热点推荐
ZOL首页 > 软件资讯 > 新闻资讯 > 安全 >

木马技术特点分析

金山09病毒疫情及互联网安全形势报告

CBSi中国·ZOL 作者:中关村在线 刘晶晶 【原创】 2010年01月28日 13:35 评论

  二、2009年病毒、木马技术特点的简单分析

  第25次中国互联网络发展状况统计报告显示,截至2009年12月30日,中国网民规模达到3.84亿人,普及率达到28.9%。网民规模较2008年底年增长8600万人。迅速发展的互联网行业背后,黑色产业链的发展也日益猖狂。据金山安全实验室统计,威胁的数量增长惊人,达到300%,于此同时2009年黑色链也发生了深刻的变化。

  1、浏览器首页劫持产业链形成

  随着政府及安全厂商的围剿,在2007年到2008年大发异彩的挂马集团已经日尽余辉。在利益的趋势下,一支新型黑色产业链逐步形成,它们风险更低,手法更容易实现,已经成为互联网用户新型的安全威胁。

  最显著的改变就是浏览器首页劫持产业链在2009年发展成型。从金山安全实验室监测到的数据来看,进入2009年,由于对挂马类病毒的打压,挂马集团通过挂马的方式,使网友中毒的几率越来越小。这就迫使木马产业从业者不得不想尽办法,开始改变方向:欺骗下载+恶意推广+劫持浏览器入口。

  从2009年4月开始,修改主页、锁定主页的病毒增速明显。到2009年年末,通过挂马传播的木马数量在整体木马传播量中的比例下降到了40%以下。与此同时,修改主页病毒传播的比例迅速飙升到50%以上,成为木马感染网民电脑的主力渠道。

  修改主页、锁定主页的病毒增速异常的背后,是木马集团盈利模式的重大转变。金山安全实验室最先披露的以"灰鸽子"为代表的制造木马、传播木马、盗窃账户信息、第三方平台销赃、洗钱的黑色产业链,发展到2009年,随着金山网盾类浏览器防护工具的日益成熟,使得网站挂马成功的概率大大降低。病毒产业链里,通过购买流量实现大范围的挂马成本过于高昂(可能中招的几台电脑里得到的收益还不够支付流量费),因此浏览器首页劫持产业链成为盈利主流。据金山安全实验室反病毒专家预测,2009年木马产业规模将超过百亿。

  2、流量商成为黑色产业"大佬"

  金山安全实验室反病毒专家解释,在浏览器首页劫持产业链条上,病毒制作者并不是最赚钱的,流量商是这个链条获利最大头。流量商在这个链条中处于承上启下的作用,"就像一个产品,生产厂家的利润可能最后还没大卖场多。"

  浏览器首页劫持产业链主要有以下几点组成:


金山09病毒疫情及互联网安全形势报告
产业链的三个环节

  和挂马产业链相比,该产业链的技术门槛很低,浏览器劫持的生产代价非常低,广告推广的获利却巨大,投入产出比大为提高。

  以2009年十大病毒中的广告木马(Win32.Troj.Agent.dv.131072)为例,该类木马挟持百度,搜狗,谷歌等著名网站,指向病毒作者指定的服务器222.189.207.206,从而赚取流量,甚至诱导用户点击钓鱼网站。

金山09病毒疫情及互联网安全形势报告

  大型网站每天被用户访问的概率非常大,因此广告木马通过修改hosts文件域名挟持大型网站。可以快速获得流量,按照1分钱一个IP来计算,大型网站按每天千万IP计算,流量商通过出售流量每天就可以获得十万的收入。

  3、罪恶黑手伸向下载市场欺诈下载异军突起

  金山"云安全"中心监测数据来看,2009年下半年欺诈下载的感染比例超过挂马,成为2009年的流行趋势。意味着从2009年,木马产业将罪恶之手伸向了下载市场。

  欺诈下载的软件品种广泛,不仅包括桌面伴侣(快快捷,桌面图标秀,果果工具条,苹果工具条等名称),还有山寨浏览器(绿叶浏览器,飞游浏览器,绿色浏览器等)、脚本推广器(通常使用一些脚本释放各种快捷方式到用户电脑,有下载其他软件的行为)及其他软件游戏程序,coopen,风行等。

  正因为欺诈下载的流行趋势,各大搜索引擎的关键字成为了他们争夺的对象,而且投放的木马更有针对性。例如在百度上搜索"地下城与勇士外挂",前几个连接大多是有盗号或者恶意的网址,最多的时候前20个搜索结果中有11个是恶意网址,并且排名都靠前。

金山09病毒疫情及互联网安全形势报告

  另外一种欺诈是在下载站点中有大量的连接,其中真正的连接很难找到,而大部分连接是欺诈型连接。

  此类欺诈下载,多伪装欺骗式链接来赚取广告联盟广告费。更为恶劣的还有捆绑流氓软件,用户误操作之后,浏览器主页可能被篡改,各类盗号、流量劫持,强弹广告、远控木马等后果将随之发生。

  欺诈下载的传播流程:

金山09病毒疫情及互联网安全形势报告

  欺诈下载软件的特点(大-中-小每层的传播都各有特点):

  1)实力派(有后台,资金充裕,通常以广告的方式推出)--大型软件下载网站广告推广。比如go2000在华军天空之类推广的桌面伴侣流氓软件。

  2)演技派(找出真的下载地址需要绝大的毅力和运气)--中小型下载网站诱导。比如导航站te99.com的欺诈,通常是以大大的下载图标诱导用户。

  3)偶像派(没有真的,全是假的)--伪下载站推广。比如修改主页为a1个人导航的推广,提供该类下载的网站本身不提供任何有价值的下载,下载的流氓软件通常更加恶意,甚至包含盗号木马。

  4、钓鱼网站大量出现

  2009年出现的钓鱼欺诈网站非常多,比如有的假冒央视"非常6+1"栏目的官方网站,然后通过手机短信或飞信进行大范围传播。不法分子首先盗用他人的"飞信"账号,然后向其好友发送大量的诈骗信息,谎称用户获得高额奖金或奖品。从而诱骗用户访问虚假的钓鱼网站,并通过要求用户输入验证码、提供咨询电话、提供公证书查询等手段使得骗局更具迷惑性。用户如果访问了这些钓鱼网站,并按照网站提示填写真实信息,则会导致敏感信息的丢失甚至蒙受经济损失。

上一页 1 2 3 4 5 下一页
频道热词:微信  手机QQ  12306  
视觉焦点
新浪微博