恶意代码是被植入系统、应用或内容中,用来破坏机密性、完整性、可用性或控制权的软件。分类不能只看文件长什么样,而要同时看它如何到达目标、是否复制、依赖什么触发,以及执行后承担什么载荷。现代威胁常把多个传播机制、隐藏技术与载荷拼成一条链。

本章所有实践仅处理自建纯文本,不含可执行逻辑,不运行未知文件、不访问真实控制端,也不提供传播、持久化或绕过检测的实现步骤。真实可疑样本应交给具备授权、隔离设施与处置流程的专业团队。
病毒依附可执行代码、脚本或文档内容,宿主被执行时尝试感染其他内容;蠕虫能独立运行,并通过漏洞、远程服务、共享或已获凭据自动到达其他主机;木马看似有用但包含隐藏功能,主要依靠诱骗用户安装或执行,本身不必复制。
第二个维度是载荷:破坏或加密数据;窃取凭据、键盘输入与业务资料;把主机变成接受远程任务的僵尸节点;建立绕过正常认证的后门;用根套件隐藏文件、进程或连接。下载器只负责取得后续组件,逻辑炸弹在条件满足时触发,广告软件和间谍软件则围绕展示、跟踪与信息收集。
因此“蠕虫”和“勒索软件”不是互斥类别:前者描述传播,后者描述载荷。一个样本可通过漏洞自传播,随后窃密、加密并加入僵尸网络。分层描述比贴单一标签更能指导防御。
病毒常经历潜伏、传播、触发与执行阶段。感染对象可能是机器代码、脚本、宏或启动内容;多态变化外观,变形重组内部结构,使固定字节特征更难稳定匹配。完整性基线可发现可信文件被修改,但基线本身必须隔离保护。
蠕虫先寻找目标,再利用远程漏洞、文件传输、弱凭据或信任关系把副本送达并启动。高速扫描会制造异常连接密度;命中列表、局部优先和拓扑感知传播则可能更隐蔽。补丁、网络分段、最小暴露端口、出站限制和横向流量监测共同降低传播能力。
社会工程让用户替攻击者跨越技术边界:钓鱼附件、伪装安装包、恶意链接、文档宏和移动应用都可能成为入口。防御应让报告可疑邮件比绕过警告更容易,并用邮件过滤、内容隔离、应用允许列表和最小权限降低一次误点的影响。供应链污染则利用签名、更新或供应商信任,必须验证构建、发布与依赖链。
破坏载荷可能删除、覆盖或篡改数据,也可能在条件满足后触发。勒索行为通常先扩大权限和可达范围,寻找共享与备份,再批量修改或加密数据,并可能先窃取资料用于二次胁迫。只在终端安装扫描器无法覆盖整条链。

防御从入口过滤、漏洞修补、MFA、最小权限和应用控制开始;运行时监测短时间大量重命名、异常写入、影子副本变更和安全工具停止;发现后优先隔离而不是贸然关机,保全时间线与关键证据。恢复依赖经过演练、与生产凭据隔离且攻击者不可修改的备份。
恢复不是简单复制文件。要确定入侵窗口、清除持久化、轮换凭据、验证镜像与备份未被污染、分批恢复并持续监控。支付不能保证解密或删除窃取数据,还会带来法律与后续攻击风险,应按组织事件流程与专业建议决策。
僵尸程序让受控主机接受任务,可用于拒绝服务、垃圾消息、代理流量、凭据攻击、传播其他组件或窃取算力。控制可以集中,也可通过分布式机制维持。检测重点不是只找某个域名,而是观察固定节律回连、稀有目的地、异常 DNS、同构请求和主机群同步行为。
窃密载荷包括键盘记录、屏幕捕获、浏览器凭据窃取、文件扫描和流量监听。加密传输不会阻止端点在加密前读取内容,因此需保护凭据存储、限制进程访问、采用抗钓鱼认证并对敏感数据实施最小可达。
响应时要识别受影响身份和令牌,而不只是删文件;撤销会话、轮换密钥、检查邮箱规则和云端授权,并寻找同一基础设施下的其他主机。网络封锁指标应带有效期与上下文,避免永久阻断后来被合法复用的地址。
后门是绕过正常安全检查的入口,可藏在应用逻辑、账户、服务或维护功能中。根套件则侧重在已获得高权限后长期隐藏控制:用户态可替换工具或库,内核态可改变系统调用与对象视图,更低层还可能位于启动、固件或虚拟化层。

一旦根套件能控制本机查询接口,“进程列表正常”“文件不存在”都不再是可靠证据。应从可信外部环境比较磁盘视图、内存、网络设备观测与完整性基线。检测到高权限隐蔽控制后,逐个删除可疑文件通常不足以重建信任,更可靠的路径是保全证据、重装可信镜像、修补入口并轮换全部相关秘密。
反常也可能有合法解释,例如安全软件过滤对象或系统组件使用隐藏服务。分析必须结合签名、安装记录、变更窗口和多视角差异,避免只凭“隐藏”二字定性。
静态分析先在隔离区记录样本哈希、大小、类型、签名、时间戳、导入信息和可读字符串。哈希精确标识同一字节序列,适合关联与查重,但一字节变化就完全不同;字符串可能暴露路径、测试域名、互斥标记或错误信息,也可能被编码、压缩或故意伪造。

元数据异常、节区权限、签名不一致、过高熵和可疑导入可形成线索,但没有单项能独立证明恶意。静态分析的优势是安全、可复现和覆盖所有路径;局限是混淆、加壳、动态解密和环境触发会隐藏真实行为。
动态分析在授权、隔离、可回滚的环境中观察进程树、文件、注册项/启动项、系统调用、网络、互斥对象和内存变化。分析网络应使用模拟服务或严格受控出口,防止样本联系真实受害者、控制端或继续传播;快照只能方便复位,不能保证样本无法逃逸。
恶意代码可能通过时间延迟、用户交互、区域、文件、虚拟设备特征或控制端响应决定是否激活。一次“什么也没发生”只说明在该环境与时间窗口未观察到行为。应改变合法输入条件、延长观察、比较前后状态,并把静态线索与端点/网络遥测合并。
行为规则比单文件特征更能覆盖变种,例如“办公程序启动脚本解释器后批量改文档并停止安全服务”。但合法管理工具也可能执行相似动作,规则必须结合父子关系、签名、用户、时间和资产角色。
本机只创建五行纯文本,使用保留测试域名 example.invalid 与文档地址 192.0.2.10;未赋予执行权限、未运行内容、未建立网络连接。真实输出如下:
bytes=84
sha256=a9e8f77285525a6f3fc72b211846df6d8ae5470f717e0d950aaaf38a039b9d5d
string=DEMO_SAMPLE_V1
string=https://example.invalid/check
string=192.0.2.10
string=demo-note.txt
string=SAFE-LAB-ONLY
network_connections=0
executed_sample=false这个结果展示了分析记录的最小骨架:文件大小、不可歧义的摘要、可读字符串、网络与执行状态。网址、地址、文件名只是可观察指标,不等于入侵证据;同一指标可能出现在测试、文档或安全工具中,必须附带首次/末次观察、资产、进程和置信度。
预防层包括补丁、最小权限、应用允许列表、宏与脚本限制、邮件/网页过滤、供应链验证和分段;检测层把文件特征、启发式、完整性检查、端点行为、网络监测和集中分析组合;响应层执行隔离、证据保全、范围判断、根因修复、可信重建、凭据轮换与恢复验证。
特征扫描对已知家族准确快速,启发式与行为阻断覆盖未知变种但误报更高,完整性检查发现可信对象变化,云端关联可快速把一个组织的新线索分发到其他端点。根套件需要可信外部视角,蠕虫需要网络层监测,勒索需要隔离备份;没有单一产品覆盖全部阶段。
告警分诊先确认事实,再按业务影响与传播潜力排序。隔离动作要避免破坏关键证据;清除后必须验证入口已关闭,并在一段时间内增强监控。复盘要更新控制、检测、资产清单和恢复手册,而不是只记录“已删除文件”。
有效防御把一次发现变成组织能力:可疑对象被安全接收,证据可复现,指标带上下文,受影响主机及时隔离,系统由可信镜像恢复,入口被修补,同类行为在其他资产上同步排查。