深层病毒防护指南

第 1 章:简介

发布日期: 2004年07月08日 | 更新日期: 2004年08月05日

虽然许多组织已经部署了防病毒软件,但是新的病毒、蠕虫和其他形式的恶意软件仍在继续快速地感染大量的计算机系统。关于这个显而易见的矛盾产生的根源,不是几句话就可以解释清楚的;但是根据 Microsoft 从系统已被感染的公司内的 IT 专业人员和安全人员的反馈来看,基本趋势非常明显,这些反馈信息中包括如下评论:

"用户执行其电子邮件的附件,尽管我们一再告诉他们不应该……"

"防病毒软件本应可以捕获此病毒,但是此病毒的签名尚未安装。"

"本来根本不会攻破防火墙,我们甚至都没有意识到这些端口会被攻击。"

"我们不知道我们的服务器需要安装修补程序。"

最近攻击的成功表明,在组织的每台计算机上部署防病毒软件的标准方法可能不足以应对恶意软件。最近病毒爆发的传播速度令人担忧,软件行业检测、识别和传送可保护系统免受攻击的防病毒工具的速度无法跟上病毒的传播速度。最新形式的恶意软件所表现的技术也更加先进,使得最近的病毒爆发可以躲避检测而进行传播。这些技术包括:

社会工程。许多攻击试图看上去好像来自系统管理员或官方服务,这样就增加了最终用户执行它们从而感染系统的可能性。

后门创建。最近大部分的病毒爆发都试图对已感染系统打开某种形式的未经授权访问,这样黑客可以反复访问这些系统。反复访问用于在协调的拒绝服务攻击中将系统用作"僵尸进程",然后使用新的恶意软件感染这些系统,或者用于运行黑客希望运行的任何代码。

电子邮件窃取。恶意软件程序使用从受感染系统中获取的电子邮件地址,将其自身转发到其他受害者,并且恶意软件编写者也可能会收集这些地址。然后,恶意软件编写者可以使用这些地址发送新的恶意软件变形体,通过它们与其他恶意软件编写者交换工具或病毒源代码,或者将它们发送给希望使用这些地址制造垃圾邮件的其他人。

嵌入的电子邮件引擎。电子邮件是恶意软件传播的主要方式。现在,许多形式的恶意软件都嵌入电子邮件引擎,以使恶意代码能更快地传播,并减少创建容易被检测出的异常活动的可能性。非法的大量邮件程序现在利用感染系统的后门,以便利用这些机会来使用此类电子邮件引擎。由此可以相信,去年制造的大部分垃圾邮件都是通过这种受感染系统发送的。

利用产品漏洞。恶意软件更经常利用产品漏洞进行传播,这可使恶意代码传播得更快。

利用新的 Internet 技术。当新的 Internet 工具面世之后,恶意软件编写者会快速检查这些工具,以确定如何利用它们。目前,即时消息传递和对等 (P2P) 网络在这种作用力下已经成为攻击媒介。

上述恶意软件术语和技术将在本指南的下面章节中进行详细讨论。

Microsoft 仍致力于确保其提供的应用程序的安全,同时致力于与公司的合作伙伴一起来应对恶意软件的威胁。目前,Microsoft 正努力降低这些威胁产生的影响,其中包含:

与防病毒供应商紧密合作,一起构建病毒信息联盟 (VIA)。联盟成员交换新发现的恶意软件的技术信息,这样可以快速地将目标、影响和补救信息传递给客户。有关 VIA 的详细信息,请参阅 Microsoft? TechNet 上的"Virus Information Alliance (VIA)"页,其网址为:http://www.microsoft.com/technet/security/topics/virus/via.mspx(英文)。

研究新的安全技术(例如,活动保护技术和动态系统保护),来确保 Microsoft Windows? 平台的安全。有关这些措施的详细信息,请参阅 Microsoft.com 上的"Bill Gates' Remarks at the RSA Conference 2004",其网址为:
http://www.microsoft.com/billgates/speeches/2004/02-24rsa.asp(英文)。

支持法规来消除垃圾邮件,和法律执行官员和 Internet 服务提供商 (ISP) 一起来起诉垃圾邮件。有关致力于此方面的联盟的信息,请参见 America Online、Microsoft 和 Yahoo!Microsoft.com 上"Join Forces Against Spam",其网址为:http://www.microsoft.com/presspass/press/2003/apr03/04-28JoinForcesAntispamPR.asp(英文)。

宣布防病毒奖励计划,并与法律执行机构紧密合作,以减少来自恶意软件编写者的威胁。有关防病毒奖励计划的详细信息,请参阅 Microsoft.com 上的"Microsoft Announces Antivirus Reward Program"页,其网址为:http://www.microsoft.com/presspass/press/2003/nov03/11-05AntiVirusRewardsPR.asp(英文)。

Microsoft 提供了此安全指南,以便帮助您识别基础结构中所有应考虑实现病毒防护的地方。此外,还提供了有关如何在感染(如果您的环境中发生了感染)后进行补救和恢复的信息。

本页内容
概述概述
读者读者
本指南中使用的样式惯例本指南中使用的样式惯例

概述

《深层病毒防护指南》包括以下几章:

第 1 章:简介

此章提供了本指南的简介,涉及恶意软件的术语和技术,并包含每章的概述及其目标读者。

第 2 章:恶意软件威胁

本章定义了各种恶意软件,并指定了此类别中包含的程序类型(以及不包含的类型)。 此外,还提供了有关恶意软件特征、攻击方法和传播方法的信息。

第 3 章:深层病毒防护

本章详细说明了 Microsoft 建议的、为客户端、服务器和网络基础结构建立全面的病毒防护时应该注意的事项。此外还讨论了 Microsoft 建议的、应为整体安全规划考虑的用户策略和其他常规安全措施。

第 4 章:突发控制和恢复

本章提供了一种循序渐进的方法,用于基于行业最佳做法和 Microsoft 内部运作来解决恶意软件攻击,然后从中恢复。

读者

本指南主要用于帮助 IT 人员和安全人员更好地了解恶意软件所带来的威胁,并了解如何对这些威胁进行防卫,以及在恶意软件攻击发生时如何快速适当地进行响应。

虽然本指南详细说明了涉及各种客户端和服务器的病毒防护的注意事项,它也适用于在一台服务器上运行整个业务的组织。每个防护注意事项都旨在保护您的环境免受某种类型的恶意软件所带来的威胁,因此它们适用于任何规模的组织。某些推荐的措施(例如,系统监视和管理)可能超出了某些组织的需求范围。但编写本指南的工作组坚信,尽管如此,仔细查看这些措施,从而更好地了解恶意软件给当今世界各地的计算机系统所带来的风险的本质,这一点是非常有用的。

本指南中使用的样式惯例

下表说明了《深层病毒防护指南》中使用的样式约定。

表 1.1:样式惯例

元素含义

粗体

文件名和用户界面元素以粗体显示。

斜体

<斜体>

斜体应用于用户键入的、且可能更改的字符。显示在尖括号中的斜体字符表示用户必须提供特定值的变量占位符。示例:

<Filename.ext> 表示应该将斜体的
filename.ext 替换为另一个适用于您的
配置
的文件名。

斜体也用于表示新的术语。示例:

数字身份 — 一个人、组、设备或服务的唯一
标识符和描述性属性。

屏幕文本字体

此字体定义显示在屏幕上的输出文本。

固定宽度代码字体

此字体用于定义代码样例。示例:
public override void Install(IDictionary savedState)

固定宽度命令字体

此字体用于定义用户在命名提示时键入的命令、开关和属性。示例:
在命令提示下,键入下列命令:
CScript SetUrlAuth.vbs

%SystemRoot%

安装 Windows 操作系统的文件夹。

注意

提醒读者阅读补充信息。

重要

提醒读者阅读补充信息,该信息对完成任务非常重要。

小心

提醒读者操作失败,或避免可能导致数据丢失的特定操作。

警告

提醒读者操作失败,或避免可能对用户或硬件造成物理损害的特定操作。


返回页首返回页首上一页第 2 页,共 6 页下一页
**
**