软考学习(十二)
尝试使用AI分析pdf和真题集,总结出一份学习指南。
第14章 恶意代码防范技术原理与应用 · 核心总结
依据《信息安全工程师教程(第2版)》第14章(教材第 261–295 页)整理;第九、十节基于真题集 965 题中筛选出的 45 道第14章相关真题(含 5 道案例分析题)逐题研读补充。本章是全书页数最长的章,以”计算机病毒、特洛伊木马、网络蠕虫三大恶意代码的机制与防范”为骨架;选择题最爱考木马技术细节与恶意代码分类辨析,案例分析聚焦勒索病毒应急处置与 APT 检测部署。
一、恶意代码概述(14.1)——传播方式分类与生存技术是高频考点
定义:恶意代码(Malicious Code)是一种违背目标系统安全策略的程序代码,会造成目标系统信息泄露、资源滥用,破坏系统的完整性及可用性;能经存储介质或网络从一台计算机传到另一台计算机,未经授权认证访问或破坏计算机系统。”病毒”只是一类恶意代码,”恶意代码”的说法更通用。
1. 恶意代码分类(选择题必背,真题考过 3 次)
主要种类:计算机病毒、蠕虫、特洛伊木马、逻辑炸弹、细菌、恶意脚本、恶意 ActiveX 控件、间谍软件。
| 传播特性 | 包含类型(真题解析原话) |
|---|---|
| 主动传播 | 网络蠕虫(具有自我复制和传播能力、可独立自动运行的恶意程序) |
| 被动传播 | 计算机病毒、特洛伊木马、逻辑炸弹、细菌、恶意脚本、恶意 ActiveX 控件、间谍软件 |
记忆窍门:八类中只有蠕虫是主动传播,其余全归被动——“网络蠕虫属主动传播”反复出题;反着问”不属于被动传播”也选蠕虫。
2. 发展简史(选择题年份素材)
1984 年 Cohen 在美国国家计算机安全会议上演示病毒实验(公认世界首例病毒的创造者);1988 年康奈尔大学 Morris 制造世界首例”网络蠕虫”(小莫里斯蠕虫),一夜攻击约 6200 台计算机,美国政府为此成立世界第一个计算机安全应急响应组织 CERT;1989 年 4 月中国首次发现小球病毒;1996 年出现 Word 宏病毒,1998 年出现 CIH 病毒;此后红色代码、Slammer、冲击波等破坏力强的网络蠕虫相继出现。
3. 恶意代码攻击模型六步
①侵入系统(下载的程序、被感染的电子邮件、光盘软盘安装、攻击者植入)→ ②维持或提升已有的权限 → ③隐蔽(改名、删除源文件、修改系统安全策略)→ ④潜伏(满足条件即发作)→ ⑤破坏(信息丢失、泄密、完整性破坏)→ ⑥重复前 5 步攻击新目标。
4. 恶意代码生存技术九种(”模糊变换属生存技术”真题考过 2 次)
| 生存技术 | 要点与典型实例 |
|---|---|
| 反跟踪技术 | 反动态跟踪:禁止跟踪中断(1575 病毒把堆栈指针指向中断向量表 INT0~INT3 区域)、检测跟踪法、指令流队列法/逆指令流法;反静态分析:分块加密执行、伪指令法(Apparition 病毒) |
| 加密技术 | Cascade 是第一例采用加密技术的 DOS 环境恶意代码;分信息加密、数据加密、程序代码加密三种 |
| 模糊变换技术 | 五种:指令替换(Regswap 寄存器互换)、指令压缩、指令扩展、伪指令、重编译;Tequila 是第一例全球范围传播破坏的变形病毒,检测软件研发耗时 9 个月 |
| 自动生产技术 | 利用”多态性发生器“编译多态病毒,如保加利亚”Dark Avenger”,变换引擎每次产生的程序体都不同 |
| 变形技术 | 重汇编、压缩、膨胀、伪指令、重编译——针对”基于特征码查杀需要固定特征代码库”的致命缺点 |
| 三线程技术 | 主线程(远程控制)+监视线程+守护线程,防止被外部操作停止;”中国黑客“采用 |
| 进程注入技术 | 嵌入系统/网络服务相关进程实现隐藏和启动,如 WinEggDropShell |
| 通信隐藏技术 | 四类:端口定制、端口复用、通信加密、隐蔽通道 |
| 内核级隐藏技术 | LKM 隐藏(LKM Rootkit 通过 hook 系统调用实现隐藏)、内存映射隐藏 |
真题陷阱:模糊变换技术属于生存技术;”反跟踪技术”不属于模糊变换技术(其五种=指令替换/压缩/扩展/伪指令/重编译)。
5. 恶意代码攻击技术四种
①进程注入;②超级管理——对反恶意代码软件进行拒绝服务攻击,”广外女生“可让金山毒霸、天网防火墙失效(真题考过);③端口反向连接——被控制端(服务端)主动连接控制端(客户端),规避防火墙”对外严格、对内宽松”的限制,国内最早实现的是”网络神偷“,”灰鸽子“是集大成者(真题考过);④缓冲区溢出攻击——恶意代码从被动传播转为主动传播的主要途径之一,”红色代码”利用 IIS Indexing Service 缓冲区溢出漏洞完成攻击、传播和破坏。
6. 恶意代码分析技术(静态/动态配对,真题考过 4 次)
| 方法类别 | 具体内容 |
|---|---|
| 静态分析 | 反恶意代码软件的检查(特征代码法、校验和法、行为监测法、软件模拟法)、字符串分析、脚本分析、静态反编译分析、静态反汇编分析(线性遍历 objdump/递归遍历) |
| 动态分析 | 文件监测(FileMon、Tripwire、AIDE)、进程监测(Process Explorer)、网络活动监测(TCPView、Fport、Nmap、Nessus)、注册表监测(Regmon)、动态反汇编分析(同内存调试、仿真调试;OllyDbg、IDA Pro、SoftICE) |
7. 恶意代码防范策略
组织管理上加强安全防范意识(恶意代码具有隐蔽性、潜伏性和传染性);技术框架:监测预警(安全通告、威胁报警、疫情发布)→ 预防(安装杀毒软件、安全加固、系统免疫、访问控制)→ 检测(漏洞扫描、注册表查找)→ 应急响应(恢复、备份、漏洞修补)。
二、计算机病毒分析与防护(14.2)——四大特性与三部件(真题考过 6 次)
1. 概念与四大基本特性
计算机病毒是一组具有自我复制、传播能力的程序代码,常依附在可执行文件或 Word 文档等文件中。
| 特性 | 要点(真题考点) |
|---|---|
| 隐蔽性 | 常利用电子邮件附件作为隐蔽载体(”I Love You”、”求职信”);载体配对:Word 文档→Melissa、照片→库尔尼科娃、电子邮件→”求职信”、网页→NIMDA(真题考过) |
| 传染性 | 计算机病毒与其他程序最本质的区别;没有传染性的程序就不是计算机病毒 |
| 潜伏性 | 感染后不立即发作,常见触发条件是特定日期,如 CIH 病毒发作时间为 4 月 26 日 |
| 破坏性 | 最常见破坏:浏览器配置被修改、数据丢失、网络无法使用 |
2. 组成与运行机制
病毒由三部分组成:复制传染部件(replicator)、隐藏部件(concealer)、破坏部件(bomb)(真题考过,”检测部件”是干扰项)。生命周期两阶段:复制传播阶段(可能持续一个星期到几年,尽量隐蔽、不干扰正常系统功能)→ 激活阶段(按日期、时间、感染文件数等数学条件判断激活)。
3. 常见类型与技术
- 引导型病毒:感染引导区并替换真实引导区内容,通常内存驻留,典型如磁盘杀手病毒、AntiExe 病毒
- 宏病毒:利用宏语言实现,改变了病毒的载体模式(文档/数据也可作载体)并实现跨平台传播;Word 宏病毒依赖 Normal.dot 缺省模板与 AutoOpen 自动宏,把带毒宏复制到全局模板(通用宏)再感染新文档
- 多态病毒:每次感染新对象后更换加密算法改变存在形式,可有超过二十亿种呈现形式,一般需启发式分析检测;三组成=杂乱的病毒体、解密例程、变化引擎(变化引擎与病毒体都被加密)
- 隐蔽病毒:隐藏文件的日期时间变化、隐藏文件大小变化、病毒加密
4. 防范策略与技术(四条)
①查找病毒源:比较法(原始备份比对引导扇区/文件完整性)、搜索法(特定字节串扫描)、特征字识别法(抽取很少几个关键特征字组成特征字库,程序很大时速度优势明显)、分析法(反病毒技术人员提取特征串加入病毒代码库);②阻断传播途径(专机专用、不使用来历不明存储介质、禁用不需要的服务如脚本语言/光盘自启动、重要生产区域与办公网络安全区域隔离);③主动查杀(定期检查主引导区、引导扇区、中断向量表、文件属性、注册表 Run/RunServices 键值;网关、服务器、客户机端安装防病毒软件建立多级病毒防护体系并及时更新病毒库);④应急响应和灾备——“备份是应对计算机病毒最有效的方法“(对主引导区、FAT 表、根目录等备份)。
5. 防护方案五种
单机防护(固守网络终端的最后防线)→ 基于网络防护(网管中心建网络防病毒管理平台,病毒集中监控与管理、统一更新特征库)→ 基于网络分级防护(三级管理模式:单机终端杀毒-局域网集中监控-广域网总部管理)→ 基于邮件网关防护(在网络入口处截杀邮件病毒、垃圾邮件后再转发)→ 基于网关防护(杀毒软件+防火墙技术结合:防火墙把数据提交网关杀毒系统检查,有病毒即通知防火墙阻断攻击 IP)。
三、特洛伊木马分析与防护(14.3)——本章最高频,真题考过 9 次
1. 概念与分类
木马是具有伪装能力、隐蔽执行非法功能的恶意程序,受害用户表面看到的是合法功能执行;与病毒、蠕虫相比不具有自我传播能力,需借其他传播机制植入(真题考过定义辨析)。感染后的典型现象:有未知程序试图建立网络连接(真题原题)。按管理方式分本地特洛伊木马(无远程通信功能,攻击环境是多用户 UNIX 系统,典型如盗用口令木马)与网络特洛伊木马(主要类型,由远程木马控制管理与木马代理两部分组成)。
2. 运行机制五步(真题考过排序题)
①寻找攻击目标 → ②收集目标系统信息(操作系统类型、网络结构、应用软件、用户习惯)→ ③将木马植入目标系统(按脆弱性制定植入策略)→ ④木马隐藏(本地活动隐藏+远程通信隐藏)→ ⑤攻击意图实现(激活木马:窃取口令、远程访问、删除文件)。
3. 植入技术
- 被动植入(依赖受害用户手工操作,社会工程方法伪装):文件捆绑法、邮件附件(典型如 My.DOOM)、Web 网页(隐藏在 html 文件中诱使用户点击)
- 主动植入(利用目标系统漏洞由程序自动完成,无须用户操作):典型如”红色代码”利用 IIS 缓冲区溢出漏洞植入
4. 隐藏技术(端口复用数字真题考过 2 次)
| 类别 | 技术 |
|---|---|
| 本地活动行为隐藏(LKM) | 文件隐藏(改 sys_getdents 系统调用)、进程隐藏(拦截 ps 等进程查看调用)、通信连接隐藏(替换 netstat 相关调用) |
| 远程通信过程隐藏 | 通信内容加密、通信端口复用(保证端口默认服务正常工作下复用,欺骗防火墙)、网络隐蔽通道(能同时隐藏通信内容和通信状态) |
端口复用数字(真题原题):Executor 用 80 端口传递控制信息和数据;Blade Runner、Doly Trojan、Fore、FTP Trojan、Larva、EbEx、WinCrash 复用 21 端口;Shtrilitz Stealth、Terminator、WinPC、WinSpy 复用 25 端口。能提供隐蔽通道的后门:BO2K、Code Red II、Nimda、Covert TCP 等(真题考过,选 Covert TCP)。
5. 存活技术与防范技术
存活:采用反监测技术甚至中断反木马程序运行(”广外女生”让金山毒霸、天网防火墙失效);高级木马常具端口反向连接功能(Boinet、网络神偷、灰鸽子)。
防范七法:①查看开放端口检测(netstat 命令、端口扫描软件远程检测;冰河监听 7626 端口、Back Orifice 2000 使用 54320,真题考过);②重要系统文件检测(Win.ini、System.ini、Autoexec.bat 等自启动相关文件;System.ini 的 [BOOT] 下 shell= 应为 explorer.exe,否则后面跟的就是木马);③注册表检测(Run、RunOnce、RunServices、RunServicesOnce 等键值;警惕与 explorer.exe 仅”i/l”之差的文件名,如 Acid Battery 木马);④检测具有隐藏能力的木马——Rootkit 检测三类:针对已知 Rootkit 的特征检测(缺点是对未知 Rootkit 无能为力)、基于执行路径的分析(隐藏操作需执行更多 CPU 指令,patchfinder 实现 EPA)、直接读取内核数据(Klister 遍历内核线程链表检测隐藏进程);⑤网络检测(安装入侵检测系统捕获通信判别木马特征);⑥网络阻断(防火墙、路由器、安全网关阻断木马通信);⑦清除(手工清除与软件清除:删除文件、禁止网络通信、恢复系统文件或注册表)。
四、网络蠕虫分析与防护(14.4)——扫描策略与实例配对(真题考过 6 次)
1. 概念与组成
网络蠕虫是具有自我复制和传播能力、可独立自动运行的恶意程序,综合黑客技术和计算机病毒技术,利用系统中存在漏洞的节点主机传播(真题原题:蠕虫=除计算机病毒以外,利用信息系统缺陷,通过网络自动复制并传播的有害程序)。四大功能模块:探测(probe)(脆弱性检测、决定攻击渗透方式)、传播(transport)(生成各种形态蠕虫副本并传递)、蠕虫引擎(worm engine)(决定搜索算法,搜集本机信息、邮件列表、网络拓扑等)、负载(payload)(内部实现伪代码)。
2. 运行机制三阶段
①已感染主机搜索网上易感染目标主机(有蠕虫可利用漏洞的机器)→ ②把蠕虫代码传送到目标主机(电子邮件、共享文件、网页浏览、缓冲区溢出程序、远程命令拷贝、ftp/tftp)→ ③目标主机执行蠕虫代码被感染,再从第一阶段重复,直至蠕虫被清除。
3. 扫描技术(真题 2 次按表配对)
三类传播方法:随机扫描(对整个 IP 地址空间随机抽取,感染下一目标非确定,如 Slammer)、顺序扫描(又称”子网扫描“,本地优先扫描 A+1/A-1,可能重复扫描引起网络拥塞,如 Blaster)、选择性扫描(发展方向,细分 5 种:选择性随机、基于目标列表——Warhol 蠕虫理论 30 分钟感染整个互联网、基于路由——利用 BGP 路由表,感染率是随机扫描的 3.5 倍,须携带路由 IP 地址库、基于 DNS、分而治之——蠕虫协作分摊地址空间,存在”坏点”问题)。
记忆窍门:“冲顺”——冲击波 Blaster 是唯一典型顺序扫描蠕虫;”震选”——震荡波支持选择性扫描;Slammer、Nimda、Lion Worm 只随机扫描;CodeRed I/II 为随机+选择性随机(表 14-7)。
4. 漏洞利用五种
主机之间的信任关系漏洞(1988 小莫里斯蠕虫利用 UNIX 信任关系脆弱性传播)、目标主机的程序漏洞(构造缓冲区溢出程序远程控制后传播)、目标主机的默认用户和口令漏洞、用户安全意识薄弱漏洞(伪装合法文件诱骗点击,典型电子邮件蠕虫)、客户端程序配置漏洞(自动执行网上下载的程序)。
5. 防范技术六项
①监测与预警(探测器收集本地网络通信连接数、ICMP 路由错误包、通信流量、网络服务分布、域名服务、端口活动、CPU/内存利用率八类信息;Grids 实验系统构建节点活动行为图与蠕虫行为模式图匹配;Snort 按蠕虫特征监测);②传播抑制(基于蜜罐技术设置虚拟机器或虚假漏洞欺骗蠕虫;LaBrea 通过长时间阻断与被感染机器的 TCP 连接降低传播速度);③漏洞检测与系统加固(漏洞扫描、修补、预防;关闭不需要的服务、避免默认账号口令、安装补丁);④免疫技术(在易感主机上事先设置蠕虫感染标记欺骗真实蠕虫);⑤阻断与隔离(防火墙/路由器禁止非正常服务端口、过滤含蠕虫特征的包、屏蔽感染主机);⑥清除(按文件、进程、注册表痕迹手工或专用工具清除)。
真题补充:“红色代码”=利用 IIS 缓冲区溢出漏洞构造的网络蠕虫(考过);红色代码、冲击波、永恒之蓝是网络蠕虫,”海莲花、方程式、白象”是 APT 行为主体(”不属于网络蠕虫”选海莲花)。
五、僵尸网络分析与防护(14.5)
概念:僵尸网络(Botnet)是攻击者利用入侵手段将僵尸程序(bot or zombie)植入目标计算机,进而操纵受害机执行恶意活动的网络。显著特征是大量主机在用户不知情的情况下被植入;拒绝服务攻击与 Botnet 结合后攻击能力大大提高(”大大削弱”是错误说法,真题考过 2 次),还可用于传播垃圾邮件、窃取用户数据、监听网络。
- 构建方式:远程漏洞攻击、弱口令扫描入侵、邮件附件、恶意文档、文件共享;早期 IRC 僵尸网络以类似蠕虫的主动扫描+远程漏洞攻击构建;目前攻击者以**网页挂马(drive-by download)**方式构建
- 运行机制三环节:僵尸程序传播(利用漏洞、社会工程学、犯罪工具包)→ 远程命令操作和控制,把受害机组成网络(分集中式和分布式,僵尸程序与控制端通信用 IRC、HTTP 协议)→ 控制服务器下发攻击指令执行攻击(发送垃圾邮件、DDoS 攻击等)
- 自保护机制:控制服务器与僵尸程序通信使用加密机制,把通信内容嵌入正常 HTTP 流量以保护服务器隐蔽性和匿名性,并采用认证机制防范控制消息伪造和篡改
- 防范四条:威胁监测(蜜罐捕获传播中的 Bot,掌握其连接的服务器 DNS/IP、端口、频道、密码等信息甚至控制权)、僵尸网络检测(异常网络流量)、主动遏制(路由和 DNS 黑名单屏蔽恶意 IP/域名)、僵尸程序查杀(受害机安装专用安全工具)
六、其他恶意代码分析与防护(14.6)——四类定义配对题(真题考过 3 次)
| 类型 | 定义要点 | 触发/复制 |
|---|---|---|
| 逻辑炸弹 | 依附在其他软件中、并具有触发执行破坏能力的程序代码;触发方式:计数器、时间、文件、特定用户访问;触发后可造成文件删除、服务停止、软件中断运行 | 不能复制自身,不能感染其他程序 |
| 陷门 | 软件系统里允许用户避开系统安全机制而访问系统的一段代码,由专门的命令激活,一般不容易发现;通常是软件开发商为调试程序、维护系统而设定 | 不具有自动传播和自我复制功能 |
| 细菌 | 具有自我复制功能的独立程序,不直接攻击任何软件,通过复制本身指数级消耗 CPU、内存、磁盘空间 | 自我复制 |
| 间谍软件 | 在用户不知情的情况下安装、执行非期望功能:弹出广告、重定向浏览器,记录击键和浏览习惯,窃取账号口令、信用卡号传给攻击者 | 一般不具备自我复制功能 |
真题配对:登录子系统设”机关”、输入特定字符串直接登录=陷门;依附其他软件触发破坏=逻辑炸弹;复制自身消耗资源=细菌;不知情安装窃取隐私=间谍软件。
七、恶意代码防护主要产品与技术指标(14.7)
五类防护产品
| 产品 | 要点 |
|---|---|
| 终端防护产品 | 部署在桌面电脑、服务器、智能手机、智能设备上;典型防护模式”云+终端“;国内厂商:金山、奇虎、北信源、瑞星、江民 |
| 安全网关产品 | 三类:通用性专用安全网关(UTM、IPS)、应用安全网关(邮件网关、Web 防火墙)、具有安全功能的网络设备(如路由器) |
| 恶意代码监测产品 | 通过网络流量监测发现异常节点或异常通信连接;典型产品 IDS、网络协议分析器;ICMP 等协议流量异常往往是网络蠕虫活动的前兆,可提前预警 |
| 补丁管理系统 | 恶意代码常利用漏洞攻击,漏洞修补是防范恶意代码最有效的手段;两类:面向 PC 终端(依附杀毒软件包,如 360 安全卫士)、企业级(补丁管理服务器+补丁管理代理:北信源补丁分发、Microsoft SUS、PatchLink) |
| 恶意代码应急响应 | 专杀工具:金山木马专杀(查杀 2 万多种木马)、木马克星、木马清除大师(5800 余种)、Chkrootkit(检查 Linux/FreeBSD 平台 Rootkit)、AIRT(查找隐藏的模块/进程/端口号)、Fport(TCP/UDP 端口与进程关联) |
三大技术指标(真题考过)
①恶意代码检测能力——静态检测(搜索标识特征、文件指纹)+动态检测(安全沙箱、动态调试、系统监测、网络协议分析);②恶意代码检测准确性——误报(正常对象报为恶意)与漏报(漏掉恶意对象)理论上难以根除;③恶意代码阻断能力——阻断技术措施(基于网络/主机/应用阻断、人工协同干预阻断)、阻断恶意代码的类型和数量、阻断时效性。
真题辨析:沙箱里的资源被虚拟化/间接化,不可信程序的恶意行为被限制在沙箱中,不会破坏主机或其他程序数据(”沙箱会破坏主机数据”是错误说法)。
八、恶意代码防护技术应用(14.8)
- 终端防护:在终端上安装恶意代码防护代理程序,按终端管理中心下发的安全策略进行安全控制;典型产品360 天擎终端安全管理系统(统一安全管控、更新病毒库/补丁、”公有云”查杀)
- APT 防护:高级持续威胁(APT)通常利用电子邮件作为攻击目标系统——把恶意代码嵌入邮件发给目标人群,诱使打开恶意电子文档或单击恶意站点链接,得手后远程控制收件人计算机并逐步渗透内网;对策是部署 APT 检测系统,检测电子文档和电子邮件是否存在恶意代码(案例真题答案原话)
九、真题补充考点(教材未细讲,但真题反复考)
1. 勒索病毒与”永恒之蓝”WannaCry(综合考过 2 次、案例分析考过 3 次)
- WannaCry 蠕虫利用”永恒之蓝”漏洞工具攻击 Windows 的 SMB 服务模块,服务端口 445,向感染机植入敲诈者病毒加密文件
- 加密措施:使用 AES 加密文件,再用非对称加密算法 RSA 加密随机密钥,每个加密文件使用一个随机密钥;重装系统不能恢复被加密文件
- 应急处置(案例原题采分点):①断开已感染主机的网络连接(隔离/断网);②为其他电脑升级系统漏洞补丁(MS17-010);③网络层禁止 135/137/139/445 端口的 TCP 连接;有备份则启动备份恢复程序,未感染主机可安装免疫工具、手工关闭 445 端口服务或配置 ACL 封堵 445;”更改被感染文件扩展名””直接删除已感染病毒文件”是错误做法
2. 恶意代码检测工具识别(真题考过 2 次)
Tripwire、MD5sum=文件完整性检查;RootkitRevealer、ClamAV=恶意代码检测;Tcpdump、Wireshark=网络协议分析;Snort=入侵检测;regedit=注册表检测;Autoruns、Process Monitor=Windows 系统安全状态分析;Fport=端口与进程关联。
3. 计算机病毒命名前缀(真题考过)
Macro.=宏病毒;Trojan.=木马;Worm.=蠕虫;Backdoor.=后门。如 Macro.Melissa 是宏病毒、Trojan.huigezi 是木马、Worm.Blaster 是蠕虫。
4. 病毒生命周期口径差异
教材按”复制传播阶段、激活阶段“两阶段阐述;真题解析按”潜伏(休眠)、传播、触发、发作“四阶段考查,”不属于生命周期”选”预备阶段“(7785)。两套口径都要能应对。
5. 跨章关联提示(详见对应章总结)
震网病毒=第5章”基于控制系统软件漏洞攻击物理实体”;BlackEnergy 通过网络钓鱼植入(第17章应急案例素材);防火墙不能完全防止感染病毒的软件或文件传输、不能防止内网病毒传播(第8章);”开辟后门”是网络攻击过程第 7 步(第2章);数据库”设置后门绕过访问控制”=旁路控制(第20章);蜜罐/沙箱主动防御归第15章;安卓恶意软件四类(远程控制木马、话费吸取、隐私窃取、系统破坏)归第25章;病毒/蠕虫/木马事件属”有害程序事件”、后门/漏洞攻击事件属”网络攻击事件”归第17章事件分类。
十、真题高频考法与案例分析题型
综合知识选择题高频问法
| 考点 | 真题问法与答案要点 |
|---|---|
| 主动/被动传播 | “属于主动传播”→网络蠕虫;被动传播=病毒、木马、逻辑炸弹、细菌、恶意脚本、恶意 ActiveX、间谍软件(考过 3 次) |
| 恶意代码分析方法 | “属于动态分析”→文件监测;”属于静态分析”→脚本分析;动态=文件/进程/注册表/网络活动监测+动态反汇编(考过 4 次) |
| 木马攻击技术 | “广外女生对付金山毒霸/天网防火墙”→超级管理技术;”灰鸽子、网络神偷”→端口反向连接技术;”红色代码”→缓冲区溢出 |
| 木马端口数字 | Executor 80、Blade Runner 等复用 21、WinSpy 等复用 25;冰河 7626、Back Orifice 2000 54320;隐蔽通道后门选 Covert TCP |
| 木马机制与现象 | 攻击过程排序→寻找目标→收集信息→植入→隐藏→意图实现;感染木马典型现象→未知程序试图建立网络连接 |
| 病毒特性 | “不属于病毒组成”→检测部件(只有复制传染/隐藏/破坏三部件);载体配对 Melissa/库尔尼科娃/求职信/NIMDA;CIH 4 月 26 日发作;文件型病毒不能感染 HTML |
| 病毒命名 | Macro.=宏病毒、Trojan.=木马、Worm.=蠕虫、Backdoor.=后门(Macro.Melissa 选宏病毒) |
| 蠕虫扫描策略 | “支持顺序扫描”→Blaster;”支持选择性扫描”→震荡波;Slammer=随机扫描 |
| 蠕虫实例辨析 | “利用缺陷通过网络自动复制传播”→蠕虫;”不属于网络蠕虫”→海莲花(APT 主体) |
| 其他恶意代码 | 复制消耗资源→细菌;依附软件触发破坏→逻辑炸弹;特定输入绕过安全机制→陷门(配对考过 3 次) |
| 僵尸网络 | 与 Botnet 结合后 DoS 攻击能力大大提高(”削弱”是错误项);特征=大量主机不知情被植入 |
| 生存技术 | “模糊变换技术属于”→生存技术;”不属于模糊变换”→反跟踪技术 |
| 勒索病毒 | ACL 封堵 445 端口→抵御勒索病毒(永恒之蓝/WannaCry);杀毒软件检测出病毒不一定能清除,杀毒后应及时打补丁 |
| 防护指标 | “不属于恶意代码防护产品主要技术指标”→检测复杂性(只有检测能力、检测准确性、阻断能力) |
案例分析题型(真题集相关案例考法)
- 勒索病毒应急处置(案例考过 3 次):感染”勒索”病毒后的措施=断网隔离+升级补丁+封堵 445 等端口;WannaCry 问答:利用”永恒之蓝”工具攻击 SMB 服务、端口 445、AES 加密文件+RSA 加密密钥、重装系统无法解密。
- 木马日志分析与处置:由”一个源地址较长时间向两个目标地址发送连接请求”判定为木马(非 DoS、非注入),处置=源主机安装杀毒软件并查杀+将 URL 加入入侵检测设备黑名单。
- APT 检测部署:给出带恶意 Word 附件的邮件渗透路径,答部署 APT 检测系统,检测电子文档和电子邮件是否存在恶意代码。
- 网络威胁与防范措施列举填空:”窃听、拒绝服务、病毒、木马、(数据完整性破坏)””访问控制、审计、身份认证、数字签名、(数据加密)”——物理类选项(物理链路破坏、机房破坏、电磁防护)作干扰项(与第5章交叉)。
复习提示:案例分析中恶意代码类题目集中在”勒索病毒应急处置”与”木马/APT 判断处置”两类,采分点是 445 端口、断网隔离、升级补丁、”检测电子文档和电子邮件恶意代码”;选择题则以分类辨析与数字/实例配对为主。
备考提示
真题研读后的优先级排序(按出题频次与分值):
- 特洛伊木马技术与现象——植入/隐藏/存活、端口复用数字、端口反向连接、运行五步排序、典型现象,考过 9 次,本章第一高频
- 计算机病毒特性与类型——四特性、三部件、载体配对、文件型/宏/多态/隐蔽病毒、命名前缀,考过 6 次
- 网络蠕虫——概念、实例辨析(红色代码/冲击波/Slammer/永恒之蓝 vs 海莲花 APT)、三类扫描策略配对,考过 6 次
- 恶意代码分析方法——静态五法 vs 动态五法配对,考过 4 次
- 主动/被动传播分类——只有蠕虫主动传播,考过 3 次
- 逻辑炸弹/陷门/细菌/间谍软件定义配对——考过 3 次
- 勒索病毒与永恒之蓝——445 端口、SMB、AES+RSA、处置三措施,综合 2 次+案例 3 次
- 生存技术与攻击技术实例对应——模糊变换属生存、超级管理(广外女生)/端口反向连接(灰鸽子),各考过 2 次
- 僵尸网络——Botnet+DDoS 能力提高、构建方式、IRC/HTTP 协议与加密自保护,考过 2 次
- 防护产品与技术指标——“云+终端”、安全网关三类、检测能力/准确性/阻断能力三指标
易混速记
| 对比 | 内容 |
|---|---|
| 病毒 vs 蠕虫 vs 木马 | 病毒=依附宿主程序/文档;蠕虫=独立自动运行、利用漏洞、主动传播;木马=不自我传播,伪装诱骗植入后远程控制 |
| 主动 vs 被动传播 | 主动=蠕虫;被动=病毒、木马、逻辑炸弹、细菌、恶意脚本、恶意 ActiveX、间谍软件 |
| 逻辑炸弹 vs 陷门 | 逻辑炸弹=依附软件、条件触发破坏、不能复制;陷门=避开安全机制的”机关”代码,开发商调试维护设定 |
| 细菌 vs 病毒 | 细菌=独立程序、复制消耗资源、不直接攻击软件;病毒=依附宿主、具有破坏性 |
| 随机 vs 顺序 vs 选择性扫描 | 随机=全 IP 空间抽取(Slammer);顺序=本地优先 A±1(Blaster);选择性=先验信息定向(震荡波) |
| 多态 vs 隐蔽病毒 | 多态=换加密算法改变形式(病毒体、解密例程、变化引擎三组成);隐蔽=隐藏日期/大小变化+加密 |
| 引导型 vs 宏病毒 | 引导型=感染引导区、内存驻留;宏病毒=宏语言实现、文档作载体、跨平台(Normal.dot、AutoOpen) |
| 被动植入 vs 主动植入 | 被动=文件捆绑/邮件附件/网页,依赖用户手工操作;主动=利用漏洞程序自动安装(红色代码) |
| 端口复用 vs 隐蔽通道 | 端口复用=共享系统已开端口(欺骗防火墙、避过 IDS);隐蔽通道=同时隐藏通信内容和状态(BO2K、Covert TCP) |
| 静态 vs 动态分析 | 静态=反恶意软件检查、字符串、脚本、反编译、反汇编;动态=文件/进程/网络活动/注册表监测+动态反汇编 |
| 误报 vs 漏报 | 误报=正常对象被判为恶意;漏报=恶意对象未被发现;两者理论上难以根除 |
| 有害程序事件 vs 网络攻击事件 | 病毒/蠕虫/木马/僵尸网络事件=有害程序;DoS/后门/漏洞攻击=网络攻击(第17章分类) |

