iT邦幫忙

2026 iThome 鐵人賽

DAY 24
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 24 篇

Day 24:惡意程式威脅——病毒(Virus)與蠕蟲(Worm)

  • 分享至 

  • xImage
  •  

電腦病毒(Virus)與蠕蟲(Worm)是最經典的惡意程式,同時也是自我複製能力最強的代表。在歷史上也出現許多病毒與蠕蟲攻擊相關的資安事件,造成巨大的損失,值得一提的是,許多人習慣將所有惡意軟體統稱為「電腦病毒」,但在資安領域中,這兩者在傳播途徑與擴散機制上有著不同的區別。

病毒 vs. 蠕蟲

要區分兩者,最關鍵的區別在於:「是否需要宿主」 以及 「是否需要人為干預來擴散」。

病毒(Virus) :

  • 需要依附在合法的執行檔、文件或系統磁區中
  • 會將惡意程式碼注入其他檔案中
  • 需要人為操作(ex.點擊夾帶病毒的 .exe檔或複製檔案)
  • 隨身碟、電子郵件附件、分享的檔案
  • 受限於使用者傳遞檔案的速度

蠕蟲(Worm) :

  • 不需要寄生,本身就是一個獨立的執行檔
  • 會自我複製出完全相同的獨立副本
  • 透過網路漏洞或協定自動傳播
  • 網路服務漏洞、自動化腳本
  • 可以在數分鐘內感染全球數萬台主機

病毒的傳播機制與種類

  • 檔案型病毒:
    感染系統中的執行檔(.exe、.dll 或 .com)。當使用者啟動該合法程式時,病毒碼會搶先執行,隨後再將控制權交還給原本的程式,讓使用者毫無察覺。
  • 巨集病毒:
    利用 Microsoft Office(Word、 Excel、PowerPoint)內建的巨集功能編寫。當使用者開啟夾帶巨集的文件(xxx.docx、xxx.xlsx、xxx.ppt)時,病毒碼便自動執行並感染其他Office檔案。
  • 開機區病毒:
    感染隨身碟或硬碟的MBR(Master Boot Record)。當電腦開機載入作業系統前,病毒就會被一同載入記憶體中取得最高權限。

病毒就像偷改了這支程式的「開頭指引標籤」——當你點擊執行時,程式不會先跑它原本的功能,而是被指引去先執行病毒隱藏的惡意程式碼,之後再默默把控制權接回原本的程式,讓人完全感覺不出異樣。

蠕蟲的傳播機制

蠕蟲最大的威脅在於不需等待使用者點擊,只要目標主機連接在網路上且存在特定漏洞,蠕蟲就能主動發起攻擊並自我複製。

蠕蟲擴散步驟

  1. 掃描(Scanning): 蠕蟲在受害主機上啟動,隨機或依據特定IP持續掃描公網或內網中開放特定 Port的主機。
  2. 利用漏洞: 針對掃瞄出目標主機的漏洞,發送特製的網路封包造成緩衝區溢位(Buffer Overflow)或遠端程式碼執行。
  3. 自我複製與執行: 漏洞觸發後,蠕蟲會將自己的完整程式碼複製到目標主機上並強制執行。
  4. 指數級擴散: 新受感染的主機立刻變成新的「傳播源」,繼續掃描其他 IP,造成網路流量暴增甚至癱瘓。

怎麼防禦和避免病毒與蠕蟲

由於病毒依賴「檔案與人為操作」、蠕蟲依賴「網路的漏洞與自動擴散」,防禦策略必須包含以下面向:

1. 針對病毒的防禦

  • 端點防護與實時掃描: 安裝EDR或防毒軟體,監控檔案讀寫行為,防止惡意程式碼注入PE檔案(例如 .exe 應用程式、.dll 動態連結庫、.sys 驅動程式)。
  • 關閉自動執行: 全域停用隨身碟的AutoRun/AutoPlay功能、關閉Office檔案的預設巨集執行能力。

2. 針對蠕蟲的防禦

  • 修補程式管理: 蠕蟲生存是靠漏洞。及時安裝作業系統修補程式(如 Windows Update)是阻斷蠕蟲最有效的手段。
  • 限制企業內網主機之間的橫向通訊,預設關閉不必要的Port與跨區連線。
  • 實施微隔離,防止一台主機中招導致全網崩潰。

上一篇
Day 23:惡意程式威脅 –特洛伊木馬、後門、C2 連線
下一篇
Day 25:資料安全漏洞——備份未加密與離線備份失效
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞 共 26 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言