。 语音由微软 Edge 神经网络语音预生成(女声·晓伊,男声·云希)。点击下方任意对话可直接从该句开始播,当前句朗读时下一句已预先加载,无缝衔接。
明
阿明
病毒这一节法条味很重,先从定义开始?
雅
小雅
两个出处先钉死。计算机病毒的概念最早由美国计算机病毒研究专家 F.Cohen 博士提出;我国具有法律效力的定义来自《中华人民共和国计算机信息系统安全保护条例》第 28 条:「计算机病毒,是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码。」定义题基本就是这段填空,落点是「自我复制」和「一组计算机指令或者程序代码」。
雅
小雅
病毒的生命周期经历四个阶段:潜伏阶段、传染阶段、触发阶段和发作阶段。另外原文还有一句背景:多数病毒基于某种特定方式工作,因此依赖于某个特定的操作系统或硬件平台,攻击者经常利用某个特定系统的细节和弱点来设计病毒程序。
明
阿明
病毒的特征我知道有几个,但哪个是「基本特征」老记不住。
雅
小雅
四个特征:传染性、非授权性、潜伏性、破坏性,各自的定性原文一段话全给了,我拆开讲。传染性是指病毒具有把自身复制到其他系统或文件等宿主中去的能力,这是病毒的基本特征——「基本特征」四个字只属于传染性。
雅
小雅
非授权性:病毒程序的执行不需要得到用户的同意,对用户来说是未知的。潜伏性是病毒生存的必要条件,即病毒潜伏在系统中而不被人们所发觉。破坏性是指病毒在一定条件下可以自动触发并对计算机实施破坏,是病毒的表现特征。三条配三顶帽子:基本特征、生存必要条件、表现特征,帽子戴错就丢分。
明
阿明
所以那道题「属于病毒基本特征的是」,四个选项全是病毒特征,但答案只能是传染性。
雅
小雅
对,这就是它毒的地方——干扰项本身没说错,只是不配「基本特征」这顶帽子。原文还有两句延伸:病毒的非授权性、潜伏性使得病毒的行为不可预见,增加了病毒检测的困难;病毒破坏性的触发条件越多,则传染性越强,但同时其潜伏性降低。以及结论句:一个病毒必须具备传染性,但不一定需要拥有其他属性。判断题「所有病毒都必然具有破坏性」——错。
明
阿明
分类怎么分?
雅
小雅
三把尺子。按操作系统分:攻击 DOS 系统、Windows、Unix/Linux、OS/2、Macintosh、手机的病毒等。按链接方式分:源码型病毒、嵌入型病毒、Shell 病毒、宏病毒、脚本型病毒、操作系统型病毒。按破坏情况分:良性病毒和恶性病毒;按传播媒介分:单机病毒和网络病毒。多选题爱把不同尺子下的类目混在一起让你挑同类的。
明
阿明
病毒程序自身的组成模块呢?
雅
小雅
四模块:传染模块、触发模块、破坏模块和主控模块,也有少数病毒不具备所有模块。传染模块负责把病毒从一个系统或文件传播到更多系统或文件;每个病毒都有一个自我识别的标记,叫传染标记或病毒签名——传染时把传染标记写入宿主程序、注册表、物理磁道等特定区域,作为已被传染的标记,防止重复传染、增强潜伏效果。
雅
小雅
触发模块检查预定触发条件是否满足,满足则调用传染或破坏模块;触发条件的形式原文举了一串:日期、时间、键盘、发现特定程序、发现网络连接、发现系统漏洞、传染的次数、特定中断调用的次数等。破坏模块负责实施破坏动作——破坏程序及数据、降低系统性能、干扰系统运行,有些甚至能破坏计算机硬件;少数病毒的破坏模块没有明显恶意破坏行为,只表现特定现象,有时又称表现模块。主控模块在总体上控制病毒程序的运行,染毒程序运行时首先运行的是病毒的主控模块。
明
阿明
网络时代的病毒有什么新动向?
雅
小雅
三条趋势加两个名字。传播途径更多通过网页、电子邮件、局域网共享、系统漏洞等在网络上自动传播,有些流行病毒借助网络在两三天内传遍全国乃至全世界。E-mail 病毒是目前最流行的 Internet 病毒种类之一,在附件中添加危险的病毒执行程序、正文添加诱惑性文字诱使收件人执行,多数针对微软的 Outlook 和 Outlook Express,并以 Windows 地址簿联系人发送病毒邮件形式传播。借助 MSN、QQ、OICQ 等即时通信传播也是趋势。
雅
小雅
在当前的网络环境下,最常见的恶意程序是木马程序,也称后门程序:大多利用系统漏洞或空闲的端口,在系统中安装木马,并通过互联网使用专门的软件监视宿主计算机,获得宿主系统文件访问授权,收集用户个人资料、银行账号与密码、网游账号等。原文还点名「冲击波」「震荡波」——在相应系统漏洞被发现后几天时间里就迅速在全世界大范围蔓延。
明
阿明
检测技术重头戏来了,第一个特征码检测。
雅
小雅
特征码查毒法:获取病毒样本后提取特征码——原文例子,杨基病毒的特征码是 16 进制的 F4 7A 2C 00,快乐时光病毒中的 Fun Time 字符串——再对目标文件或内存扫描,发现特征码即感染。它是最早被采用、且被许多反病毒软件沿用至今的方法;优点:方法简单、准确、快速,可识别病毒的名称,误报警率低。缺点原文三条:只能诊断已知的计算机病毒,响应速度永远滞后于病毒,不能检查未知病毒和变形病毒、不能对付隐蔽性病毒。为此有广谱特征码过滤技术作弥补。
雅
小雅
校验和检测:先计算正常文件的内容和正常系统扇区数据的校验和存入数据库,检测时比较现在与原来的校验和是否一致。优点三条:方法简单、能发现未知病毒、被查文件的细微变化也能发现。缺点:不能识别病毒种类;文件内容改变也可能是正常程序引起的,因此受种种限制,还会影响文件的运行速度;而且校验和不能检测新的文件——从网络传输来的文件、磁盘和光盘拷入的文件、备份文件和压缩文档中的文件等。
明
阿明
这两种正好互补:特征码能报名称但只认已知,校验和能发现未知但报不出名字。
雅
小雅
总结到位。第三种,行为监测。现阶段被广泛研究和采用的通用病毒检测技术有三种:病毒行为监测技术、启发式扫描技术和虚拟机技术。行为监测的原理:病毒不论伪装得如何巧妙,总存在一些和正常程序不同的行为;常见病毒行为特性原文列举:对可执行文件进行写操作、写磁盘引导区、病毒程序与宿主程序的切换、程序自己重定位、通过搜索函数索引表获取 API 函数地址等。效果:不仅可以检测已知病毒,还可以检测新出现的未知病毒,无论什么种类或是否变形;缺点:可能误报警,而且不能识别病毒名称。
雅
小雅
第四种,启发式扫描:在特征码扫描基础上利用对病毒代码的分析,获得统计的、静态的启发性知识;主要分析文件中的指令序列,根据统计知识判断该文件可能被感染或没有被感染,从而有可能找到未知的病毒。所以它是一种概率方法,遵循概率理论的规律。早期采用代码反编译技术作实现基础,软件内部保存数万种病毒行为代码的跳转表。
雅
小雅
原文还给了判定规则:可疑的指令序列如格式化磁盘类操作、搜索和定位各种可执行程序的操作、实现驻留内存的操作、子程序调用中只执行入栈操作、远距离——例如超过文件长度的三分之二——跳往文件头的指令等。一般来说,仅仅一项可疑的功能操作不足以触发病毒报警;但如果同时具有多项可疑操作,目标程序就很可能是病毒程序。「一项不足、多项才报」这个度也是判断点。
明
阿明
第五种虚拟机,专门对付变形病毒的?
雅
小雅
对。先记名词:自动变形病毒也称多态性病毒或多型性病毒,每次感染宿主时都自动改变自身的程序代码和特征码,代表是「幽灵」病毒。变形手段有:等价代码替换、改变与执行次序无关的指令次序、增加垃圾指令、对原有病毒代码压缩或加密。因为代码不断变换且每次传染使用不同的密钥,传统检测方法根本无法检测。
雅
小雅
突破口是它们共同的规律:无论病毒如何变化,每一个自动变形病毒在其自身执行时都要对自身进行还原。虚拟机技术用软件方法让病毒在一个虚拟环境中,仿真一部分系统指令和功能调用,对病毒代码作解释执行,仿真运行不对系统产生实际影响,即可获得程序运行的后果,再分析判断是否存在病毒。不管病毒用什么样的加密、隐形等伪装手段,在虚拟机营造的虚拟环境下,病毒都会随着运行过程自动褪去伪装——实际上是被虚拟机动态还原。原文评价:虚拟机使反病毒从单纯的静态分析进入了动态和静态分析相结合的新时期。
明
阿明
清除病毒呢?总能杀干净吗?
雅
小雅
不能,原文说得很实:将病毒代码从宿主中去除、使之恢复为可正常运行的系统或程序称为病毒清除;大多数情况下采用反病毒软件或手工处理可以恢复。但不是所有染毒文件都可以消毒,也不是所有染毒宿主都能被有效恢复——如果宿主数据没有被删除,常常可以恢复;如果宿主数据被病毒删除或覆盖、或者宿主数据的逻辑关系被病毒破坏,常常不能恢复。判断题「所有感染文件都能修复」,错。
雅
小雅
本集必背:病毒概念由 F.Cohen 博士最早提出,法定定义在《计算机信息系统安全保护条例》第 28 条、关键是能自我复制的一组计算机指令或程序代码;生命周期四阶段潜伏、传染、触发、发作;四特征——传染性是基本特征、潜伏性是生存必要条件、破坏性是表现特征、非授权性执行不需用户同意,病毒必须具备传染性但不必具备其他属性,触发条件越多传染性越强潜伏性越低;
明
阿明
接着背。
雅
小雅
四模块传染、触发、破坏、主控,染毒程序首先运行主控模块;网络环境最常见恶意程序是木马也称后门程序;五种检测——特征码简单准确快速可识名称但只认已知且永远滞后,校验和能发现未知但不识种类且不能检测新文件,行为监测认行为特性可测未知但会误报不识名称,启发式是概率方法、一项可疑不足多项才报,虚拟机对付自动变形病毒、原理是病毒执行时必须自我还原、被动态还原后现形;染毒文件不都能恢复,数据被删除覆盖或逻辑被破坏则常不能恢复。
明
阿明
「基本特征」只能填传染性,这回焊死了。下一集?
雅
小雅
16.6 身份认证与访问控制:口令、公钥签名、持卡、生物特征、动态口令,PPP 的 PAP 与 CHAP,还有 RADIUS 那两个端口——1812 认证授权、1813 计费,硬数字等着你。