搜尋引擎最優化-搜索引擎最優化"流氓安全軟件"終極防禦教程
近兩年來,流氓安全軟件(假冒安全軟件)正迅速成為網絡罪犯最有效的賺錢工具。成千上萬用戶由於缺乏對假冒安全軟件的基本認識,導致自己成為騙局的犧牲品,每天被詐騙的資金數目都高達數十萬美元。
這樣的結果毫不奇怪,到2009年為止,第3季度成為流氓安全軟件商業模式發展的新高峰,其提供的收入分享方案,不僅導致了網絡犯罪率的上升,而且憑藉金錢帶來的魅力讓網絡犯罪的模式變得更加錯綜複雜。
我撰寫該教程的目的就是告訴互聯網用戶什麼是流氓安全軟件,安裝它會帶來什麼樣的風險,它看起來象什麼,它的流通渠道是什麼,以及最重要的,在當前版本的流氓安全軟件中99%是依靠社會化工程模式來進行傳播的這種情況下,如何辨別、避免和發現它的真實情況。
什麼是流氓安全軟件?
通常來說,流氓安全軟件就是我們說的rogueware,換句話說,就是假冒的安全軟件,它看上去像是一個合法的應用軟件,可以在最終用戶訪問受到破壞的網站(索尼遊戲站的官方站點就受到了SQL注入攻擊,讓最終用戶跳轉到流氓安全軟件的控制中),惡意廣告(MSN挪威的Flash就受到了這樣惡意廣告的感染;在上也彈出過假冒的Antivirus XP窗口;福克斯新聞網站上也出現過惡意廣告;紐約時報網站上也出現過烏克蘭“球迷俱樂部”內容的惡意廣告),或者對搜索引擎進行惡意優化(流氓安全軟件會將911的相關關鍵字進行劫持;在2009年進行搜索變成最危險的事情;網上最容易帶來威脅的搜索關鍵詞),試圖欺騙最終用戶以為他們的計算機戶已經感染了惡意軟件,而購買該應用程序將幫助他們擺脫危險。
一旦安裝了某些版本的流氓安全軟件,合法安全軟件的加載將受到阻止,最終用戶將無法獲得最新的數字簽名數據庫並進行更新。此外,為了防止被清除,它將極力阻止系統工具和第三方應用程序的檢測。
某些情況下,流氓安全軟件會包含了勒索工具,它會將已感染用戶機器上的文件進行加密,只有向它們交納解密費用後,用戶才能繼續使用文件,這樣的流氓安全軟件通常包含了嵌入的客戶端攻擊工具。
到目前為止,出現的所有流氓安全軟件都是針對微軟Windows用戶的。
流氓安全軟件的特色——模式識別的騙局
對於流氓安全軟件來說,它們通常採用標準發布模式的原因是可以進行欺騙性廣告。這樣的話,它就可以輕鬆地幫助你發現安全問題的存在,並作出購買的選擇。
例如,大多數流氓安全軟件網站都會通過使用“不可點擊”的知名網站和績效評估服務的圖標來讓其真實性顯得更為有效,舉例來說,個人電腦雜誌編輯選擇獎、微軟認證合作夥伴、國際計算機安全協會實驗室認證、西海岸實驗室認證、SoftPedia認證、CNET編輯推薦認證,以及ZDNet評測——而真正的ZDNet評測對流氓安全軟件的存在是一無所知的。
進行欺騙活動時,還有一種流行的社會化工程模式是虛構的比較模板,其基本內容是在圖表中顯示出流氓安全軟件的效果比一流安全公司提供的軟件還好。
通過模擬的實時防病毒進度對話框讓我們處於無所不在的恐懼中,也是社會化工程欺騙模式中常見的手段,實際上,這僅僅是一個簡單的靜態腳本而已,但導致的結果就類似蘋果機用戶展示Windows中我的文檔文件夾窗口。
顯示的掃描結果實際上屬於靜態虛構的,並且實際上並沒有訪問硬盤上的數據,所謂的“你被感染了!;Windows已經被感染;警告:發現感染的惡意軟件;發現惡意軟件的威脅” ,都僅僅是在散佈恐懼的策略而已。
由於最終用戶決定購買的時間是處於衝動狀態中,因此,不會對這些信息進行詳細的複查,從附圖中我們可以看出三種不同的流氓安全軟件(病毒盾牌2009、Windows安全套件和惡意軟件分析2009)採用的都是同一種比較模板,來顯示它們比合法的安全軟件更強大有效。
免費提供在線惡意軟件掃描工具的合法廠商有(這份列表並不全面,僅僅列出了主要的廠商):
Ø趨勢科技HouseCall在線掃毒
Ø卡巴斯基在線惡意軟件掃描
Ø F-Secure在線惡意軟件掃描
Ø ESET在線惡意軟件掃描
Ø比特梵德在線惡意軟件掃描
Ø熊貓安全雲防毒
Ø邁克菲在線惡意軟件掃描
Ø瑞星在線惡意軟件掃描
流氓安全軟件的主要特點是網站設計非常專業,並通過比較模板展示原有品牌存在的問題來誘惑用戶選擇它們。總的來說,在社會化工程手段的幫助下,這樣的騙局是非常有效的,每天都可以找到數以千計的上當者。
流氓安全軟件傳播時採用的渠道和方式
實際上,你遇到的有很大機率是突入其來的流氓安全軟件。網絡犯罪分子時刻不停地尋找新手段和方法來發布惡意軟件,目前就有幾種比較流行的發布方式。下面,我們就來了解一下。
Ø黑帽搜索引擎最優化(SEO)——對於大部分網絡犯罪分子來說,黑帽搜尋引擎優化服務仍然是首選的流量控制模式,它可以快速進行關鍵詞劫持操作,將流量遷移到流氓安全軟件上。這種模式的具體實現方式是,網絡犯罪分子利用數十萬關鍵詞進行域名劫持。當認為該內容是合法有效的用戶訪問時,將會被自動重定向到一個虛構的實時防病毒掃描屏幕上。
該主題的相關性將自動通過類似谷歌趨勢等公共服務進行調整,以確保出現的是特定事件的窗口,以便為流氓安全軟件的劫持活動提供幫助。在這裡,需要指出更重要的是,與所有活動的關鍵都依賴於最終用戶的輕信,手動下載並執行相比,流氓安全軟件也可以利用客戶端的漏洞自動感染並進行攻擊。
最近比較流行的黑帽網站排序優化模式有:採用911相關關鍵字劫持的流氓安全軟件;採用聯邦法律主題的黑帽搜尋引擎最優化模式的流氓安全軟件以及新聞主題的黑帽台灣seo模式的流氓安全軟件。
Ø系統濫用社會化網絡/Web 2.0服務——沒有一個社會化網絡/Web 2.0服務不被流氓安全軟件濫用。從Twitter、Scribd和Linked到Digg以及谷歌視頻,所有的服務都被流氓安全軟件發布者通過外包驗證碼識別技術獲得的數以百計帳戶所濫用,從而成為流氓安全軟件推廣的重要組成部分。
Ø惡意廣告(Malvertising)——惡意廣告是利用最終用戶對合法站點的信任,在廣告中添加惡意代碼,導致訪問者受到惡意網站的攻擊。突如其來的惡意廣告目前呈現高發的趨勢——Cleveland.com網站上彈出過假冒的Antivirus XP窗口;福克斯新聞、Digg、MSNBC和新聞周刊的網站上都出現過流氓安全軟件的惡意廣告。
Ø通過Conficker和Koobface等最常見的殭屍網絡進行傳播——在過去的幾個月中,我對Koobface殭屍網絡團伙的活動情況進行了跟踪,結果發現他們不僅是通過黑帽關鍵字排序的最活躍的網絡犯罪犯罪,而且,至少暫時也發現了他們在受到Koobface感染的主機上直接安裝流氓安全軟件。儘管目前殭屍網絡是處於閒置狀態中,但是作為數以百萬計感染主機的控制者,他們已經進行了三次賺錢的嘗試,將連接轉售與兩個不同的幫派,而且還試圖在網絡中安裝流氓安全軟件。
現在我們知道了什麼是流氓安全軟件,以及它是如何出現在你的計算機中的了,對於安全社區來說,是時間進行進一步的分析,找出一些方法來辨別、避免並清除它了。
辨別、避免和發現流氓安全軟件
找出害群之馬並清理掉它們
由於流氓安全軟件始終處於不斷的動態更新和重新發布的狀態中,因此,通過名稱列表來確認、阻止和清除它們是極不現實的。
因此,在這種情況下最合理的做法就是將合法反病毒軟件廠商加入一個列表中,並且對不在列表中的軟件進行監視。通用計算安全標準論壇(CCSS)提供了這樣的一個列表,目前包含了下面一些廠商:
Cat Computer Services(Quick Heal)
ClamAV(ClamAV)
Comodo(Comodo)
冠群(Vet)
道特韋伯有限公司(大蜘蛛反病毒軟件)
EMSI軟件(a-squared)
Eset軟件(ESET NOD32)
飛塔(Fortinet)
FRISK軟件(F-Prot)
賽門鐵克(諾頓防病毒)
VirusBlokAda(VBA32)
趨勢科技(TrendMicro)
VirusBuster公司(VirusBuster)
VirusTotal公司也提供了一個合法的防病毒軟件供應商選擇列表。
卡巴斯基實驗室(AVP)
邁克菲(VirusScan)
微軟(惡意軟件保護)
諾曼(諾曼防病毒)
熊貓安全(熊貓鉑金防病毒)
PC工具(PCTools)
Prevx(Prevx1)
瑞星殺毒軟件(瑞星殺毒Rising)
Secure Computing公司(SecureWeb)
比特梵德公司(比特梵德BitDefender)
Sophos(SAV)
Sunbelt軟件(Antivirus)
如果你真正關心安全,在意數據,就不會將計算機數據的完整性交給防病毒醫生2008、間諜軟件清理者2009、強力防病毒工具、全面病毒防護工具、惡意軟件清理工具2009、數據清理工具2009 、智能防病毒工具2009、防病毒工具專家版或高級防病毒工具2009之類的程序,不是麼?
辨別流氓安全軟件的另一種可行方法,是利用Google.com對潛在的惡意域名進行研究分析,或者利用谷歌提供的項目進行進一步搜索。該搜索引擎使用的是包含了流氓安全軟件相關域名信息的數據庫,大大增加了可疑域名被發現的可能性。
避免和防止流氓安全軟件傳播
對於現實世界中的病毒爆發事件來說,預防的效果遠勝於治療。在網絡世界中,道理也是一樣的,為了防治流氓安全軟件,火狐瀏覽器提供了NoScript之類的插件,在流氓安全軟件進行活動的時間予以清除,所有已經被發現的流氓安全軟件都會被清理掉。
依靠社會化工程技術進行的欺騙行為,特別是散佈恐懼的手段,以及作為一種商業模式在很大程度上推動了這一近乎完美的社會化工程詐騙行為的發展;對於最終用戶來說,對事件保持警惕,不輕信外來信息忽視常識是最好的保護方法。
你是否成為過流氓安全軟件的受害者,在瀏覽合法網站的時間,是否經常遇到流氓安全軟件窗口的彈出?你認為數以千計的用戶輕易上當購買流氓安全軟件的主要原因是什麼?他們缺乏警惕性,容易輕信別人?
對於最終用戶來說,需要牢記的是,要對屏幕上出現的彈出窗口進行完全控制—儘管關閉它們實際上並不費勁—下載執行之前,一定要對其進行掃描,確保其安全性的最好選擇是VirusTotal.com之類的多殺毒引擎網站。對於遍布全球的數百萬用戶來說,這個方法可以阻止惡意軟件的大量傳播。
從截圖中我們可以看出,儘管你的防病毒工具不是流氓安全軟件,但係統中還是存在其它幾種流氓安全軟件。
|