6. 詞彙
6.1 入侵類型
「入侵」是嘗試進入及
/或損害使用者電腦的一種惡意軟體。
6.1.1
病毒
電腦病毒是會損毀電腦上現有檔案的入侵活動。病毒這個名稱取自生物學
的病毒,因為它會利用類似的方式,從一部電腦散播至另一部電腦。
電腦病毒主要會攻擊執行檔及文件。為進行複製,病毒會將其「內容」附
加在目標檔案結尾。簡而言之,電腦病毒的運作如下:執行受感染的檔
案之後,病毒會
(在原始應用程式之前) 自行活化,並執行其預先定義的工
作。之後才會讓原始應用程式執行。除非使用者自己
(有意或無意) 執行或開
啟惡意程式,否則病毒無法感染電腦。
電腦病毒的活動力與嚴重性各異。有些病毒會故意將硬碟機中的檔案刪
除,因而極度危險。但有些病毒並不會造成真正的損害,而只會困擾使用
者,以展現作者的技術。
有一點要特別注意的是,病毒
(與特洛伊木馬程式或間諜程式相較) 慢慢地愈
來愈少見,因為對惡意軟體的作者而言,它們沒有什麼商業誘因。此外,
「病毒」這個詞經常被誤用來泛指各種入侵活動。目前,這種情況已逐漸
減少,而改用較精確的新詞彙「惡意軟體」。
如果您的電腦感染病毒,則必須將被感染的檔案還原為原來的狀態,也就
是使用防毒程式來清除病毒。
病毒的範例如下:
OneHalf、Tenga 及 Yankee Doodle。
6.1.2
蠕蟲
電腦蠕蟲是含有惡意程式碼的程式,它會攻擊主機電腦,並透過網路散
佈。病毒與蠕蟲的基本差異在於,蠕蟲能夠自行複製及傳輸。蠕蟲不需仰
賴主機檔案
(或開機磁區)。
蠕蟲會透過電子郵件或網路封包等方式來擴散。就此而言,蠕蟲可以用二
種方式分類:
•
電子郵件
– 自行散佈至在使用者通訊錄中找到的電子郵件地址,以及
•
網路
– 利用各種應用程式中的安全性弱點。
因此,蠕蟲的存活率比電腦病毒高出許多。因為網際網路的普及,蠕蟲可
能在發佈的數小時內,就散佈到全世界,有時甚至只需幾分鐘的時間。這
種獨立又快速的複製能力,使它比其他類型的惡意軟體
(例如病毒) 更加危險。
在系統中活化的蠕蟲會造成許多不便:如刪除檔案、降低系統效能,甚至會停
用某些程式。電腦蠕蟲的本質使它能夠成為其他入侵類型的「傳輸媒介」。
如果您的電腦感染了電腦蠕蟲,我們建議您刪除受感染的檔案,因為其中
可能包含惡意代碼。
知名的蠕蟲範例如下:
Lovsan/Blaster、Stration/Warezov、Bagle 及
Netsky。
6.1.3
特洛伊木馬程式
從歷史角度來看,電腦特洛伊木馬程式已被定義為一種入侵活動類別,它會
嘗試以有用的程式呈現,矇騙使用者執行這些程式。但請注意,對特洛伊木
馬程式來說,自古以來事實就是如此,它已經不需要再偽裝自己。它唯一的
目的,就是用最容易的方法進行入侵,並達成其惡意的目標。「特洛伊木馬
程式」已經變成非常普遍的詞彙,用以描述無法歸入特定類別的入侵。
由於這是非常廣泛的類別,所以通常會細分為許多子類別。最廣為人知的
類別如下:
• downloader – 會從網際網路下載其他入侵的一種惡意程式。
• dropper – 這種特洛伊木馬程式類型主要會將其他類型的惡意軟體放置
在被入侵的電腦上。
• backdoor – 一種與遠端攻擊者通訊的應用程式,可讓攻擊者存取系統,
進而控制系統。
• keylogger – (按鍵側錄程式) - 此程式會記錄使用者按下的每一個按鍵,
並將該資訊傳送給遠端攻擊者。
• dialer – dialer 是專門用來連線至高費率電話號碼的程式。使用者幾乎
不可能查覺到建立了新連線。
Dialer 只能對使用撥接數據機的使用者造
成損害,而現在已經不常使用撥接數據機了。
特洛伊木馬程式通常採用副檔名為
.exe 的執行檔形式。如果偵測到您的電
腦上有某個檔案是特洛伊木馬程式,建議您將它刪除,因為其中極可能包
含惡意代碼。
知名的特洛伊木馬程式範例如下:
NetBus、Trojandownloader.Small.
ZL、Slapper
6.1.4 Rootkit
Rootkit 是惡意程式,可讓網際網路攻擊者神不知鬼不覺的任意存取系統。
Rootkit 在存取系統之後 (通常是利用系統弱點),會使用作業系統中的功
能來躲避防毒軟體的偵測:它會隱藏處理程序、檔案及
Windows 登錄資
料。因此,使用一般的測試技術幾乎不可能偵測得到。
在談到
Rootkit 防護時,請記得偵測可分為二種等級:
1. 當其嘗試存取系統時。Rootkit 尚未存在,所以沒有作用。大部分的防
毒系統都能夠在此層級消滅
Rootkit (假設系統真的偵測到這些檔案被
感染
)。
2. 當 Rootkit 躲過一般測試時。ESET 防毒系統的使用者擁有「反隱藏」
技術的優勢,亦可偵測及消滅作用中的
Rookit。
6.1.5
廣告程式
廣告程式是廣告支援軟體的簡稱。舉凡可顯示廣告資料的程式均屬於這個
種類的軟體。廣告程式應用程式會經常在網際網路瀏覽器中自動開啟包含
廣告的快顯視窗,或變更瀏覽器的首頁。廣告程式通常隨附於免費軟體程
式,讓其建立者得以負擔其
(通常很實用) 應用程式的開發成本。
廣告程式本身並不危險
– 只是使用者會受到廣告的騷擾。其危險性在於廣
告程式可能也會執行追蹤功能
(如同間諜程式的功能)。
如果您決定使用免費軟體產品,請特別注意安裝程式。安裝程式很可能會
在安裝額外廣告程式程式時通知您。您通常可以取消安裝廣告程式,只安
裝程式。但有些情況是,不安裝廣告程式便無法安裝部分程式,或者會限
制程式的功能。這表示廣告程式能以「合法」方式存取系統,因為使用者
已同意。在此情況下,保證安全總比留下遺憾好。
如果在您的電腦上偵測到某個檔案是廣告程式,則建議您將其刪除,因為
其中極可能包含惡意代碼。
6.1.6
間諜程式
此類別包括會在使用者未同意
/不知情的情況下,傳送私人資訊的所有應用
程式。它們會利用追蹤功能來傳送各種統計資料,例如:造訪過的網站清
單、使用者通訊錄中的電子郵件地址,或是輸入過的按鍵清單。
間諜程式的作者會宣稱這些技術的目的是為了深入瞭解使用者的需求及興
趣,使宣傳目標更為精準。問題是有益與惡意的應用程式之間沒有明顯的
分界,而且沒有人可以確保所擷取的資訊不會被濫用。間諜應用程式取得
的資料可能包含安全密碼、
PIN、銀行帳號等等。免費版程式的作者通常會
將間諜程式搭載於該程式,以創造收益,或是激勵您購買軟體。通常在程
式安裝期間,就會讓使用者知道間諜程式的存在,以刺激其升級為沒有間
諜程式的付費版本。
例如,
P2P (點對點) 網路的用戶端應用程式,搭載間諜程式的免費軟體產品
之著名範例。
Spyfalcon 或 Spy Sheriff (以及許多其他程式) 是屬於特定的
間諜程式子類別
– 看似反間諜程式,但事實上本身就是間諜程式。
如果在您的電腦上偵測到某個檔案是間諜程式,建議您將它刪除,因為其
中極可能包含惡意程式碼。
35
6.1.7
有潛在危險的程式
有很多合法程式都可用來簡化網路電腦的系統管理作業。然而,如果落入
壞人手中,可能就會被用來從事惡意活動。這就是
ESET 要建立這個特殊類
別的原因。我們的客戶可以選擇防毒系統是否要偵測這類威脅。
「有潛在危險的程式」是用於商業、合法軟體的分類。此分類包括的程式
諸如遠端存取工具、密碼破解應用程式,以及
keylogger (會記錄使用者所
按按鍵的程式
)。
若您在電腦上發現有潛在危險的程式,是您未曾安裝但卻執行中的,請洽
詢您的網路系統管理員,或是移除該應用程式。
6.1.8
潛在不需要應用程式
潛在不需要應用程式不一定是惡意的,但是對電腦效能可能會造成負面影
響。這些應用程式通常需要經過同意才能安裝。如果您的電腦上有這類應
用程式,系統的表現會與安裝這類應用程式之前有所不同。最顯著的變更
如下:
•
開啟您從未看過的新視窗
•
啟動並執行隱藏的處理程序
•
系統資源的用量增加
•
搜尋結果變更
•
應用程式會與遠端伺服器通訊
36