恶意软件分类与关键特性
恶意软件按传播机制、持久化方式和攻击目标可分为以下核心类别:
病毒(Virus):最早的恶意代码形态,必须依附于宿主文件(可执行程序、脚本、文档宏)才能传播。用户执行被感染的文件时,病毒代码先于正常代码运行,完成自我复制——感染同一系统中的其他文件。病毒无法独立传播,依赖用户行为触发。Brain(1986,引导扇区病毒)和 CIH(1998,可破坏 BIOS 固件)是病毒时代的标志性样本。
蠕虫(Worm):具备自我复制和自主传播能力的恶意代码,无需宿主文件。蠕虫利用网络服务漏洞、电子邮件或可移动介质主动扩散。2003 年 SQL Slammer 蠕虫在 10 分钟内感染了全球 75,000+ 台 SQL Server,导致全球互联网骨干路由震荡。详见「网络蠕虫」词条。
特洛伊木马(Trojan Horse):伪装成正常或有用软件以诱导用户安装的恶意代码。木马不自我复制,但安装后执行恶意功能——远程访问(RAT,如 Remcos、Agent Tesla、DarkComet)、键盘记录、浏览器凭证窃取。Emotet(2014-2021)最初是银行木马,后演化为恶意软件分发平台,被 Europol 称之为「世界上最危险的恶意软件」。
勒索软件(Ransomware):加密受害者的文件或系统后索要赎金。2013 年 CryptoLocker 开创了「比特币支付 + 非对称加密」的攻击/变现闭环,此后勒索软件快速产业化。2023 年勒索软件攻击数量同比增长约 50%,LockBit、BlackCat/ALPHV 和 Cl0p 为观察到的三大勒索家族。详见「勒索软件」词条。
间谍软件(Spyware):长期潜伏、静默收集用户数据和活动特征。Pegasus(NSO Group)是其中技术能力最强的商业间谍软件,利用 iOS/Android 零日漏洞实现零点击(Zero-Click)入侵——受害者无需任何交互即被植入。Pegasus 的 CVE 集包括 CVE-2021-30860(FORCEDENTRY,iMessage 零点击利用)。
Rootkit:在内核层或固件层隐藏自身及其他恶意进程存在的恶意代码。Rootkit 通过钩子(Hook)系统调用、修改内核数据结构等方式「删除」攻击者文件、进程和网络连接在操作系统层面的可见性。Sony BMG Rootkit 丑闻(2005)使 Rootkit 从安全圈术语进入公众视野。