计算机病毒的命名规则

  0x00 背景

          相信大家在遇到计算机中毒的情况时都是首先通过杀毒软件来进行扫描清除的,大多数时候杀毒软件也能把系统中的病毒找出并清除。但是我们往往会忽略查杀后的病毒的具体名字,就算认真观察也只是看懂名字而不知具体的代表含义以及具体起这个名字的缘由。事实上如果我们掌握一些病毒的命名规则,我们就能通过杀毒软件的报告中出现的病毒名来判断该病毒的一些公有的特性了。为此本次的讲解课课家笔者主要给大家简单介绍计算机病毒的命名规则,让大家对此有一个基本的了解。

浅析计算机病毒的命名规则_系统/运维_系统安全_病毒命名规则_课课家

  0x01 病毒命名规则

  一般来说反病毒公司为了方便管理会按照病毒的特性将病毒进行分类命名,虽然每个反病毒公司的命名规则都不太一样,但大体都是采用一个统一的命名方法来命名的,具体的格式为:<病毒前缀>.<病毒名>.<病毒后缀>。

  ①病毒前缀是指一个病毒的种类,它是用来区别病毒的种族分类的。不同的种类的病毒其前缀也是不同的,比如我们常见的木马病毒的前缀Trojan,蠕虫病毒的前缀是Worm等等。

  ②病毒名是指一个病毒的家族特征,它是用来区别和标识病毒家族的,比如以前著名的CIH病毒的家族名都是统一的“CIH”、震荡波蠕虫病毒的家族名是“Sasser”。

  ③病毒后缀是指一个病毒的变种特征,它是用来区别具体某个家族病毒的某个变种的。一般都采用英文中的26个字母来表示,比如Worm.Sasser.b就是指震荡波蠕虫病毒的变种B,因此一般称为“震荡波B变种”或者“震荡波变种B”。如果该病毒变种非常多,通常可以采用数字与字母混合表示变种标识。

  综上所述一个病毒的前缀对我们快速的判断该病毒属于哪种类型的病毒是有非常大的帮助的,通过判断病毒的类型我们就可以对这个病毒有个大概的评估,通过病毒名我们可以利用查找资料等方式进一步了解该病毒的详细特征,而通过病毒后缀能让我们知道现在在计算机里的病毒是哪个变种。

  0x02 常见的病毒后缀

  ①系统病毒

  系统病毒的前缀为:Win32、PE、Win95、W32、W95、WM97等。这些病毒的一般公有的特性是可以感染Windows操作系统的*.exe和*.dll文件并通过这些文件进行传播,比如CIH病毒。

  ②蠕虫病毒

  蠕虫病毒的前缀是:Worm。这种病毒的公有特性是通过网络或者系统漏洞进行传播,很大部分的蠕虫病毒都有向外发送带毒邮件阻塞网络的特性。比如冲击波(阻塞网络),小邮差(发带毒邮件)等。

  ③木马病毒、黑客病毒

  木马病毒其前缀是:Trojan,黑客病毒前缀名一般为Hack。木马病毒的公有特性是通过网络或者系统漏洞进入用户的系统并隐藏,然后向外界泄露用户的信息,而黑客病毒则有一个可视的界面,能对用户的电脑进行远程控制。木马、黑客病毒往往是成对出现的,也就是说木马病毒负责侵入用户的电脑,而黑客病毒则会通过该木马病毒来进行控制。现在这两种类型都越来越趋向于整合了。一般的木马比如QQ消息尾巴木马Trojan.QQ3344,还有大家可能遇见比较多的针对网络游戏的木马病毒如Trojan.LMir.PSW.60。这里笔者给大家补充一点,病毒名中有PSW或者什么PWD之类的一般都表示这个病毒有盗取密码的功能(这些字母一般都为“密码”的英文“password”的缩写)一些黑客程序如:网络枭雄(Hack.Nether.Client)等。

  ④脚本病毒

  脚本病毒的前缀是:Script。脚本病毒的公有特性是使用脚本语言编写,通过网页进行的传播的病毒,比如红色代码(Script.Redlof)。脚本病毒还会有如下前缀:VBS、JS(表明是何种脚本编写的),比如欢乐时光(VBS.Happytime)、十四日(Js.Fortnight.c.s)等。

  ⑤宏病毒

  宏病毒是也是脚本病毒的一种,不过由于它的特殊性,因此在这里单独算成一类。宏病毒的前缀是:Macro,第二前缀是:Word、Word97、Excel、Excel97(也许还有别的)其中之一。凡是只感染WORD97及以前版本WORD文档的病毒采用Word97做为第二前缀,格式是:Macro.Word97;凡是只感染WORD97以后版本WORD文档的病毒采用Word做为第二前缀,格式是:Macro.Word;凡是只感染EXCEL97及以前版本EXCEL文档的病毒采用Excel97做为第二前缀,格式是:Macro.Excel97;凡是只感染EXCEL97以后版本EXCEL文档的病毒采用Excel做为第二前缀,格式是:Macro.Excel,依此类推。该类病毒的公有特性是能感染Office系列文档,然后通过OFFICE通用模板进行传播,比如:著名的梅丽莎(Macro.Melissa)。

  ⑥后门病毒

  后门病毒的前缀是:Backdoor或者C2。该类病毒的公有特性是通过网络传播,给系统开后门,进行远程控制,给用户电脑带来安全隐患。比如IRC后门Backdoor.IRCBot。

  ⑦病毒种植程序病毒

  病毒种植程序病毒的前缀是:Dropper。或者是Mal/XXX这类病毒的公有特性是运行时会从体内释放出一个或几个新的病毒到系统目录下,由释放出来的新病毒产生破坏。比如:冰河播种者(Dropper.BingHe2.2C)、MSN射手(Dropper.Worm.Smibag)等。

  ⑧破坏性程序病毒

  破坏性程序病毒的前缀是:Harm。这类病毒的公有特性是本身具有好看的图标来诱惑用户点击,当用户点击这类病毒时便会直接对用户计算机产生破坏。比如:格式化C盘(Harm.formatC.f)、杀手命令(Harm.Command.Killer)等。

  ⑨玩笑病毒

  玩笑病毒的前缀是:Joke。通常也称恶作剧病毒。这类病毒的公有特性是本身具有好看的图标来诱惑用户点击,当用户点击这类病毒时,病毒会做出各种破坏操作来吓唬用户,然而事实上病毒并没有对用户电脑进行任何破坏。比如:女鬼(Joke.Girlghost)病毒。

  ⑩捆绑机病毒

  捆绑机病毒的前缀是:Binder。这类病毒的公有特性是病毒作者会使用特定的捆绑程序将病毒与一些应用程序比如QQ、IE捆绑起来,表面上看是一个正常的文件,当用户运行这些捆绑病毒时表面上运行这些应用程序,实则上是隐藏运行捆绑在一起的病毒。具体病毒比如:捆绑QQ(Binder.QQPass.QQBin)、系统杀手(Binder.killsys)等。

0x03 很少见到的命名

以上为比较常见的病毒前缀,但有的时候我们还会看到一些其他的但比较少见的命名,笔者在这里也给大家简单介绍一下:

DoS:会针对某台主机或者服务器进行DoS攻击;

Exploit:会自动通过溢出对方或者自己的系统漏洞来传播自身或者它本身就是一个用于Hacking的溢出工具;

HackTool:黑客工具,也许本身并不破坏机子,但是会被别人加以利用来用你做替身去破坏别人。

广告软件/不想安装的的应用程序:此类涉及到一些挖矿软件、破解工具、黑客工具、广告推送插件等。

可疑文件/行为:某些具有窃取隐私的软件,某些未经杀毒确认的文件,一些广告链接,桌面图标等

欢迎大家分享更好的思路。^^_^^ !

发布了247 篇原创文章 · 获赞 213 · 访问量 142万+

猜你喜欢

转载自blog.csdn.net/qq_29277155/article/details/96865836