第 1 课,共 7 课 · 8 分钟
什么是恶意软件,它是怎么进到电脑里的
恶意软件分为几个家族,它们想要的东西和传播方式各不相同。了解其中的区别,你就知道该看哪里、该保护什么。
恶意软件(malware,即 malicious software 的缩写)是指为了做受害者没有同意的事情而编写的任何程序。美国国家标准与技术研究院(NIST)将其定义为:意图执行未经授权的操作、对系统的机密性、完整性或可用性造成不利影响的软件或固件。这个定义很有用,因为它描述的是危害,而不是技术。一个偷你密码的程序、一个锁住你文件的程序、一个悄悄把你的电脑变成别人网络一部分的程序,都是恶意软件,尽管它们的内部构造完全不同。
按目的划分的主要家族
安全从业者按照传播方式和目的,把恶意软件分成若干家族。这些名称彼此有重叠,真实的恶意软件常常同时属于好几个家族,但掌握这套词汇能让你更清楚地理解新闻和建议。
| 家族 | 做什么 | 通常想要什么 |
|---|---|---|
| 病毒 | 附着在其他文件或程序上,在它们被分享或运行时传播 | 传播;历史上常常是为了破坏 |
| 蠕虫 | 无需受害者任何操作,自行在网络上传播 | 感染尽可能多的机器 |
| 特洛伊木马 | 伪装成有用的东西,让你自己安装 | 在你电脑上站稳脚跟 |
| 信息窃取程序 | 收集密码、浏览器 Cookie、加密货币钱包和文件,然后发送出去 | 你的账户和钱 |
| 勒索软件 | 加密或窃取你的文件并索要赎金 | 赎金 |
| 间谍软件和跟踪软件 | 监视你的行为:消息、位置、屏幕、麦克风 | 关于你的信息 |
| 广告软件 | 用广告轰炸你,或劫持浏览器的搜索 | 广告收入 |
| Rootkit | 把自身和其他恶意软件深藏在系统中 | 保持隐身并长期驻留 |
| 僵尸网络客户端 | 把你的设备编入一个由他人远程控制的网络 | 你电脑的算力和网络连接 |
它实际上是怎么进来的
电影里的攻击者飞快地敲着键盘突破防线。现实中的感染通常要平淡得多。MITRE ATT&CK 知识库收录了真实攻击中观察到的技术,其中把“用户执行”单独列为一项技术:攻击者的目标就是让你打开或运行某样东西。大多数个人电脑的感染都是这样开始的:某人做了一个当时看起来合理的决定。
- 从错误的地方下载:付费软件的破解版、“免费”转换器,或某个流媒体网站声称你需要的假播放器。
- 假更新:网页弹窗声称你的浏览器或 Flash 已过期(Flash 早在多年前就已停止支持,仅凭这一点就能判断消息是假的)。
- 邮件或消息中的附件或链接,伪装成快递公司、银行、同事或政府部门。
- 热门应用的搜索广告,指向托管篡改过安装包的仿冒网站。
- 可移动存储:丢在停车场的 U 盘,或在另一台电脑上被感染的同事的硬盘。
- 未修补的漏洞:利用你正在使用的软件中的缺陷,无需你做任何事就能进来。这在家庭用户中较少见,但正是更新之所以重要的原因。
为什么 Mac 也是目标
“Mac 不会中毒”的说法从来都不完全正确,而且一年比一年更不正确。随着 Mac 在办公室、创作者和加密货币持有者中普及,犯罪分子也跟着钱来了。Apple 自己就记录了多层防护,正是因为威胁真实存在:Gatekeeper 检查下载的应用是否来自已识别的开发者并经过公证(notarization),XProtect 扫描已知的恶意软件,运行时保护则限制应用能做的事情。这些防护对已知威胁和粗糙的攻击者很有效。但面对最常见的伎俩,即说服用户绕过它们,就弱得多:很多 Mac 感染都是从一段教你右键点按“打开”或输入密码来“允许”安装程序的说明开始的。
恶意软件进来之后需要什么
安装之后,大多数恶意软件需要三样东西。它需要持久化:为了在重启后存活,它通常会把自己注册为自动运行,例如作为登录项或在后台运行的启动代理。它需要权限:访问你的文件、钥匙串、屏幕或摄像头。而且几乎在所有情况下,它都需要与互联网通信:接收指令、下载更多组件或发送窃取的数据。最后这一点是防御者的机会,因为即使你无法判断程序在磁盘上做了什么,网络连接也是你能够看到和控制的。
这正是 FireAI 这类按应用划分的防火墙发挥作用的地方。FireAI 不是杀毒软件,也不会清除恶意软件,但它会在未知应用首次联网前询问你,把每个连接显示在世界地图上,并且可以阻止某个应用或某个目的地。一个新程序突然试图连接你从未听说过的服务器,这正是值得停下来看一看的时刻。
可能出问题的迹象
- 出现你不记得安装过的应用、登录项或浏览器扩展。
- 浏览器的搜索引擎或主页自己变了。
- 意外弹出密码请求,尤其是刚装完某个东西之后。
- 电脑看起来空闲,风扇却在狂转、电量迅速下降。
- 账户显示来自你从未去过的地方的登录,或者朋友收到你没发过的消息。
- 一个你不认识的应用反复连接互联网。
这些迹象单独出现都不能证明已被感染,有些也有无害的解释。把它们当作检查的理由:查看系统设置中的登录项,检查最近安装的应用,如果担心就运行一款可信的扫描工具;如果怀疑凭据已泄露,请在你信任的设备上修改密码。
要点
- 恶意软件由它造成的危害来定义,而不是某一种技术:病毒、蠕虫、特洛伊木马、信息窃取程序、勒索软件、间谍软件和 Rootkit 都属于恶意软件。
- 大多数个人电脑的感染,始于有人运行了看起来正常的东西。
- Mac 同样是目标;很多 Mac 感染始于说服用户绕过 macOS 的警告。
- 几乎所有恶意软件都需要连接互联网,因此网络连接是能发现它的地方。
自我检测
1. 按照 NIST 的定义,什么让一个程序成为恶意软件?
- 用冷门编程语言编写
- 执行未经授权的操作,损害系统的机密性、完整性或可用性 — 正确。
- 从 App Store 以外的地方下载
- 占用大量内存
恶意软件由它在未经许可的情况下做了什么、造成了什么危害来定义,而不是由它的来源或写法来定义。
2. 大多数个人电脑的感染是怎么开始的?
- 攻击者在用户毫无操作的情况下通过 Wi-Fi 入侵
- 有人运行了看起来正常的东西,比如假更新或破解软件 — 正确。
- 通过电脑摄像头
- 操作系统自行更新
MITRE ATT&CK 把用户执行单独列为一项技术;让受害者运行文件是最常见的入侵途径。
3. 一个安装程序附带说明,教你右键点按来绕过 macOS 的安全警告。这通常意味着什么?
- 这个应用格外安全
- 这个警告很可能是对的,应当对该安装程序保持怀疑 — 正确。
- macOS 坏了,需要重装
- 开发者向 Apple 付费购买了额外检查
经过公证的正规应用无需这种手段就能打开。教人绕过警告的说明是恶意安装程序的常见特征。
用 FireAI 动手做
在你自己的 Mac 上练习这节课的内容。
- 规则:应用、网站、域名、IP 或地址段,永久生效或直到重启 — 写一条规则,精确到单个地址,或宽泛到整个域名,任你选择。
- 世界地图 — 直接看到你的数据实际去了哪里,而不是一个还得自己去查的主机名。
- 威胁列表(可选开启) — 用公开的威胁数据比对你的流量,而不必把流量发送到任何地方。
- 调查一条连接 — 凭摆在眼前的事实做决定,而不是一句含糊的警告。
- 安全模式:居家、咖啡店、偏执、遭受攻击 — 轻触一下,就能让 FireAI 的严格程度匹配 Mac 实际所在的场景。
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
来源
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
在你的 Mac 上实践
免费试用全部功能 17 天,无需绑定银行卡。