iT邦幫忙

2026 iThome 鐵人賽

DAY 7
0
Security

企業端點完美防禦系列 第 7

《企業端點完美防禦》07-惡意軟體命名方法

  • 分享至 

  • xImage
  •  

1991 年,電腦防毒研究組織(Computer Antivirus Research Organization,CARO)提出了「CARO 惡意軟體命名慣例」(CARO Malware Naming Convention),試圖統一惡意軟體的命名方式。然而,隨著威脅情勢不斷變化,這套命名方式很快便顯得過時。防毒與資安產業因應各自需求修改了 CARO 的命名慣例,而命名的目的也逐漸由「辨識惡意軟體」轉變為「標示偵測結果」。

因此,各家資安廠商會採用自己的命名慣例,標示不同類型的勒索軟體或惡意軟體偵測結果,導致使用者有時難以判斷實際偵測到的內容,以及威脅或感染的性質。惡意軟體名稱可能用於下列類型:

  • 已被釋出並在真實環境中感染電腦的「實際流傳惡意軟體」(in-the-wild malware)。
  • 由實驗室或防毒軟體廠商建立,用於測試新威脅偵測能力的非實際流傳惡意軟體,例如「動物園病毒與蠕蟲」(Zoo viruses and worms)。
  • 由道德駭客或研究團體建立的概念驗證病毒(proof-of-concept viruses)。
  • 通用型惡意軟體(generic malware)。
  • 零時差惡意軟體(zero-day malware)。

上述名稱都可能隨時被重新命名。部分廠商還會在名稱後方加入修飾詞或補充資訊,進一步描述惡意軟體的類型。由於目前並不存在通用的命名標準,因此容易讓一般使用者,以及試圖提供協助的人員產生混淆。

「惡意軟體」(malicious software, malware)本身已成為一個廣義的統稱,涵蓋許多不同類型的惡意軟體。由於不存在通用的命名標準,因此對於惡意軟體的定義,可能會出現各式各樣的答案。

名稱中帶有「Generic」或「Patched(加殼、加花)」的偵測結果,也屬於非常廣泛的分類。例如,「通用型偵測」(Generic detection)是防毒與反惡意軟體軟體採用的一種偵測方式,用於辨識具有惡意特徵的檔案。這代表該檔案的特徵或行為,可能與已知惡意軟體或潛在的新型惡意軟體相似。因此,通用型偵測結果並不一定表示該檔案必然具有惡意。

此外,各家資安廠商使用的掃描引擎與偵測方式也不相同,例如:

  • 啟發式分析(Heuristic Analysis)
  • 行為式分析(Behavior-based Analysis)
  • 沙箱分析(Sandboxing)
  • 特徵碼檔案偵測(Signature file detection),其內容包含已知病毒特徵碼的二進位模式

以上差異都可能造成各家掃描結果不一致,以方程式組織的惡意軟體 c68f420b5a5e085a508a2529ac001284a255090920a0236df1b5656d010966e8 為例,CrowdStrike 的結果為
Win/malicious_confidence_100% (W),卡巴斯基的命名方式則一目了然,為
HEUR:Trojan.Win32.EquationDrug.gen,其方法為「[前綴:]行為.平台.名稱[.變種]」([Prefix:]Behaviour.Platform.Name[.Variant])。

惡意軟體相關名詞表

常見名詞

以下是我們可能會遇到的惡意軟體。

  • 惡意軟體(Malware)
  • 間諜軟體(Spyware)
  • 廣告軟體(Adware)
  • 病毒(Virus)
  • 感染型病毒(File-infecting Virus)
  • 開機磁區病毒(Boot Sector Virus)
  • 多型態病毒(Polymorphic Virus)
  • 指令碼病毒或巨集病毒(Script/Macro Virus)
  • 蠕蟲(Worm)
  • 木馬程式(Trojan Horse)
  • 後門木馬程式(Backdoor Trojan)
  • 遠端存取木馬程式(Remote Access Trojan,RAT)
  • 銀行木馬程式(Banking Trojan)
  • Rootkit(隱匿程式)
  • 勒索軟體(Ransomware)
  • 流氓軟體(Rogue Software)
  • 潛在不受歡迎程式(Potentially Unwanted Program,PUP)或潛在不受歡迎應用程式(Potentially Unwanted Application,PUA)
  • 路過式下載(Drive-by Download)
  • 漏洞利用工具包(Exploit Kit)
  • 間諜撥號程式(Spyware Dialer)
  • 殭屍網路(Botnet)
  • IRC 殭屍程式(IRCBot)
  • 點擊殭屍程式(Clickbot)

誰在撰寫惡意軟體?原因是什麼?

駭客與惡意軟體作者來自不同年齡層、背景、國家,並具備不同程度的教育與技術能力,其動機與意圖也各不相同。現今大多數惡意軟體作者與網路犯罪者,會將惡意軟體視為一項可獲取金錢利益的商業活動;而所謂的「腳本小子」(script kiddies)通常是為了追求刺激,或希望在同儕之間建立駭客名聲而從事相關行為。

在追蹤三角測量行動(Operation Triangulation)中,分析師 Boris Larin 為了研究 iOS 漏洞,需要用駭客技巧研究作業系統;合理地使用 Cobalt Strike 是增進企業安全的方法;水能載舟,亦能覆舟。


上一篇
《企業端點完美防禦》06-選擇防火牆以及 Windows 內建防火牆是否夠用
下一篇
《企業端點完美防禦》08-勒索軟體發展史
系列文
企業端點完美防禦13
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言