跳到正文
← 恶意软件与隐秘的互联网

第 1 课,共 7 课 · 8 分钟

什么是恶意软件,它是怎么进到电脑里的

恶意软件分为几个家族,它们想要的东西和传播方式各不相同。了解其中的区别,你就知道该看哪里、该保护什么。

恶意软件(malware,即 malicious software 的缩写)是指为了做受害者没有同意的事情而编写的任何程序。美国国家标准与技术研究院(NIST)将其定义为:意图执行未经授权的操作、对系统的机密性、完整性或可用性造成不利影响的软件或固件。这个定义很有用,因为它描述的是危害,而不是技术。一个偷你密码的程序、一个锁住你文件的程序、一个悄悄把你的电脑变成别人网络一部分的程序,都是恶意软件,尽管它们的内部构造完全不同。

按目的划分的主要家族

安全从业者按照传播方式和目的,把恶意软件分成若干家族。这些名称彼此有重叠,真实的恶意软件常常同时属于好几个家族,但掌握这套词汇能让你更清楚地理解新闻和建议。

家族做什么通常想要什么
病毒附着在其他文件或程序上,在它们被分享或运行时传播传播;历史上常常是为了破坏
蠕虫无需受害者任何操作,自行在网络上传播感染尽可能多的机器
特洛伊木马伪装成有用的东西,让你自己安装在你电脑上站稳脚跟
信息窃取程序收集密码、浏览器 Cookie、加密货币钱包和文件,然后发送出去你的账户和钱
勒索软件加密或窃取你的文件并索要赎金赎金
间谍软件和跟踪软件监视你的行为:消息、位置、屏幕、麦克风关于你的信息
广告软件用广告轰炸你,或劫持浏览器的搜索广告收入
Rootkit把自身和其他恶意软件深藏在系统中保持隐身并长期驻留
僵尸网络客户端把你的设备编入一个由他人远程控制的网络你电脑的算力和网络连接

它实际上是怎么进来的

电影里的攻击者飞快地敲着键盘突破防线。现实中的感染通常要平淡得多。MITRE ATT&CK 知识库收录了真实攻击中观察到的技术,其中把“用户执行”单独列为一项技术:攻击者的目标就是让你打开或运行某样东西。大多数个人电脑的感染都是这样开始的:某人做了一个当时看起来合理的决定。

  • 从错误的地方下载:付费软件的破解版、“免费”转换器,或某个流媒体网站声称你需要的假播放器。
  • 假更新:网页弹窗声称你的浏览器或 Flash 已过期(Flash 早在多年前就已停止支持,仅凭这一点就能判断消息是假的)。
  • 邮件或消息中的附件或链接,伪装成快递公司、银行、同事或政府部门。
  • 热门应用的搜索广告,指向托管篡改过安装包的仿冒网站。
  • 可移动存储:丢在停车场的 U 盘,或在另一台电脑上被感染的同事的硬盘。
  • 未修补的漏洞:利用你正在使用的软件中的缺陷,无需你做任何事就能进来。这在家庭用户中较少见,但正是更新之所以重要的原因。

为什么 Mac 也是目标

“Mac 不会中毒”的说法从来都不完全正确,而且一年比一年更不正确。随着 Mac 在办公室、创作者和加密货币持有者中普及,犯罪分子也跟着钱来了。Apple 自己就记录了多层防护,正是因为威胁真实存在:Gatekeeper 检查下载的应用是否来自已识别的开发者并经过公证(notarization),XProtect 扫描已知的恶意软件,运行时保护则限制应用能做的事情。这些防护对已知威胁和粗糙的攻击者很有效。但面对最常见的伎俩,即说服用户绕过它们,就弱得多:很多 Mac 感染都是从一段教你右键点按“打开”或输入密码来“允许”安装程序的说明开始的。

恶意软件进来之后需要什么

安装之后,大多数恶意软件需要三样东西。它需要持久化:为了在重启后存活,它通常会把自己注册为自动运行,例如作为登录项或在后台运行的启动代理。它需要权限:访问你的文件、钥匙串、屏幕或摄像头。而且几乎在所有情况下,它都需要与互联网通信:接收指令、下载更多组件或发送窃取的数据。最后这一点是防御者的机会,因为即使你无法判断程序在磁盘上做了什么,网络连接也是你能够看到和控制的。

这正是 FireAI 这类按应用划分的防火墙发挥作用的地方。FireAI 不是杀毒软件,也不会清除恶意软件,但它会在未知应用首次联网前询问你,把每个连接显示在世界地图上,并且可以阻止某个应用或某个目的地。一个新程序突然试图连接你从未听说过的服务器,这正是值得停下来看一看的时刻。

可能出问题的迹象

  • 出现你不记得安装过的应用、登录项或浏览器扩展。
  • 浏览器的搜索引擎或主页自己变了。
  • 意外弹出密码请求,尤其是刚装完某个东西之后。
  • 电脑看起来空闲,风扇却在狂转、电量迅速下降。
  • 账户显示来自你从未去过的地方的登录,或者朋友收到你没发过的消息。
  • 一个你不认识的应用反复连接互联网。

这些迹象单独出现都不能证明已被感染,有些也有无害的解释。把它们当作检查的理由:查看系统设置中的登录项,检查最近安装的应用,如果担心就运行一款可信的扫描工具;如果怀疑凭据已泄露,请在你信任的设备上修改密码。

要点

  • 恶意软件由它造成的危害来定义,而不是某一种技术:病毒、蠕虫、特洛伊木马、信息窃取程序、勒索软件、间谍软件和 Rootkit 都属于恶意软件。
  • 大多数个人电脑的感染,始于有人运行了看起来正常的东西。
  • Mac 同样是目标;很多 Mac 感染始于说服用户绕过 macOS 的警告。
  • 几乎所有恶意软件都需要连接互联网,因此网络连接是能发现它的地方。

自我检测

  1. 1. 按照 NIST 的定义,什么让一个程序成为恶意软件?

    • 用冷门编程语言编写
    • 执行未经授权的操作,损害系统的机密性、完整性或可用性 — 正确。
    • 从 App Store 以外的地方下载
    • 占用大量内存

    恶意软件由它在未经许可的情况下做了什么、造成了什么危害来定义,而不是由它的来源或写法来定义。

  2. 2. 大多数个人电脑的感染是怎么开始的?

    • 攻击者在用户毫无操作的情况下通过 Wi-Fi 入侵
    • 有人运行了看起来正常的东西,比如假更新或破解软件 — 正确。
    • 通过电脑摄像头
    • 操作系统自行更新

    MITRE ATT&CK 把用户执行单独列为一项技术;让受害者运行文件是最常见的入侵途径。

  3. 3. 一个安装程序附带说明,教你右键点按来绕过 macOS 的安全警告。这通常意味着什么?

    • 这个应用格外安全
    • 这个警告很可能是对的,应当对该安装程序保持怀疑 — 正确。
    • macOS 坏了,需要重装
    • 开发者向 Apple 付费购买了额外检查

    经过公证的正规应用无需这种手段就能打开。教人绕过警告的说明是恶意安装程序的常见特征。

用 FireAI 动手做

在你自己的 Mac 上练习这节课的内容。

来源

在你的 Mac 上实践

免费试用全部功能 17 天,无需绑定银行卡。

下载 Mac 版 文档