保護與安全

惡意軟體(malware)

大多數程式是聽你指揮、照辦的工具。惡意軟體——malicious software 的縮寫——是被寫來傷害你、你的資料或你電腦的程式,通常還會隱藏真實意圖。把它一律叫做一個東西,有點像把所有病症都叫做「病」:當作統稱很有用,但有趣的部分在於不同種類,因為每一種以自己的方式散播與破壞,也各自需要不同的防禦。

經典的分類取決於惡意軟體「怎麼散播」與「做什麼」。病毒把自己附著在正當的程式或檔案上,當那個宿主被執行時它就跟著跑,並把自己複製進別的程式——它需要宿主,通常也需要人去啟動。蠕蟲會自我傳播:它靠利用服務裡的臭蟲,自行在網路上散播,不需宿主程式、不需人力協助,這也是為什麼蠕蟲能在數小時內鋪滿整個網際網路。木馬假裝成有用的東西——一款遊戲、一個編解碼器、一個免費工具——好讓你自己把它裝起來,裝了之後它才做隱藏的壞事;它不自我複製,它靠的是欺騙。後門程式(rootkit)是會把自己與其他惡意軟體藏起來的惡意軟體,它常鑽得很深、進到核心裡,顛覆你本來會拿來偵測它的那些作業系統設施。勒索軟體把你的檔案加密,索討贖金以換取金鑰。間諜軟體則默默監視並竊送你做了什麼、打了什麼字、存了什麼。這些類別彼此自由重疊——單一一次真實攻擊,可能以木馬之姿到來、放出一個類蠕蟲的散播者、再裝一個後門程式好繼續藏身。

惡意軟體對作業系統很重要,因為作業系統既是攻擊目標、也是主要防線。本領域裡許多技術——最小權限、沙盒、不可執行記憶體、程式碼簽署、安全開機——存在的目的正是阻止惡意軟體進入、執行、散播或藏身。誠實而令人清醒的一點是:沒有任何單一防禦能攔下一切:以特徵碼為基礎的防毒軟體會漏掉全新的威脅、沙盒有時能被逃逸、而一個鑽進核心的後門程式能對它之上的每個工具撒謊。這正是為什麼縱深防禦與「小巧的可信計算基礎」在這裡如此重要。

使用者下載了一個破解版遊戲(木馬)。執行它便裝上了勒索軟體(加密他的文件)以及後門程式(讓惡意行程在工作管理員裡隱形)。木馬靠欺騙把它弄進來;勒索軟體造成損害;後門程式讓它繼續藏著——三個類別,一次攻擊。

這些類別描述的是「散播」與「行為」,而真實攻擊會把它們混在一起。

以特徵碼為基礎的防毒只攔得住它已認得的惡意軟體,因此必然漏掉全新的威脅。而一個鑽進核心的後門程式,能顛覆你本來要拿來找它的那些工具,這正是為什麼「只靠偵測」永遠不夠。

又稱
malicious softwareviruswormtrojan horserootkitransomwarespyware病毒蠕蟲木馬勒索軟體