主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 安全技术 -> 杀毒技术 -> 文章内容
linux和unix病毒需要特别重视
来源:网络 时间:2006-7-29

不久以前,很多系统管理员还信誓旦旦的表示,linux和其他基于unix的平台对于病毒和蠕虫事实上是无懈可击的。我不知道为什么他们对自己的威胁分析这么自信,特别是从第一个大型蠕虫在1988年被robert morris发明,在使用sendmail程序的unix系 统中被释放出来以后。我猜测每个人都变得热衷于批评微软的操作系统和软件,这已经成为越来越多病毒制造者的攻击目标,然而他们却遗忘了unix上的脆弱点。  

  linux/unix威胁

  随着klez病毒在linux平台上传染的通告,防毒软件厂商开始提醒我们微软的操作系统不再是唯一易受病毒攻击的操作系统了。即使linux和其他一些主流unix平台的用户可能不是微软捆绑应用软件的大用户,不可能通过这些软件造成病毒的泛滥,linux和unix仍然有它们自身并不引人注目的脆弱点。

  除了klez以外,其他linux/unix平台的主要威胁有:lion.worm、osf.8759病毒、slapper、scalper、linux.svat和boxpoison病毒,这些很少被提及。

  我记得曾经在两年前参加了一个由欧洲最大的财政机构完成的安全审计项目,当时我听见一个知名的安全专家告诉审计师,unix是不易受病毒攻击的。审计师只是简单的说了一句"okay",然后纪录下"unix系统对于病毒是安全的"。那个时代已经过去了,你现在可以预料到,安全审计师和it安全团队已经开始强烈的需要unix平台上的病毒策略了。

  一个叫alexander bartolich的奥地利学生甚至已经完成了如何一个编写linux平台上elf 病毒的指南。bartolich 没有要求做一个linux病毒先锋,他表示,他只是更有效的说明了和反映了病毒、蠕虫和木马威胁linux 更好的途径,那些很早就已经在别处被说明了。有了这样具启发性的、在网上发布的文档,基于unix的病毒数量只会增长的更快,特别是自linux 在服务器领域的应用越来越广泛之后。系统管理员也许希望,在亲自读过那本指南以后,对linux 病毒的理解发生飞跃,从而能够更好的掌握linux 的脆弱点。

  病毒的制造者是一些精通编写代码的黑客,他们远比那些胡乱涂改网站却对编写病毒知之甚少的黑客要危险。尽管一个被黑掉的网站可以很快的修好,病毒却加更隐蔽,会带来潜在的安全隐患。你也许不能相信,但是病毒会一直潜伏,直到它给系统带来不可挽回的损害。
  受影响的linux/unix平台

  不是所有版本的linux/unix平台都已经被影响,但是下面这些是在从前已经被病毒侵害过的系统:

  suse linux
  mandrake linux
  red hat linux
  debian gnu linux
  slackware linux
  freebsd
  hp/ux
  ibm aix
  sco unixware
  sco openserver
  sun solaris
  sunos

  越多的linux/unix系统连接到局域网和广域网,你的单位就有越多受攻击的可能,这是因为很多unix 病毒正在快速的扩散着。使用wine的 linux/unix系统特别容易受到病毒的攻击。wine是一个公开源代码的兼容软件包,能让unix平台运行windows应用软件。 wine系统特别容易遭受病毒的攻击,因为它们会使无论是对unix的还是对 windows的病毒、蠕虫和木马都能对系统产生威胁。

  威胁的本质

  你不应该为linux/unix平台上的病毒和windows操作系统上的病毒工作方式不同而感到奇怪。不过,unix中病毒、蠕虫和木马工作的原理和windows中的还是大同小异的。

  病毒只不过是一个能不经过你的同意而感染和摧毁其他程序的程序。蠕虫是一个不经过你的同意而自我复制的代码块。尽管计算机程序中的bug也可能在未经你允许的情况下进行自我复制,它们还是有很大区别的。区别就在于bug的自我复制是无意识的,而病毒的自我复制却是有意识的。木马程序隐藏了它们进行数字破坏的企图。在一个unix环境下,木马可能被命名为一个合法的程序(例如tar或者df),可是它却能移除整个文件系统。

  这些病毒和蠕虫如何工作

  为了给你一个由unix病毒、蠕虫和木马产生的重大破坏过程的认识,我带你走进两个假想的环境来揭示它们是如何工作的。每个病毒、蠕虫和木马都有它们自己的特性和行为,当然,这些例子只能给你一个对它们怎样在linux/unix里发作的认识。

  让我们从linux.slapper worm. slapper怎样侵袭一个apache服务器开始。它通过http的80端口连接到服务器,然后发送有效的get请求,以发现正在使用的apache服务器的版本,从而为详细的目标系统做一个自我定义。当找到了一个合适的易攻击的系统之后,它又连接到443端口,利用一个缓冲区溢出漏洞来采用合适的蠕虫包替换目标系统。

  接着,蠕虫会利用一个本地编译器,例如gcc来编译自己。二进制结果跟着从/tmp目录开始扩散,监听udp端口,以接受更长远的分布式拒绝服务(ddos )攻击的指示。最后,ddos攻击制造tcp洪流令系统瘫痪。某些slapper病毒的变异体还会扫描整个b类网络寻找易攻击的apache服务器。

  另一种蠕虫,linux lion worm,扫描任意的b类网络里的53端口,从而找出易受攻击版本的bind——最流行的linux/unix dns服务器。当linux lion worm找到一个易受攻击版本的bind之后,它清除日志文件,接着种植各种木马文件以隐藏它的企图。linux lion worm可能安装的木马文件有:

  /bin/in.telnetd
  /bin/mjy
  /bin/ps
  /bin/netstat
  /bin/ls
  /etc/inetd.conf
  /sbin/ifconfig
  /usr/bin/find
  /usr/sbin/nscd
  /usr/sbin/in.fingerd
  /usr/bin/top
  /usr/bin/du

  你可以看到,这些文件看起来是合法的unix文件,因此你可能怀疑你的第一眼所见,但这就是木马的关键所在。

  要掩盖它的足迹, linux lion可能会删除以下文件:

  /.bash_history
  /etc/hosts.deny
  /root/.bash_history
  /var/log/messages
  /var/log/maillog

  一旦已经对系统构成威胁,lion会把密码文件发送给远程的计算机,其他lion 的变种可以通过嗅探器来嗅探活动连接中的密码信息。通过获得系统访问权限,病毒黑客们能利用远程系统进行ddos攻击,窃取信用卡号,或者窃取和破坏机密文件、纪录。

  linux/unix的防毒产品

  自从linux成为最流行的unix平台之一以后,大多数为unix系统所编写的病毒瞄准了linux平台。然而,一些厂商同样有一些非主流unix平台的软件包。如果你的单位正在使用solaris、freebsd,或者其他版本的unix,不要期待找到很多防毒的选择。明显的,linux/unix平台上的防毒软件正在蔓延,在教育,只有一部分厂商提供了linux/unix 平台的软件产品。

  一些unix防毒产品被特别的设计安装在防火墙之上,因此你可以在unix病毒侵害其他系统之前将其拦截在防火墙上。另外的一些unix防毒产品被特别的设计在消息和群件服务器上。

  保护你的系统不受自动化的黑客行为所侵害

  病毒、蠕虫和木马基本上意味着自动化的黑客行为,也许被病毒攻击比被黑客攻击更可能发生。直接的黑客攻击目标一般是服务器,而病毒是等机会的麻烦制造者。如果你的网络包含了linux或unix系统,特别危险的是服务器,不要在作出反应之前等待寻找unix病毒、蠕虫和木马是否存在。做一些调查然后选择一个适合你系统的防毒产品,它们能帮你防止病毒的传播。

相关新闻
学习从系统中删除病毒2007/6/28
吃透木马运行原理把它扼杀2007/6/28
McAfee杀毒软件高级设置技巧五招2007/6/28
隐藏文件看不到?中毒了!2007/6/25
360安全卫士推出集三重防护理念2007/6/25
 
    其它相关新闻
·学习从系统中删除病毒
·吃透木马运行原理把它扼杀
·McAfee杀毒软件高级设置技巧五招
·隐藏文件看不到?中毒了!
·360安全卫士推出集三重防护理念
·使用杀毒软件应该注意什么
·CA发布声明:我的杀毒软件漏洞很大
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Kaspersky Anti-Virus7.0.0.125增量包(2008.05.31)-卡巴斯基升级包
·Kaspersky Internet Security7.0.0.125完整升级包(2008.06.01)-卡巴斯基升级包
·熊猫卫士06月01号最新病毒升级包通用版-熊猫卫士升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.0 VPS更新-Avast升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.x VPS更新-Avast升级包
·小红伞AntiVir最新病毒库(2008.06.01) for WindowsNT/2000/XP-小红伞升级包
·McAfee VirusScan DAT 5306病毒库-麦咖啡升级包
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号