1991 年,電腦防毒研究組織(Computer Antivirus Research Organization,CARO)提出了「CARO 惡意軟體命名慣例」(CARO Malware Naming Convention),試圖統一惡意軟體的命名方式。然而,隨著威脅情勢不斷變化,這套命名方式很快便顯得過時。防毒與資安產業因應各自需求修改了 CARO 的命名慣例,而命名的目的也逐漸由「辨識惡意軟體」轉變為「標示偵測結果」。
因此,各家資安廠商會採用自己的命名慣例,標示不同類型的勒索軟體或惡意軟體偵測結果,導致使用者有時難以判斷實際偵測到的內容,以及威脅或感染的性質。惡意軟體名稱可能用於下列類型:
上述名稱都可能隨時被重新命名。部分廠商還會在名稱後方加入修飾詞或補充資訊,進一步描述惡意軟體的類型。由於目前並不存在通用的命名標準,因此容易讓一般使用者,以及試圖提供協助的人員產生混淆。
「惡意軟體」(malicious software, malware)本身已成為一個廣義的統稱,涵蓋許多不同類型的惡意軟體。由於不存在通用的命名標準,因此對於惡意軟體的定義,可能會出現各式各樣的答案。
名稱中帶有「Generic」或「Patched(加殼、加花)」的偵測結果,也屬於非常廣泛的分類。例如,「通用型偵測」(Generic detection)是防毒與反惡意軟體軟體採用的一種偵測方式,用於辨識具有惡意特徵的檔案。這代表該檔案的特徵或行為,可能與已知惡意軟體或潛在的新型惡意軟體相似。因此,通用型偵測結果並不一定表示該檔案必然具有惡意。
此外,各家資安廠商使用的掃描引擎與偵測方式也不相同,例如:
以上差異都可能造成各家掃描結果不一致,以方程式組織的惡意軟體 c68f420b5a5e085a508a2529ac001284a255090920a0236df1b5656d010966e8 為例,CrowdStrike 的結果為
Win/malicious_confidence_100% (W),卡巴斯基的命名方式則一目了然,為
HEUR:Trojan.Win32.EquationDrug.gen,其方法為「[前綴:]行為.平台.名稱[.變種]」([Prefix:]Behaviour.Platform.Name[.Variant])。
以下是我們可能會遇到的惡意軟體。
駭客與惡意軟體作者來自不同年齡層、背景、國家,並具備不同程度的教育與技術能力,其動機與意圖也各不相同。現今大多數惡意軟體作者與網路犯罪者,會將惡意軟體視為一項可獲取金錢利益的商業活動;而所謂的「腳本小子」(script kiddies)通常是為了追求刺激,或希望在同儕之間建立駭客名聲而從事相關行為。
在追蹤三角測量行動(Operation Triangulation)中,分析師 Boris Larin 為了研究 iOS 漏洞,需要用駭客技巧研究作業系統;合理地使用 Cobalt Strike 是增進企業安全的方法;水能載舟,亦能覆舟。