您当前位置:首页 > 资讯中心 > 信息安全

勒索软件引领PC恶意代码威胁关注度,成为用户的噩梦

cn">

2015年安天捕获PC端恶意代码新增家族数为3,109个、新增变种2,243,062种,这些变种覆盖了亿级的样本HASH。相比于2014年,恶意代码总数虽然有所增加,但已经不再是2006~2012年间那种爆炸式的增长。

需要说明的是,我们无法确保这个统计足够精确,新增家族数的减少,并不能完全反映恶意代码的实际情况,更多的是我们过度依赖自动化命名的结果,从而对大量样本只能给出通用命名。尽管我们还在尽力维护一个完整的命名体系,但面对恶意代码数量多年的快速膨胀,以及恶意代码的开源和交易,几乎所有的安全厂商都失去了完整的基于严格编码继承性的家族命名关联跟进能力。各厂商大量采用编译器、行为等为恶意代码命名以及类似Agent这样粗糙的自动化命名,就是这种窘境的明证。而很多短小的WebShell,本身亦未有足够的信息,去判定其演进和关联。在今天,我们应该更多地在分析实践中,通过基于向量、行为之间的关系搜索,去寻觅恶意代码之间、安全事件与恶意代码之间的关系,而不是希望自动化给我们带来一切。

在2015年恶意代码家族变种数量排行榜前十名中,木马程序占六席,而其他四席被相对轻量级的Hacktool、和Grayware所占据(也有一些安全厂商将这些称为PUA,即:用户不需要的应用)。这个比例相对此前数年木马垄断排行榜的情况已经有了很大变化。在互联网经济带来更多变通道的情况下,一些攻击者的作业方式开始具有更强的隐蔽性。上榜恶意代码的主要功能是下载、捆绑、窃密、远程控制等行为,例如Trojan/Win32.Badur是一个通过向用户系统中下载、安装大量应用程序获利的木马程序,该木马会在后台下载多款推广软件,使用静默安装的方法在用户系统中安装指定的应用程序,并从软件厂商或推广人处获取利益。今年,广告程序有三个家族进入了排行榜,除AdLoad这个以行为命名的家族(家族样本未必具备同源性)外,另外两个广告程序家族都是具有亲缘性的庞大家族Eorezo和Browsefox,两个家族中带有数字签名的样本占总样本比重分别为32.9%和79.9%,它们通过与其他程序捆绑、下载网站、下载者等进行传播,其安装模式通常为静默安装,主要的功能是浏览器劫持和域名重定向,通过修改用户搜索结果显示各种在线广告公司的广告来获利。而排名第八位的恶作剧程序ArchSMS实际上是一个勒索软件,今年在全球范围内有较大规模的感染,国内感染量也非常多,它会弹出警告窗体,通知用户系统磁盘被格式化(实际上未格式化,因此我们将其暂定为恶作剧程序)等虚假消息,恐吓用户发送短信并以此进行敲诈。

  class="fancybox_content" href="/uploads/images/2016/124/liQ8g5qivB7Uc.jpg?rand=159"

图 2015年恶意代码家族变种数量排行榜

在2015年PC平台恶意代码行为分类排行榜中(HASH),以获取利益为目的的广告行为再次排在较早位,下载行为因其隐蔽性、实用性强的特点数量依然较多,捆绑行为与后门行为分列三、四位,备受关注的勒索软件位列第九位。安天CERT在2015年8月3日发布报告《揭开勒索软件的真面目》[9],详细地揭露了勒索软件的传播方式、勒索形式、历史演进以及相应的防御策略。而在2015年12月4日,我们又跟据敲诈软件依托JS脚本进行邮件传播的新特点,跟进发布了《邮件发送JS脚本传播敲诈者木马的分析报告》[10]

  class="fancybox_content" href="/uploads/images/2016/219/liGZ4T59GaEGQ.jpg?rand=189"

图 2015年PC平台恶意代码行为分类排行

作者:grabsun - 发布时间:2016-04-25 - 点击量:2116
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们