扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
1988年,当中国计算机反病毒第一人王江民看到自己编写工控软件的计算机上有一个小球状的图标在跳来跳去的时候,并没有意识到这个小小的东西会给计算机带来多大的麻烦。凭着过硬的汇编功底,王江民很轻松地就把这个现在看来是中国出现的第一个病毒“小球”手工清除了,并把清除病毒的杀毒程序命名为KV1,这就是中国最早的计算机杀毒软件雏形。20年后的今天,计算机病毒已经超过100万种,电脑和操作系统也已经更新升级了一代又一代,而每一个阶段,总会有一些令人印象十分深刻的病毒,病毒在给计算机用户带来了许许多多麻烦,上演着一幕幕虚拟世界的《罪与罚》。
恶作剧时代
从1988年出现“小球”病毒起至1992年之前,大部分病毒都是恶作剧式的DOS病毒。他们在电脑用户的屏幕上用各种各样五花八门的花样展现着自己,“小球”病毒在电脑屏幕上跳来跳去,“贪吃蛇”则会吃掉所经过屏幕上的字符,有的会放出缤纷的礼花,干扰用户的电脑操作,但并不对系统造成破坏。其它的还有“米开朗基罗”“黑色星期五”“Stoned(石头)”病毒等等,这些病毒都通过感染硬盘或软盘引导区,感染.COM和.EXE文件。这类病毒修改了部分中断向量表,被感染的文件明显的增加了字节数,并且病毒代码主体没有加密,也容易被查出和解除。 略有对抗反病毒手段的只有Yankee Doole病毒, 当它发现你用DEBUG工具跟踪它的话,它会自动从文件中逃走。
接着, 又一些能对自身进行简单加密的病毒相继出现。它们加密的目的主要是防止跟踪或掩盖有关特征等。后来还有一些对抗反病毒技术和隐藏自己的病毒出现,1992年以后,一些病毒开始破坏系统引导区,但由于那时候电脑主要是在高校和科研机关应用,普通家庭根本没有机会接触到电脑,只有少数一些电脑使用者在关注它们,病毒与电脑使用者之间就象是玩一场游戏,在杀与被杀之间斗智斗勇,这是一场只有少数人才有资格参与的游戏。
“快乐时光”不快乐!
1995年开始,WINDOWS视窗的推出和INTERNET的应用带来了病毒的繁荣。WINDOWS和INTERNET给人们带来了“快乐时光”,与此同时,一种“快乐时光(happy time)”病毒也在悄然来袭。“快乐时光”能够通过电子邮件迅速传播,发送大量的带毒邮件,而且电脑用户只要将鼠标光标点到这封邮件上,病毒就会被触发,向电脑中所有的联系人发送同样的带毒邮件。
“快乐时光”使用了微软并利用Outlook Express一个漏洞,该漏洞可以在你没有点击运行附件时就将附件运行。快乐时光能够感染VBS、html 和脚本文件,成为互联网上长期的祸害,后来“快乐时光”又发展成为新“快乐时光”并出现了很多变种,在系统日期月和日加起来等于13的那天发作。一直到2005年才开始退出流行病毒行列。
那时候,很多电脑用户都不装杀毒软件,在电脑感到运行缓慢的时候,往往会找来江民KV3000等杀毒软件临时杀毒,结果一杀就能杀出数千上万个病毒出来,因为快乐时光是感染型病毒,电脑中有多少脚本和网页文件,病毒就能感染多少,所以出现了杀出一万多个病毒的奇观。
1998年2月,陈盈豪编写出了破坏性极大的Windows恶性病毒CIH-1.2版,并定于每年的
一个月后,也就是到了
谈到造成那次计算机浩劫的主要原因,江民反病毒专家严绍文分析说,主要原因是人们没有起码的防范意识。早在98年KV300+就可以清除CIH病毒,但那时许多人掉以轻心,没有及时定期地对计算机进行病毒扫描,还有一部分用户没有升级,加上那时杀毒软件盗版成风,种种原因聚集在一起,导致了99年CIH的大规模爆发。
对于CIH病毒,江民反病毒中心每年都会病毒发作情况监控,2006年以后,随着使用以DOS为内核的WIN98和WIN ME操作系统的人越来越少,CIH已经失去了发作的系统平台,江民反病毒中心连续几年对CIH病毒发作情况进行了监测,数据表明CIH已经开始退出病毒舞台。
“梅丽莎” 美丽杀手
1999年在西方国家大爆发的melissa又称为“梅丽莎”或者美丽杀手,是一种word97宏病毒,专门针对微软的电子邮件服务器ms exchange和电子邮件收发系统outlook。该病毒利用outlook全域地址表来获取信箱地址信息,并自动给表中前50个信箱发送电子邮件,并在其后附加一个被感染的文件list.doc,内含大量的色情网址。该病毒会在每台被感染的电脑上重复这样的动作,在短时间内形成连锁反应,产生大量的电子邮件垃圾,造成邮件服务器严重阻塞以至最后瘫痪。用户可以手工在注册表中添加类似病毒感染的表项,避免病毒的传染,或者在发送电子邮件时不要启动word文字处理系统。“梅丽莎”当年造成了超过8000万美元的经济损失。
“求职信” 不死毒王
求职信病毒(wantjob)始现于2001年8月,因为病毒中带有特征字句“I want a good job,I must support my parents.(我必须找到一分工作来供养我的父母)”,因此被称之为“求职信”病毒。“家庭”中的几位“重要”的成员,分别是:Worm.WantJob.61440、Worm.WantJob.73744、Worm.WantJob.81936、Win32.Foroux.A
这是一个高危险性的恶性邮件病毒,因为病毒中带有特征字句“I want a good job,I must support my parents.(我必须找到一分工作来供养我的父母)”,因此被称之为“求职信”病毒。它与Nimda病毒同样利用了Iframe ExecCommand漏洞,使没有打IE补丁的用户收到邮件后会自动运行,具有非常强的传播性。
“求职信”不仅具有尼姆达病毒自动发信、自动执行、感染局域网等破坏功能,而且在感染计算机后还不停的查询内存中的进程、检查是否有一些杀毒软件存在。如果存在则将该杀毒软件的进程终止。每隔0.1秒就循环检查进程一次,以至于这些杀毒软件无法运行。该病毒每过8小时就搜寻一切可写的网络资源(如局域网的完全共享目录),随机产生一个文件名,加密后把复制过去。因此感染性极强。主要特点是通过电子邮件系统进行传播,感染电脑之后能主动关闭许多杀毒软件的运行,正是这一个特点使得它的传播速度明显快于其他病毒,其次它还能感染通过在局域网与电脑相连接的共享驱动器。
求职信病毒如果感染的是Windows NT/2000系统的计算机,即把自己注册为系统服务进程,一般方法很难杀灭。它还不停地向外发送邮件,把自己伪装成”Htm、Doc、Jpg、Bmp、Xls、Cpp、Html、Mpg、Mpeg“类型文件中的一种,文件名也是随机产生的,很具隐蔽性。
该病毒将会自动搜索硬盘,用内存中的随机数据覆盖硬盘上的所有文件,因此会给用户数据带来无法估量的损失。
求职信病毒后来也出现了大量的变种,历经数年而不衰,一段时间被称为是“不死毒王”,直到2005年以后,当木马盗号病毒成为主流,求职信才很少再被提起过。
江民反病毒专家介绍,此病毒是利用Microsoft SQL Server的漏洞进行传播,由于Microsoft SQL Server在世界范围内都很普及,因此此次病毒攻击导致全球范围内的互联网瘫痪,在中国80%以上网民受此次全球性病毒袭击影响而不能上网,很多企业的服务器被此病毒感染引起网络瘫痪。而美国、泰国、日本、韩国、马来西亚、菲律宾和印度等国家的互联网也受到严重影响。这是继红色代码、尼姆达,求职信病毒后又一起极速病毒传播案例。所以“SQL杀手”蠕虫的出现,应该成为一个传奇……
“SQL杀手”病毒能够大面积传播的奥秘在于,病毒在入侵未受保护的机器后,首先取得三个Win32 API地址,GetTickCount、socket、sendto,接着病毒使用GetTickCount获得一个随机数,进入一个死循环继续传播。在该循环中蠕虫使用获得的随机数生成一个随机的ip地址,然后将自身代码发送至1434端口(Microsoft SQL Server开放端口),该蠕虫传播速度极快,它使用广播数据包方式发送自身代码,每次均攻击子网中所有255台可能存在机器,而受到感染的电脑又开始进行下一轮攻击,病毒以255的几何级倍级传播,因此能够在短短一小时左右迅速传遍全球。
一时间,冲击波病毒在全球范围内的泛滥不可遏止,全国上百万台计算机、上千个局域网被感染,并以极快的速度传播。
“这次大规模蠕虫病毒的爆发可以说是2-3年以来国内反应最为强烈的一次”,江民科技董事长王江民在接受新浪科技独家采访时表示,“从江民目前的统计来看,本次遭受攻击的电脑系统主要集中在Windows XP及Windows 2000上,大概占到60-70%的比例,另外少量Windows Me及98系统也遭到了不同程度的攻击”。
12日上午,江民公司率先在国内提交了该病毒的解决方案并及时升级了病毒库,同时向国家公安部等相关部门提交了病毒样本。
据江民公司的技术人员介绍,冲击波病毒是一种蠕虫病毒,其样本大小为6176字节,感染的操作系统为Windows2000和XP及2003操作系统,病毒会下载并运行病毒文件Msblast.exe,最终将会导致机器停止响应。
王江民认为,蠕虫病毒将是互联网时期最为肆虐的电脑病毒,而在今后的时间内,可能还会不同程度的爆发。对于本次冲击波病毒,王江民表示,相比之前的CIH病毒,这个病毒的传播能力颇强,就象它自身的名字一样,基本是按指数上升的。
随着互联网信息时代的到来,网络安全已经成为企业和个人不得不面临的问题,“准确的说,根本没有所谓永久性的安全防护措施,对用户而言,提高防护意识可能更重要!”
震荡波 不平常的五一
当日,国家计算机病毒应急处理中心紧急与以江民为首的我国反病毒通道厂商联系,要求反病毒厂商紧急升级杀毒软件病毒库。江民国内率先响应了国家应急中心的指示,以最快速度升级了KV系列杀毒软件病毒库,并在江民反病毒资讯网发布了病毒技术分析报告以及相关解决方案。
网银大盗 网上银行大劫难
“网银大盗”系一种间谍软件,属于木马类病毒,该病毒利用某网上银行系统漏洞,偷取网上银行用户银行卡号和密码,并自动发送给病毒作者。截止犯罪嫌疑人被捕时,该犯罪团伙已成功窃取资金4.8万元 。在江民及某网上银行技术人员的努力下,该病毒于4月中旬即被查杀,某网上银行也已经进行了紧急技术升级,堵上了这个漏洞,避免了一场即将发生的网上银行浩劫,保护了某网上银行用户上千亿万资金安全。
证券大盗
据江民反病毒专家介绍,病毒运行后,自动监控一些特定的金融证券网站页面,当病毒监测到包含多家券商名称的网站标题窗口时,就开始使用键盘钩子程序自动记录用户登陆信息,包括用户名和密码,同时,病毒还通过屏幕快照将用户登陆时窗口画面保存为图片,在记录达到一定次数后,将记录的信息和图片通过电子邮件发送给病毒作者。
江民反病毒专家何公道认为,该病毒可能造成的危害在于,黑客可以恶意操纵被盗的股票,将某高价股票高买低卖,然后使用自己的账户将同一股票低买高卖,赚取中间的差价,给被盗股民带来巨大的损失。更为狡猾的是,“证券大盗”病毒每次运行后即“自杀”,并删除自身在系统中留下的文件,达到消毁“罪证”的目的,“作案”手段十分隐蔽。
令人吃惊的是,
据国内率先截获“敲诈者”病毒的江民科技反病毒工程师介绍,仅江民反病毒中心已接到110余例用户中毒求助报告,而全国估计至少有数千人感染该病毒,目前该反病毒中心已截获该病毒的7个变种。新华社
“敲诈者”病毒案例引起了公安部及广东省公安厅领导的高度重视,广州警方成立了专案组,迅速锁定了病毒制造者欧阳某,并于
熊猫烧香
2006与2007年岁交替之际,一名为“熊猫烧香”的计算机病毒在互联网上掀起轩然大波。从去年12月首次出现至今,短短一个多月,病毒已迅速在全国蔓延,受害用户至少上百万,计算机反病毒公司的热线电话关于该病毒的咨询和求助一直不断,互联网上到处是受害者无奈的求助、怨恨、咒骂,电脑里到处是熊猫烧香的图标,重要文件被破坏,局域网彻底瘫痪,病毒造成的损失无法估量。
江民反病毒专家介绍,导致病毒快速传播目前存在三大原因。一个大量的企业用户使用国外杀毒软件,而国外杀毒软件对于此类国产病毒响应速度特别慢。二是一部分网站编辑或网站管理人员本身机器感染了病毒,由于病毒能够修改HTML文件,当他们把受感染文件上传到服务器后,访问者点击此类受感染网页即中毒。三是病毒综合利用了多种漏洞和传播途径,如利用微软MS06-014漏洞感染HTML文件,通过QQ最新漏洞传播自身,通过网络文件共享、默认共享、系统弱口令、U盘及移动硬盘等多种途径传播。
磁碟机
近日,越来越多的企业用户向江民反病毒中心求助,称他们的企业网络正在遭受病毒侵袭,电脑运行缓慢,出现系统蓝屏、死机等现象,可执行文件被病毒感染,整个网络安全面临严重的病毒威胁。
江民反病毒工程师经提取病毒样本分析后认为,多数企业都遭受了同一病毒“千足虫”(又名磁碟机)病毒侵害。千足虫(磁碟机)早在去年就被江民反病毒中心截获,近期频繁变种,大有卷土重来之势。“磁碟机”病毒能够利用多种手段终止杀毒软件运行,并可导致被感染计算机系统出现蓝屏、死机等现象,严重危害被感染计算机的系统和数据安全。与其它关闭杀毒软件的病毒不同的是,该病毒利用了多达六种强制关闭杀毒软件和干扰用户查杀的反攻手段,许多自身保护能力不够强壮的杀毒软件在病毒面前纷纷被折。
江民反毒专家何公道认为,磁碟机病毒是近几年以来发现的病毒技术含量最高、破坏性最强的病毒,其破坏能力、自我保护和反杀毒软件能力均十倍于“熊猫烧香”。磁碟机病毒的发作标志着计算机病毒进入了驱动病毒时代。
计算机病毒从2006年开始,又有了重大的发展。病毒的目标已经从以前的炫耀技术彻底转向经济利益,网络上流行的病毒大都是盗号窃密的木马病毒,而病毒技术也日新月异,病毒通过Rootkit技术和映象劫持技术隐藏自身的进程、注册表键值,通过插入进程、线程避免被杀毒软件查杀,通过实时监测对自身进程进行回写,避免被杀毒软件查杀,通过还原系统SSDT HOOK和还原其它内核HOOK技术破坏反病毒软件,其中仅映象劫持技术就包括“进程映像劫持”、“磁盘映像劫持”、“域名映像劫持”、“系统DLL动态连接库映像劫持”等多种方式。目前几乎所有的盗取网络游戏帐号的木马病毒都具备了以上一种以上的技术特征,几乎所有最新的程序应用技术都被病毒一一应用,电脑一旦感染病毒,普通用户根本无能力彻底清除,只能求助专业技术人员。未来的计算机病毒将综合利用以上新技术,使得杀毒软件查杀难度更大。
伴随着互联网的高速发展,病毒也进入了愈加猖狂和泛滥的新阶段,并呈现出了以下几个特征:
1、病毒的种类和数量在迅速增长:
江民公司
2、传播手段越来越广泛:
木马、病毒通过移动存储设备、网页挂马、网址欺骗、视频文件传播、部分知名软件的漏洞等进行疯狂传播。
3、病毒的技术水平越来越高:
病毒制造者不断更新着病毒的制造技术,不断推出病毒的新变种,利用新的技术手段隐藏自身进程,通过加壳和免杀技术终止杀毒软件的运行,逃避杀毒软件对于病毒的查杀,达到传播有害程序、破坏数据文件、非法窃取利益的目的。更值得关注的是,进入2008年以来,大部分主流病毒技术都进入了驱动级,开始与杀毒软件争抢系统驱动的控制权,从而控制杀毒软件,致使杀毒软件功能失效。
4、病毒的危害越来越大:
更多的木马和病毒破坏电脑系统、造成死机、蓝屏、数据丢失、窃取用户帐号密码等,给用户造成巨大的损失和破坏。熊猫烧香、机器狗、ARP病毒、磁碟机这些病毒迅速在互联网上疯狂传播,被感染的计算机数量急速增长,严重影响着个人用户和企业用户的信息安全。
二十年来,从DOS病毒到WINDOWS病毒,从单台电脑之间传播到到网络传播,转播载体从软盘到光盘再到现在的移动存储,反病毒与病毒的较量从来没有停止过,江民反病毒专家们随时都处于备战状态。反病毒在明处,病毒在暗处,没有人可以预知下一个病毒会在什么时候出现,而反病毒工作者的责职及使命所在就是:消灭每一个病毒在萌芽状态,防止其进一步的传播和爆发,让更多的电脑用户能够安全、愉快地使用互联网。
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。