网络安全 频道

游走在安全与危险的边缘上-间谍软件攻防策略

间谍软件是什么?我们所有人几乎认为是木马或病毒。在和你们交流这个问题时,大家普遍认为自己的系统中没有这种东东,
因为大家都有正版的杀毒软件和防火墙、最新的病毒库。
最关键的一点,大家的系统从来没出过问题,运行一直很正常。是的,我们通常都是这样防卫自己的系统,
一套正版的杀度软件和防火墙,也是以此为标准来判断自己的系统是否安全。时光倒流到3年前,这样的观点也许是正确的。
现在的情况是,市面上几乎没有可以识别和清楚间谍软件的杀度产品,也没有一款个人防火墙可以阻止这些间谍软件和幕后操控者的联系。
如果用专门的工具查一下,系统中潜伏的间谍软件数量足以吓你一跳。
“可是那有什么关系呢?反正我的系统一直很正常……”如果你有这样的想法,说明你还不了解这些躲藏在系统中的“幽灵”,它们正在偷偷地窥视我们的一切……

黑客是如何在不被察觉的情况下获得个人的信息的呢?你或许认为黑客入侵了Smith的计算机,但现在的黑客已经不常使用这些‘古老的’手段了。通过各种渠道,黑客可以在你毫无察觉的情况下在你的系统中安装一些软件来收集他感兴趣的信息和数据。究竟什么是间谍软件呢?简单地说,间谍软件是任何秘密搜集关于你(或你的PC)的情况,并且能通过你的Internet连接把这些信息发送到幕后操纵者的程序。这些幕后操纵者后操纵者包括了各式各样的销售商以及黑客。目前公认的间谍软件包括以下几种类型
1。广告软件(ADware)
这里所说的不是广告制作软件,而是用来在你系统中显示或弹出广告的程序。广告通常和一些免费的应用程序,免费软件从广告商那里下载各种广告,通过软件的广告条或弹出窗口来达到宣传目的,广告获得的收入由软件作者和广告商获得。表面上看这是非常棒的‘3赢’模式:拥护可以免费使用软件,软件的开发者解决了资金的问题,广告商也达到了自己的目的。可现在你已经找不到这样‘单纯’的广告软件了。它们偷偷地收集所有你的信息,然后打包发送给广告商和销售商。通过这些信息,他们可以用各种电子邮件塞满你的邮箱,而你却不知道这些垃圾邮件从何而来。
2。广告软件Cookies(ADware Cookies)
如果你认为广告软件仅仅是收集你的信息发送给那些商人,那就太低估它们了。大部分广告软件会在你访问广告页面时,在系统中留下大量的Cookies,有些广告软件甚至会自动打开你的浏览器去访问某些广告站点,从而强行在你的系统中保存含有你个人和浏览信息的Cookies文件。对此你会怎么想—Cookies是为了加速网页的浏览?错!这些‘甜点’是广告商为了和自己的合作伙伴共享你的个人信息而特别制作的……
3。系统监视程序(System Monitors)
顾名思义,就是监视你系统中的一切,包括文字处理时键入的内容、E-mail……,还有你在浏览哪些网站和运行了什么程序等,系统监视程序会‘忠实’记录所有这些,然后发给它的主人。这种程序最大的‘好处’就是永远默默在后台运行,从不出来打扰你,也不会出现在系统的进程列表中让你操心。
4。浏览器劫持程序(Browser Hijacker)
网络中一样生存和现实中类似的‘截击犯’,它们就是浏览器的劫持程序。不同的是在网络中没有飞机供它们劫持,它们劫持的目标是你的IE。有不少人都遇到自己的浏览器主业被修改,或者本来是要通过GOOGLE搜索,却莫名其妙地转想了一个从来没有去过的站点的搜索网站,而且你怎么都无法把这些设置改回来。这些匪徒在劫持IE同时,并没有忘记它们的本分—搜集信息,然后发给幕后的操纵者/
5。特洛伊木马(Trojan Horses)
这个不用我多说了吧,相信大家都很了解。目前唯一幸运的是,杀毒软件都可以查杀所有以知的木马

二、我们已经被他们“包围”

根据美国电信提供商Earthlink2004年4月公布的一份报告显示,利用该公司一共的间谍软件检测工具"SpyAudit"对月106完上网电脑拥护的个人电脑进行分析后发现,平均每台电脑中隐藏了大约28个间谍软件.
从下表我们可以看出

用SpyAudit扫描的个人电脑数量 1062756
检测到的间谍软件总数 29549618
每台电脑安装的间谍软件数量 27.8
检测到的广告软件总数 5344355
检测到的广告软件及cookie总数 23826785
检测到的系统监视软件数量 184559
检测到洛特伊木马总数 184919

间谍软件调查结果虽然系统监视软件和洛特伊木马只占越1.2%,可就是这么一个不起眼的数据所引发的身份盗窃和欺诈行为,仅去年就给美国的消费者造成超过50亿美圆的现金损失,受害者达990万人,而这些仅仅知识记录在暗的数据.
记得还早些时候,笔者怀着将信将疑的心理访问国外某安全网站,为一台刚刚装好的系统,安装完各种常用的软件和计算机做了一次在线检测,当时就查出了6个间谍软件和1个系统监视软件,而这太计算机上运行的诺顿企业版杀毒程序却没有出任何的警告.这里笔者要生命的是,诺顿杀毒软件在病毒和木马的查杀方面一直是最优秀的产品之一.
由于早些时候国内的安全防护的焦点一直集中在病毒、木马的防治上,目前国内主要的杀毒软件和个人防火墙都无法有效的发现、清除或阻止系统中的间谍软件.或者由于国内网上银行和电子商务还不普及,持信用卡的拥护也不多,所以身份盗窃和网络诈骗一直没有引起大家的重视.但最近的"网银大盗"时间充分暴露了隐藏在我们身边的危机,间谍软件已经悄悄渗透了我们的安全防线,先副在我们的系统中.同过"网银大盗",国内的安全防护企业开始将目光投向这一领域.部分新版本的杀毒软件开始提供"个人隐私保护"异类的功能,说明传统的安全放护企业已经迈出了第一步.

三、“恶魔吹着笛子来”——间谍软件入侵原理和行为分析
间谍软件的入侵,只要是沿用木马传播的基本方式,就是和有价值的软件或文件捆绑进入系统。演变到现在,甚至有个别的提供方便功能的软件,起开发的真实目的就是为了掩护间谍软件的入侵,充当了“恶魔”手中“笛子”的角色。间谍软件更高明的地方在于,不像传统木马那样简单地和某个应用程序捆绑,而是非常慎重地集成在应用软件的内部,成为其不可分割的一部分,这样就可以成功的木棉被清楚程序“杀”掉, 因为一旦你清楚了某个间谍软件,相关的应用程序往往无法运正常工作,这其中以广告软件居多。也有很多黑客通过修改某些被大家广泛使用的软件,提供一些附加功能,比如显示对方的IP地址、除广告等。这些都属于典型的利用用户贪图方便的心理来完成入侵的方式。总体来说,间谍软件的入侵主要通过以下渠道:
1:电子邮件及附件
你可能会收到一封来自某个场商或者看起来很不错的站点的邮件,要么诱使你去下载某个包含“贴心功能”的免费软件,要么直接在附件中提供这个软件。当你下载或打开附件时,就中了圈套。可拥护对这种方式普遍有一定的防备心理和手段,于是又延伸出更高级的模式。一种是利用浏览器的漏洞,发给你一封是哟功能了漂亮信纸,而且标题通常为电子贺卡或其他热门的话题的邮件,只要你一打开,隐藏的间谍软件就会被自动安装;还有一种是属于“身份盗窃”的形式,利用你朋友被盗的信箱给你发邮件,或者冒用你朋友的名称,用另外一个邮箱地址发给你,让你毫不忧郁地打开邮件或附件
2:免费的软件下载
通过免费的软件下载也是间谍软件入侵的重要手段之一。无论广告商、销售商还是黑客,在软件中写入了间谍软件,都会通过免费发放的形式来吸引用户下载安装。广告商和销售商提供的是某些看上去补角正规的软件,通过拥护对这些软件没有任何的怀疑,而黑客则“提供”D版软件、游戏或附加了某些功能的“修改版”软件。
3:网页浏览
由于IE存在一些ActiveX\Java漏洞,可能允许网站在你无法察觉的情况下运行程序,因此很多间谍软件通过这个渠道进入系统。这类网站通常都是色情或打着黑棵几乎交流幌子的网站。
4:浏览器插件
现在越来越多的网站、软件开发企业都是提供诸如搜索工具栏一类的浏览器插件,最常见的就是一些提供搜索提供搜索功能或广告拦截、IE保护类的插件,而用户也愿意接受这些非常方便的小软件进入自己的系统。既然如此受欢迎,自然也就成为了间谍软件入侵的非常好的载体
5:娱乐平台和即时通信软件
宽贷的普及,是我们可以进行在线游戏、观看在线电影、收听在线音乐或广播等。可以说是宽待和流媒体压缩技术让我们的网络生活进入了多媒体时代。即时通信软件的出现让我们可以随时随地和亲人朋友交谈沟通。由于使用广泛,也成为间谍软件看好的入侵途径/
6:不安全的“安全”软件
大概最不会引起人怀疑的就是这种手段了,不少“伪安全软件”混在真正的安全软件或是被黑棵非法修改过的杀毒软件中。一般看来,这些软件都是值得信赖的,也是自己在计算机安全防护方面的依靠。通过这种方式入侵,即使间谍软件被发现,也不会怀疑到载体。很多用户反复中同一种病毒可能就是这方面的原因。现在就有一些打着“反间谍”旗号的软件被证实其本身就是间谍软件。
7:堂而皇之的入侵方式:
相比以上那些鬼鬼祟祟的方式,这种方式在利用用户的懒惰和大意。部分别有用心的人先将间谍软件写入某个应用程序。然后在软件安装声名中的第N页的某一行做一个模棱两可的晦涩说明。可是有多少人会认真地去看一个软件的安装说明呢?通常是习惯性地在出现安装声明的时候,直接电击“我同意”一类的按扭。而这就将用户置于非常被动的地位,从法律的角度讲,间谍软件的控制者可以狡辩自己已经告知了用户,在软件中包含了“信息收集”程序,并且给了用户选择“NO”的权利,看上去仿佛这一切都是用户的错。
8:迎合低级趣味,引诱自投罗网者
很多间谍软件其实都来自色情或宣扬暴力的网站。这种网站要么利用浏览器漏洞在用户访问时偷偷安装间谍软件,要么把间谍软件和专用的视屏下载程序捆绑。

总的来说,当前间谍软件的入侵,主要是利用普通拥护的麻痹大意或对软件开发厂家的信任。由于目前的杀度软件和防火墙均无法识别,因此要诱使一个用户安装含有间谍软件的应用软件非常容易的。大部分拥护在对安装文件进行病毒扫描后,如果没有发现病毒,酒会放心地安装使用,并且即使将来出了问题,也不会去怀疑这个应用程序。这就大大提高了间谍软件的生存能力。因为很多拥护在重新安装系统后,习惯于安装自己已经确认“安全”的软件,导致了间谍软件的重复感染。
一个间谍软件潜入系统中,立刻会在系统中找个隐蔽的角落躲藏起来,并和系统中的某些功能或应用程序建立关联。这样当你试图清楚间谍软件时,往往会引起系统功能或着某些应用程序瘫痪。我在为朋友清楚间谍软件时还遇到一种可以修改文件关联类型的间谍软件,一旦发现自己要被删除,立刻修改注册表中的“.EXE”类型文件的关联,导致系统在重启后无法正常运行应用程序,从而阻止了反间谍软件在启动后自动运行,而这个间谍软件由于具有自我保护机制,在重新启动后会立刻自动复制,并重新开始工作。

四、间谍软件的清楚
间谍软件可以通过在线扫描方式检测,具体情况以后在打出来给大家看。下面介绍3款反间谍软件。

1:天下谁人不识君——Spybot searck & Destroy
由PepiMK Software开发的这款反间谍软件,不仅仅拥有简单的操作和较好的查杀效果,而且免费。(下载:http://www3.skycn.com/soft/15694.html)。
虽然实际使用中Spybot searck & Destroy并不能很好地清楚所有的间谍软件,提别是一些系统监视程序和浏览器劫持程序,但它却拥有很好的识别能力,几乎可以识别所有潜伏在系统中的间谍软件,还能即使发现试图安装的间谍软件,同时提供“免疫”功能。如果能在后续版本中增强清除的成功率,将会是一款不错的产品。
软件的最新版本为1.3多国语言版(可惜没有中文,郁闷啊)。安装过程与其他软件类似,只是Spybot searck & Destroy提供了一个专门给盲人使用的版本,安装的时有一个选项为盲人版本常见一个特殊的宽解方式。还有一步要确认是否创建方式等,最下面的2个复选框分别为保护IE设置和保护系统设置,默认只有保护IE设置。
安装完成后可以直接运行,弹出一个声明窗口,告诉你如果要清除广告软件,可以导致广告软件捆绑的主程序无法运行。单击“OK”按扭,弹出一个窗口询问你是否要备份注册表,。如果要备份就按中间的“Create registry backup”,不要就按左下角的“Next”跳过这一步,。升级结束后按“Next”,会弹出窗口问你是否要对系统进行间谍软件免疫。虽然效果一般,但总比没有好。单击“Immunize this system”进行系统免疫。完成后在按扭的下面出现免疫信息。单击“Next”在弹出的窗口选“Start using the program"按扭,就可以使用软件了。
在主界面的左恻,纵向排列5个图标,依次为:搜索和清理,修复,免疫,在线升级,捐赠。捐赠是我们平时很少接触的一种付费方式,即使你不捐赠,一样可以正常使用软件的全部功能。由于升级、免疫的工作我们在前面就已经完成,因此现在我们直接选择“searck & Destroy”图标,进入杀毒界面。单击“Check for problms”开始检测系统。这个过程大概要0分钟,其间可以选择“Stop check”终止检测。在检测过程中,如果发现了间谍软件,回显示在下面的对话框。如果点击某个类型前面的+号,还会显示详细信息。在要查看的项目上单击鼠标右键,在弹出的菜单中选择“More details”→Jump to location”可以对间谍软件进行定位,会自动打开注册表编辑器或者间谍软件所在的文件夹。但是对于部分间谍软件,该功能却不能很好地定位,特别是注册表中的键值。选择“Fix Select problems”,清楚选中的间谍软件。在确认消息框选择“Yse”就开始清除。清除结束后会弹出一个窗口告诉你清除了几个间谍软件。中间对话框中,被清楚的间谍软件前也使用了绿色的勾做了标记,清除过程顺利完成。
当Spybot不能清楚一个正在运行的进程时,它会发出警告,并把自己配置为windows重起后在桌面和任务栏出现之前运行。在大多数情况下,这种方法足以清除有问题的间谍软件——虽然有少量程序尽管经多次清除也会重新自我修复。
总体来说该软件扫描效果属于中上,清除效果一般,有无法清除或清除后下次重起又重新出现新的间谍软件情况。

2:间谍软件百科全书——PestPatrol
PestPatrol(下载:http://www3.skycn.com/soft/8165.html)是提供免费在线检测的http://www.pestscan.com的反间谍软件产品。目前最新版本为4.4版。这款软件拥有同类软件中最全面的描述信息,可以告诉你发现的任何间谍软件的详细信息,以便用户自己决定如何处理。堪称是一部“间谍百科全书”。
运行ppcsetup.exe,首先出现一个欢迎画面,安装过程基本和Spybot一致。不一样的是,许可协议没有“我同意”,而是按“Next”继续安装。装完后,它会立刻连接在线升级服务器,进行升级。这款软件和国内的许多杀度软件一样,升级信息窗口采用了日志模式,有详细的记录。
升级结束,就可以开始查杀了。开始查杀的按扭在右上方,是“放大镜”。这里就不多说了。
和Spybot相比,他有很高的识别率、完整详细的信息以及不错的清楚效果,但是速度会相对慢很多,如果能提高扫描速度,进一步简化界面,相信可以成为一宽完美的反间谍软件。另外平时我们也可以访问http://www.pestpatrol.com/petinfo来获取详细的间谍信息。

3:间谍软件的终结者——Spy sweeper
最新版本是3.0,由Webroot软件公司开发,是目前市面上最好的反间谍软件,无论是识别率还是清楚效果都首屈一指,并且提供了相当多的附加功能,比如:Active Sheilds能在网上进行实时拦截,当间谍软件试图进入系统或浏览器主页被更改,甚至某个网站在系统中设置记录信息的cookies时,Active Sheilds都能及时发出警告;内存扫描程序能在间谍软件试图安装时将其中的大多数检测出来。是名副其实的“间谍软件终结者”
Spy sweeper在安装时需要输入CD-KEY,输入不正确是不能继续安装的。其他和前2款基本相似。
运行程序,先是欢迎界面,然后进入主界面。在主界面的左边纵向排列10个图标。
单击“Sweeper now”按扭,出现扫描结脉内,单击“Start”开始扫描。右上方的6个对话框显示扫描文件数等信息。其中我们要看的是最后2个对话框的数字,前一个是已经发现的间谍软件数目,最后是间谍软件在系统六下的各种项目的数目。扫描过程也不说了,扫描的速度与PestPatrol相比快了很多。主要是扫描完毕后,清除不了的间谍软件多了个隔离(Quarantined)的按扭。我认为这个是非常周到的设计。

这里给大家介绍的3款反间谍程序,都是在各大专业技术实验室中通过严格测试,获得高度评价的产品,即便如此,还是有部分间谍软件无法清楚,总是在重新启动后又自动安装。以上3款软件都可在国内大型下载站点或安全站点找到正式版本。为了安全期间,建议大家尽量使用原版程序。由于时间,这里只是简单介绍了一些功能,其实这些软件还可以提供许多功能,如:内存监视,实时防范等。有兴趣的朋友可以自行研究。




因为时间关系,这里提供的网站没设置超连接,所以麻烦各位自己打开了。


5、预防是关键
由于目前的各种清除软件只能清除80%左右的间谍软件,尽管有的厂商号称其产品能清除99%以上,但实际测试中的表现甚至连70%都难以达到。而且很多间谍软件在被清楚后会导致系统崩溃,对个人用户来说和重装系统没什么区别。由于国内的软件时常还不完善,国外大部分专业反间谍软件并没有在国内销售,也没有提供相应的升级和售后服务,如果用户不能及时更新反间谍软件的间谍软件特征数码库,就很难发现和清除新型的间谍软件,所以目前最好的做法就是提前预防。

1:培养良好的计算机使用习惯
根据前面对间谍软件入侵手段和行为的分析,我建议大家在日常应用和上网时起码要做到以下几点
A:在日常应用中尽量避免使用管理员帐号,而应该给自己创建一个普通用户帐号,这样即使被黑客窃取了帐号和密码,造成的危害也会相对较小,而且普通用户帐号权利有限,还能限制某些间谍软件的部分功能;
B:确认邮件真实性和可靠性,不要轻易打开附件;
C:只从安全可靠的站点获取软件和其他资源;
D:不要反问宣扬色情、暴力、迷信等内容的站点,这里通常是病毒和间谍软件聚集的“窝点”;
E:不要在网吧等公共环境中的计算机上进行涉及个人敏感信息的操作;
F:对于浏览网站时出现的安全插件的要求,一定要仔细了解其性质,非必须的插件一律不要安装;
G:安装软件时,特别是免费软件,一定要仔细阅读其声明,凡是含糊其词的要坚决放弃;
H:尽量使用正版软件;
I:打开杀毒软件的隐私保护功能。
2:使用反间谍软件
这是最简单也是现成的方法。推荐大家使用前面介绍过的Spybot Search & Destrooy的免疫功能,岁软实际效果不是很理想,但它确实也能阻止不少间谍软件的入侵企图
3:提高网络的安全设置
前面已经说过,有不少间谍软件是利用浏览器漏洞,在我们浏览网页时偷偷安装的。因此除了给及时安装浏览器的补丁外,还要重新设置浏览器的安全选项
在IE的‘属性’,‘安全’菜单里,把‘Internet’和‘本地Internet’安全级别设为高,也许大家会说这样会有很多网站不能访问,放心,这样已经足够普通用户访问的了,在把经常上的网站添加进‘受信任站点’的列表去就OK了。
4:安全应用和普通应用分类
安装了大量应用软件的计算机往往也是潜伏间谍软件最多的。如果我们在系统中不安装其他任何的应用软件,也不访问那些5花8门的网站,只用来进行一些极其强调安全性的应用,比如处理自己的网上银行帐目、在线交易、股票投资……,就可以基本社绝间谍软件,保证个人隐私的安全。也许有的读者会说我的方法不切实际,没有多少人有经济实力同时拥有2台PC。即使买2手PC也要平白支出一笔资金,。大家完全不必为此担心,我这里要告诉大家的方法基本不需要增加投入,只要你的电脑拥有500MHZ以上的CPU,256M内存,3~4G硬盘可用空间就可以了。相信不少读者已经猜到,我要说的就是“虚拟机软件”
常用的虚拟机软件主要是VMware Workstation和微软的VirtualPC。它们在性能和功能方面大同小异,具体使用方法不在多说,推荐大家使用虚拟机中安装的操作系统是Windows2000 Pro,外加SP4补丁和冲击波补丁。因为2000对系统硬件要求要略低与XP,而且拥有不相上下的稳定性。通过安装一台虚拟机,我们就可以在自己电脑的系统中建立一个相对独立的环境。目前据了解,还没有间谍软件和病毒可以对物理内存硬盘上储存的虚拟硬盘文件进行攻击。
同时需要注意,尽量不要在主机和虚拟机之间建立共享文件。如果必须,也只能单向操作,就是只能从虚拟机中向主机拷贝文件,否则很可能将主机中的病毒或间谍软件带到虚拟机中。最好把所有操作都防在虚拟机中完成,这样可以提高安全性。不能在虚拟机中进行日常网络应用,如浏览一些网站或下载,要彻底阻断一切间谍软件可能利用的传播途径。
现在,通过在主机上设置Internet共享,就可以在这个‘世外桃源’中安心地进行电子商务、处理重要的电子邮件了。
5:下载软件时需要注意检验MD5信息
MD5全称是Message-Digest algorithm 5(信息-摘要算法),在90年代由mit laboratory for computer science和rsa data security inc的ronald 1.rivest开发出来,经MS2、MD3和MD4发展而来。MD5将整个文件当作一个大文本信息,通过其不可逆的字符串变换算法,产生一个唯一的MD5信息摘要。在以后传播这个文件的过程中,无论文件的内容发生了任何形式的改变(包括人为修改或下载过程中线路不稳定引起的传输错误等),只要你对这个文件重新计算MD5时就会发现信息摘要不相同,由此可以确定你得到的是一个不正确的文件。如果再有一个第3方认证机构,用MD5还可以防止文件作者的‘抵赖’,这就是所谓的数字签名应用。由于MD5算法的使用不需要支付任何版权费用,因此得到广泛的应用。
目前国内外的大型下载站点均提供了下载软件的MD5编码信息。我们只需要查询原始版本的编码,再和自己下载的版本的编码进行对比,就可以简单可靠地了解一款软件是否被人偷偷“加工”过/
MD5编码的计算软件和使用方法,这里我不在介绍,毕竟我了解的不是很多,大家有兴趣的可以问问版主
0
相关文章