网络安全 频道

网上公开卖病毒 声称可实现定制化

    【IT168 专稿】李俊从“熊猫烧香”中非法牟利10万余元,其获利途径是自己或者是采取他人代理的方式销售病毒源代码。无论自己还是有他人代理,他们都采取地下销售的模式。而在3月7日,互联网上出现了一个公开叫卖,并号称可以按用户需求定制不同功能病毒的病毒——“仇英(Worm.Chouying.a)”,其作者行为真可谓是嚣张至极。

    从病毒性质上判断,“仇英”属于蠕虫类病毒,该病毒是被瑞星全球反病毒监测网首次截获的。瑞星发现,这款病毒与其它病毒不太一样的是,作者的目的是为了推销“产品”——仇英病毒作者宣称“出售本程序及源代码,并可以按照用户要求定做其他功能”,为了方便购买者联系,他甚至留下了自己的QQ号码。

    反病毒专家提醒广大用户,与“熊猫烧香”类似,现在出现的“仇英”病毒之所以传播范围广、危害大,是因为利用了网民机器上的漏洞,只有及时弥补系统漏洞,安装正版杀毒软件并及时升级(中毒用户可以登录http://www.rising.com.cn/free/,免费下载使用瑞星杀毒软件进行清除),就可以有效狙击此类病毒的疯狂进攻。

    危险性不高 推销是目的

    根据瑞星反病毒专家的分析,“仇英”病毒的功能与“熊猫烧香”非常相似。该病毒采用DLL插进程技术隐藏自身,并采用保护机制对抗清除;运行后会感染所有可执行PE文件和所有网页文件,可能造成中毒机器蓝屏、运行缓慢等现象;病毒会自动在企业局域网中传播,传播速度很快。与“熊猫烧香”相比,该病毒占用内存资源少,在安全模式下也可以正常启动,因此清除难度极大。

“仇英”作者为了推销自己的“产品”,在病毒程序中直接公布自己的QQ号

    “仇英”病毒虽在传播能力和自我保护能力上与“熊猫烧香”相比有所超出,可是病毒作者似乎并不考虑像一般病毒那样让其发作,直接窃取一些信息;而是更多的为了推销自己的这款“产品”。因此在“仇英”病毒中并没有加入太多的高级功能,诸如窃取网络游戏密码、QQ密码、更换文件显示图片等。不过在病毒中作者附上了“产品说明”,称可以为购买者量身定做上述功能。

    利益驱动下的疯狂作者

    严格来讲,瑞星公司此次捕获的“仇英”病毒只是作者编写出来的“DEMO”版,目的就是为了“推销”。为了达到这个目的,“仇英”的作者做出了更为疯狂的举动——在被此病毒感染的网页中都会被插入一句话,“出售本程序及源代码,联系QQ  ******”,这是病毒作者在为自己打广告。

    瑞星专家猜测,近一段时期以来,由于媒体上关于“熊猫烧香”病毒获取利益的报道过于集中,直接刺激了这些病毒作者的贪欲,不惜铤而走险。

    从“仇英”病毒的表现看,此病毒作者的行为可以说是目前病毒发展趋势的一个极致体现——经济利益的驱动。据趋势科技统计,2006年绝大多数的恶意程序攻击几乎都是受到经济利益的驱使,他们运用的手法主要包括窃取密码、键盘测录以及其它相关的活动等。而“仇英”更为恶劣的是,他并不仅仅自己来窃取,而且还在互联网上公开推销自己,以帮助那些心怀不轨又没有能力的人实现其不可告人的目的。

    这并非只是趋势科技一家的观点,在瑞星发布的《2006年度中国大陆地区电脑病毒疫情&互联网安全报告》中也显示(见上图),2006年被截获的新病毒共有234211个,其中90%以上带有明显的利益特征,有窃取个人资料、各种账号密码等行为。黑客和病毒制造者等团伙却空前地猖獗起来,他们除了制造能和杀毒软件对抗的新病毒之外,还频繁地在各个网站上植入木马,并疯狂地将用户电脑变成任由他们控制的僵尸网络(Botnet)。

    “仇英”和“熊猫烧香”十分类似,“熊猫烧香”的所以病毒功能它均具备。因此“仇英”在传播上也采用将某些网页植入病毒代码的方式。这一手段也是目前这类偷取“有金钱价值”信息的突出特点。

Web 网络安全威胁散播情形

    据趋势科技介绍,目前除了电子邮件以外,恶意程序传播途径盛行程度位居第二的就是 Web (如上图)。使用者常误以为恶意程序就是他们需要或期待的程序 (所以一定没问题),这种心态经常遭攻击者利用。举例来说,在提供影片共享与下载功能,因特网频宽均呈现爆炸性成长的趋势。为了观赏现有各种格式的影片档案,使用者需要译码工具 (数字数据串留编码及译码所需的小程序),而这些译码工具通常可从影片共享网站下载。恶意程序作者便利用这一点,定期在公用网络上发布伪造的解碼工具;有时他们甚至明目张胆地建立一个恶意程序网站提供假的译码工具。这就是 TROJ_ZLOB 家族所惯用的手法,将档案伪装成观赏影片所“必须下载”的程序。“熊猫烧香”和“仇英”完全可以用这种手法进行传播。

    恶意程序代码的传播无人监管

    据截获“仇英”病毒的瑞星公司介绍,该公司已将有关“仇英”病毒的详细资料,及时地向相关部门通报。相信,等待“仇英”病毒作者的将是与“熊猫烧香”作者同样的法律制裁。

    有法律人士认为熊猫烧香作者涉嫌4重罪,即像“熊猫烧香”作者李俊这种情况即窃取信息,又破坏计算机系统,有可能会定为“非法侵入计算机信息系统罪”和“非法破坏计算机信息系统罪”;再加上传播病毒,并窃取财富,又涉及了“盗窃罪”;并且,“熊猫烧香”病毒在窃取用户游戏账号或者QQ号后会导致原使用者无法使用,可能会涉及“侵犯通讯自由罪”。

    同时也有法律人士认为,目前相关法律对于李俊等犯罪嫌疑人的量刑存在法律空白。有相关报道称,曾在多家IT技术公司任过职的上海汇业律师事务所律师汤淡宁认为,对于李俊等人的量刑可以根据我国刑法第286条处理,该条款中规定:“违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成计算机信息系统不能正常运行,后果严重的,处五年以下有期徒刑或者拘役;后果特别严重的,处五年以上有期徒刑。故意制作、传播计算机病毒等破坏性程序,影响计算机系统正常运行,后果严重的依照以上的规定处罚。”

    然而刑法并没有对“后果严重”、“后果特别严重”作出明确的界定和说明,另外对于制作和传播计算机病毒并从中牟利的情节,刑法中也未作出单独定罪,法律在此尚存在空白。

    即便是警方可以在很短的时间内捕获“仇英”的作者,法院对其进行严厉惩处,那么又有谁可以保证不再出现“李俊”第二、“李俊”第三呢? 因为目前法律只是对病毒的制造者有一定的约束,但对恶意程序代码的传播却是放任自流,甚至是到了不闻不问的程度。

    如《熊猫烧香之后有仇英 真是狼来了吗》文章所言,“熊猫烧香”本身只是一个病毒载体,也就是黑客常说的下载者。而“仇英”采用的也是与“熊猫烧香”相同的机理。那么你若是感兴趣,可以通过搜索引擎搜索“下载者”,就可以看到类似感染型的下载者比比皆是。

    运行原理与“熊猫烧香”类似的“复制文件到系统目录和根目录”,“注册为服务进程”,“利用微软自动播放功能运行”,“针对计算机本身攻击弱口令”,“利用IE浏览器漏洞在网页文件中添加脚本代码”等等功能等方面的下载者也不在少数。

    目前,无论是“熊猫烧香”还是“Japussy”,这两个程序源代码通过互联网不是十分困难的事情。成为黑客的技术门槛如此的低,而获取的经济利益又是如此的“诱人”,相信“熊猫烧香”的香火是不会断的。

    那么现在又有哪些对这类在互联网上传播病毒程序源代码的行为进行过监管呢?没有!最起码到现在为止,还没有一个政府部门被赋予对网络传播黑客教程具有明确的监管职责。

    无论是“熊猫烧香”的作者李俊,还是“仇英”病毒的作者,二者的最大共同之处就是从销售病毒原代码中牟利。若要从根本上减少这种现象,必须从源头控制,即对“黑客”教程的传播进行有效管理,就如同现在国内对“刀具”一样从法律、行政法规上对“黑客”教程进行规定。

0
相关文章