自惡意軟件誕生以來(lái),惡意代碼同用來(lái)檢測(cè)和阻止它的反惡意軟件之間的較量就沒(méi)有停止過(guò)。在不斷的斗爭(zhēng)中,總有一些企業(yè)或個(gè)人成為惡意軟件的犧牲品。安全研究、檢測(cè)、設(shè)計(jì)人員加班加點(diǎn)分析惡意代碼,而惡意代碼的編寫者們?cè)缇驮谠O(shè)計(jì)新的獨(dú)創(chuàng)性方法來(lái)挫敗分析人員和和各種自動(dòng)化的工具。本文將分析惡意軟件的作者們用于逃避、擊敗檢測(cè)和分析的主要方法,并提出應(yīng)對(duì)措施。
惡意軟件的把戲只不過(guò)是將惡意代碼安裝并維持在受害者的電腦上。惡意軟件依賴于在受害人不知曉的情況下使用其計(jì)算機(jī),如監(jiān)視擊鍵信息以竊取登錄憑證,發(fā)送垃圾郵件,或使其成為僵尸網(wǎng)絡(luò)的一部分。
逆向工程是商業(yè)秘密的大敵,也是惡意軟件制作者的眼中釘。一段時(shí)間以來(lái),惡意軟件的"廠商們"已經(jīng)認(rèn)識(shí)到,逆向工程是它們的敵人。每天大量的安全研究人員對(duì)大量的可疑代碼部署大量的分析和檢測(cè)工具。這使得惡意軟件的"廠商們"必須不斷地改進(jìn)其"產(chǎn)品",以避開這些安全工具,使其惡意代碼更難以被實(shí)施逆向工程。
必須正視這一點(diǎn):反惡意軟件是一種"反應(yīng)性"的技術(shù)。你可以針對(duì)一段特定的惡意代碼開發(fā)一種簽名(不管你是否喜歡,多數(shù)反惡意軟件仍是基于簽名技術(shù)的),當(dāng)然,前提條件是你見(jiàn)到過(guò)這種代碼。雖然安全廠商們都部署了蜜罐等工具,但它們調(diào)查研究的多數(shù)文件仍來(lái)自于用戶提交的內(nèi)容。如果反惡意軟件的廠商們無(wú)法看到惡意代碼,又怎會(huì)將其標(biāo)記為"惡意軟件"呢?惡意軟件的廠商們遵循的原則其實(shí)很簡(jiǎn)單,就是其盡最大可能減少其代碼被提交、被捕獲的可能性,其伎倆不一而足。
從表面來(lái)看,這似乎有背于惡意軟件的一般商業(yè)模式。但是,一種新的日益增長(zhǎng)的惡意軟件生產(chǎn)模式,已經(jīng)開始興風(fēng)作浪,即小型的專用惡意軟件的生產(chǎn),它專門針對(duì)一家特定的公司,甚至針對(duì)個(gè)別人。這種小型的專用惡意軟件一般有一個(gè)目標(biāo),即收集商業(yè)情報(bào)。它限制其散布模式,對(duì)于根據(jù)簽名來(lái)分析和檢測(cè)惡意軟件的公司來(lái)說(shuō),這是一個(gè)巨大的挑戰(zhàn)。
與此類似的還有一個(gè)現(xiàn)象。有些惡意軟件制作者(有的早已成立了公司)不再試圖用相對(duì)有限的惡意程序來(lái)攻擊盡量多的機(jī)器,而是發(fā)布大量的個(gè)別的惡意程序或其不同的變種,以此來(lái)隱藏"大規(guī)模"暴發(fā)的現(xiàn)象。
這種惡意軟件在利用網(wǎng)絡(luò)進(jìn)行通信時(shí),小心謹(jǐn)慎,并僅通過(guò)模仿用戶行為的機(jī)制進(jìn)行通信。打個(gè)比方,就是讓一只鷹看起來(lái)、走起來(lái)像個(gè)鴨子,叫起來(lái)也像個(gè)鴨子,雖然它實(shí)際上是一只"冒牌"鷹。
這種惡意軟件并不像一個(gè)吸干人全部血液的吸血鬼那樣,它在使用服務(wù)器或終端用戶的機(jī)器時(shí),很有分寸,幾乎不可能觸發(fā)安全管理人員或工具的調(diào)查和分析。
報(bào)價(jià)計(jì)算
服務(wù)熱線
售后服務(wù)
今天已有1593位獲取了等保預(yù)算
產(chǎn)品含:
長(zhǎng)河 Web應(yīng)用防火墻(WAF) 堡壘機(jī) 主機(jī)安全 SSL證書
詳情咨詢等保專家
聯(lián)系人:潘成豪
13055239889