手机病毒及手机杀毒软件评测报告

上一篇 / 下一篇  2007-10-22 13:21:09

n!c7YQ\)LCF0来源:网易学院 作者: 2007-10-10 出处:pcdog.com

"E"Rs5F4uB5eQ w-N0灵机网DBM#Y#E

评测为 离子翼信息安全实验室提供。灵机网m3ck z9ta

一.现状篇灵机网\yQ&D-B2EE6J

手持设备发展迅速

AE"N(dLJg0

具有可移动特性的手持设备在越来越广泛的环境中被应用着,这类设备为访问本地信息和网络信息以及收集、处理和转交数据提供了极大便利。最主要的手持设备是PDA(个人数字助理),也即通常所说的掌上电脑。而近年来随着移动电话产品在性能和功能上的突飞猛进,具有操作系统智能手机成为了手持设备领域一股不可忽视的力量。灵机网q`m2Q1kyB,i/S v N

安全问题凸显

-x i3B,^/At"q`0

由于用户开始在手持设备中存储大量诸如个人帐号、财务信息、照片等敏感资料,而且手持设备联网的比率越来越高,手持设备平台已经成为信息犯罪的新目标。与个人计算机一样,病毒以及间谍程序等恶意软件将成为手持设备平台的首要安全威胁。根据全球反病毒机构所提供的数据,目前感染手持设备的病毒已经超过二百种,并且很有可能在2006年突破千种。灵机网_:Q+u$y\W

手持设备病毒史上的第一个灵机网N8op"G%\|"Lg

2000年8月,第一个Palm手持设备平台上的特洛伊木马Palm.Liberty.A被发现。

V o \ xj {{T[?;I0
2006年手机病毒及手机杀毒软件评测报告(图二)

2004年6月,第一个在手机之间传播的病毒Cabir被发现,这也是第一个通过蓝牙传播的手机病毒。灵机网*jek:N#b8VR

2006年手机病毒及手机杀毒软件评测报告(图三)
Cabir病毒

2004年7月,第一个运行于WinCE.NET平台的病毒Dust被发现。灵机网9Z#R-a`iOvp

2006年手机病毒及手机杀毒软件评测报告(图四)
Dust提示屏幕

2004年8月,第一个WinCE平台的后门病毒Brador被发现。

A\ ?/K Y,|z0

2005年3月,第一个通过MMS(多媒体消息服务也即彩信)传播的病毒CommWarrior.A现身。

t2m U)h,O6U"UO%B0
2006年手机病毒及手机杀毒软件评测报告(图五)
 
 

手持设备病毒详解灵机网,t9j9_ ?t:j ^d

PDA和智能手机这两种最主要的手持设备都基于PDA操作系统,目前占据主流的是Palm、Windows Mobile和Symbian等系统。正是由于这些操作系统具有趋近于个人电脑操作系统的软件层功能,所以为病毒的滋生繁殖提供了可能。下面以操作系统作为主线带领大家了解手持设备平台上的病毒问题。灵机网[G SHS

2006年手机病毒及手机杀毒软件评测报告(图六)
Cabir提示信息1
2006年手机病毒及手机杀毒软件评测报告(图七)
Cabir提示信息2
2006年手机病毒及手机杀毒软件评测报告(图八)
Cabir安装信息

Palm灵机网-y\:Gpp5A

作为史上第一个手持设备操作系统,Palm形成了大量的手持设备用户群和资深玩家群体。现在Palm还在智能手机领域取得了不错的成绩,事实上除了PalmOne公司将该系统用于自己的手持设备之外,Sony等厂商也在自己的产品中应用了Palm操作系统。灵机网bP};i0C9Z|T

在手持设备领域的超然地位也使得Palm成为了最早发现病毒的手持设备系统。由Gambit工作室制作的Palm.Liberty木马程序在2000年8月下旬被发现,但是并没有多少实际用户受到该病毒的影响。该病毒伪装成Liberty Gameboy模拟器的破解程序,但它的真实目的却是删除现有系统上的文件。多个反病毒厂商都针对这个病毒进行了分析,得出的结论是该病毒并不会广泛传播,事实上也是如此。因为Liberty缺乏使其广泛传播的机制,只有那些尝试下载非法软件的用户才有可能感染该病毒。在2000年9月另一种Palm病毒被发现,这种病毒被命名为Palm.Phage。Phage会以.PRC文件的形式不断地复制自己,这个过程直到所有的程序被破坏才会终止。这也是Plam上发现的第一个具有传播能力的病毒程序,好在该病毒并不破坏数据文件而只会对应用程序造成影响。2001年1月,一个恶意软件在Palm系统上被发现,从运作机制上来说这并不是一个病毒而更象一个玩笑程序。被感染的Palm系统会出现一条奇怪的名为Santa的记录并包含一个通常是0的数字,这个病毒通常被称为Palm.Santa。灵机网p]vC9T

最有趣的一点是尽管Palm平台的病毒问题由来已久,但却始终没有引起大范围的影响。Palm病毒无论在传播能力还是在破坏能力方面都比较有限,而且截止到目前所出现的Palm病毒仍旧十分稀少,至少与Palm在手持设备领域巨大的市场占有率相比,这说明Palm系统在设计上确实非常出色。灵机网bA`M/C:Av`

Windows Mobile灵机网0IT!tt3^6X J5Y

这是微软现在主推的手持设备操作系统平台,Windows Mobile整合了大量的先进功能以提供良好的用户体验,更加重要的是它与我们常用的Windows操作系统具有较高的兼容性。不过这个移动版的Windows操作系统同样也继承了PC版操作系统的很多缺点,例如占用资源大导致运行速度不理想。更重要的是,微软在PC平台上为用户所诟病的系统漏洞和病毒问题在Windows Mobile平台可能被重演。已经有大量的病毒作者正在致力于开发针对微软手持设备平台的病毒。灵机网.N5f)b/B3[zx*|

在WinCE平台上被发现的第一个病毒是Dust,这是著名的病毒编写组织 29A 所公布的概念验证性病毒。这个病毒只是证明了微软的手持设备平台可能受到这类问题的影响,所以该病毒并没有向互联网上传播,而是递交给了反病毒机构。Dust病毒没有任何破坏性作用,只是弹出一个提示框询问用户是否传播该文件。而紧接着出现的Brador病毒则没有这么温和了,这种带有后门性质的病毒可以远程感染并具有远程控制功能。Brador使用ARM处理器的汇编语言写成,长度为5632字节,感染之后会将自己拷贝到\Windows\StartUp目录并命名为svchost.exe,这可以让Brador随系统启动而被激活。Brador会将被感染设备的IP地址通过电子邮件等方式发送给远程的恶意用户,同时开放2989端口等待远程的控制命令,例如列入目录中的内容、传输文件以及执行特定的指令等等。通常Brador会将自己包含在Web内容中,对于没有任何保护而任意下载东西的手持设备用户来说Brador是非常危险的。

n1?&@ d7O:n-Hd6M.E|5T0

目前在移动版Windows系统下发现的病毒有很大一部分是这两种病毒的变种,在这两种病毒出现之后,针对Windows手持设备平台的病毒正在呈现快速增长的态势。灵机网:T9?C*|5N} P

 灵机网/j$K!t+W [/]

微软手持操作系统解疑灵机网h_ua&ssVq??O

由于微软在手持设备领域发展过多个操作系统版本,这个微型指南将帮助大家理清思路。WinCE是较早出现在市场上的通用手持操作系统,该系统不针对特定设备,在掌上电脑、工业控制甚至个人电脑上都可以应用。PocketPC是微软专为掌上电脑设计的操作系统,是WinCE平台最主要的扩展之一,另一个主要的WinCE扩展是运行于智能手机的Smartphone。WinCE平台从4.0之后增加了.NET支持,也即WinCE .NET版本,在PocketPC 2003中也加入了同样的.NET精简版框架。曾有一个时期微软同时开发多个系列的手持设备操作系统,这为消费者和开发人员造成了不少混乱,后来微软将这些系统整合成了Windows Mobile产品家族。灵机网aL4z;gW o O%kN

Symbian灵机网,K{!Hk"a;G(n

尽管目前对掌上电脑并没有进行过多的投入,但是基于在智能手机领域超过半数的市场占有率,Symbian得以成为手持设备领域应用最普遍的操作系统之一。以目前诺基亚和索尼爱立信等大厂对Symbian的支持以及近年来Symbian的技术演变,这个操作系统很可能会在未来的PDA领域也获得不小的影响。事实上目前发现的手持设备病毒中有相当大的一部分都是针对Symbian S60操作系统的,这是出货量很高的一种Symbian中低端智能手机操作系统

FN5c~O6[J"E;[0

虽然早在2000年左右就出现了通过WAP网络传播的手机病毒,但是这些病毒通常只造成恶意信息的传送,而且并不是手机与手机之间的传播感染。由于没有操作系统的支持,在传统的手机上很难运行复杂的代码,所以真正的手机病毒在智能手机日渐普及的今天才显示出其深远的影响。最早走入人们视线的智能手机病毒当数Cabir,这个病毒最早与2004年中被发现,至今已经发展出十几个变种。最早版本的Cabir.a是一种通过手机的蓝牙连接进行传播的蠕虫病毒,其副本将被安装在\system\apps\caribe\目录下,感染了该病毒的手机会自动发现蓝牙连接并试图进行传播。通常该族群的病毒会被发送到目标手机的收件箱中,点击收到的消息会出现一系列的提示框,不选择进行安装则该病毒并不会进行实际的感染动作。从这一点可以看出Cabir并不是以大量传播为目的的病毒,或者说其并不具有恶意。在Cabir之后还出现过名为Lasco的改进版Cabir,Lasco与Cabir一样通过蓝牙传播,但是它同样能够潜伏在系统中并伺机通过存储卡、通信线缆等数据交换方式感染其它手机。今年出还发现了一种名为CommWarrior的通过蓝牙传播的病毒,不过该病毒已经增加了一种稍具恶意的行为,那就是尝试向手机中的联系人发送彩信,这可能会浪费手机使用者的很多金钱。另外该病毒在传播中会随机的对自己进行命名,这意味着该病毒较Cabir和Lasco更具隐蔽性。Skulls病毒自从2004年11月被发现为止已经出现了超过20个变种,这是最早出现的对手机功能造成影响的病毒之一。该病毒伪装成手机的应用程序,一旦被安装就会将所有的应用程序图标替换成骷髅的样式,这些图标将不再链接到实际的应用程序从而是手机除拨打电话之外的所有功能失效。Skulls不再象Cabir那样只感染特定型号的手机,所有使用Symbian操作系统的手机都可能受到感染。另外,Fontal病毒同样能够破坏手机的机能,通过将手机中的字体替换为无效的字体可以造成操作系统无法正常启动。在感染了Skulls和Fontal这类恶性病毒之后应注意不要重启手机,而是尝试手动执行清除工作,大部分反病毒厂商的网站上都提供了手动清除这些病毒的方法。灵机网$DF R*@3h{?

以上只是Symbian平台所有流行病毒的一部分,还有很多颇具破坏力的病毒没有在此进行说明。基于移动电话的高普及率,Symbian已经成为手持设备平台发现病毒最多的操作系统。而随着智能手机与PDA等手持设备的不断融合,未来的手机平台可能成为继PC平台之后最大的病毒传播载体。

,vbUo!R4n-@+C0

最具破坏力的智能手机病毒现身灵机网k*E8EM6mX,\q7oY

2005年7月,模拟Symbian版Doom 2程序的Doomboot病毒被发现,该病毒综合了之前大部分智能手机病毒的特性。Doomboot的一些变种与CommWarrior进行了整合,并包含了Fontal替换字体的功能。而且与之前的智能手机病毒不同的是,Doomboot想尽一切方法隐藏自己,对于一般用户来说很难发现它的存在。在不久前发现的最新Doomboot变种可能破坏手机中的所有信息并使手机无法启动。Doomboot的出现标志着智能手机用户将开始真正面对病毒的破坏性威胁。

5P;|w N%B0
2006年手机病毒及手机杀毒软件评测报告(图九)
 
Doomboot病毒安装信息
手持设备平台病毒数量灵机网4w'd6tdLVOl&\WZ

灵机网 e zY%lK(h

手持设备操作系统平台

^7d\%A lO7R-g0
Palm灵机网vH_O ~o

I6CMeq _4SS0
Windows Mobile

eHb+bzHAH:N0灵机网C.C8mBB%MC2u

Symbian灵机网CQ+P'h&a L/k

灵机网8o;V?)C2@4F` v@;P0G

病毒数量

E"yD |m)[8D:bvl0
4灵机网fPsQ{k p

+?)T a|k U \)l0
80

8C[C%G0Mc0灵机网 g,m)}zT'}"}

230灵机网B2He.Ww

灵机网?"QI @+R'B

 

二.防范篇

?+]9r5q0NU(tO0

首要的问题是“认知”灵机网m t"u-k.dsW%b k

兵法有云:“知己知彼,百战不殆”,对自己的敌人有何种程度的认识将在很大程度上决定战斗的结果。认知的第一个目标是“认”,这主要是指要拥有对手持设备病毒问题的正确态度,过激或者过缓的态度都不利于应对和防范手持设备病毒。如果轻视手持设备病毒的影响,很可能会带来严重的信息资产损失;而如果过分的强调手持设备病毒的风险,又会阻碍正常的手持设备应用。事实上,目前不应该对手持设备病毒草木皆兵。尽管这类病毒已经较前几年有了很大的发展,但是由于手持设备的联网环境并不是特别成熟,而且手持设备的系统平台和设备型号非常复杂,所以手持设备病毒暂时还不会象PC平台上的网络蠕虫那样在全球范围快速传播。只要正确的认识这类病毒可能造成的风险,是可以做到成功防范的,这也引出了认知的第二个目标“知”,这个目标是指拥有手持设备病毒领域的足够知识。知识通常可以划分为两个部分,首先是关于手持设备病毒的知识,丰富的知识可以帮助使用者更好的完成抵御手持设备病毒的工作。除了有关手持设备病毒本身的知识之外,充分了解自己使用的设备和设备具有的弱点、问题往往更加重要。尽管现在利用手持设备系统本身的弱点进行传播感染的病毒并没有占据主流地位,但是PC平台的病毒发展史很可能就是手持设备病毒的未来。在不具备系统弱点的手持设备上病毒往往要更多的依赖带有欺骗性的社交工程手段进行传播。而如果有可供利用的漏洞,手持设备病毒会获得隐蔽而高效的传播能力,其影响能力将远超现在。

ZCj!sc5t.hz2m1Ea8S0

掐断传播的源头灵机网 S$g@Fy(^Pp"| gc

阻断病毒传播要注意控制所有可能的传播途径,将系统的所有门窗保护好就可以有效的抑制病毒的侵入。目前手持设备交换数据的主要方式包括数据线、存储卡、红外线、蓝牙Wi-Fi等等。其中数据线、红外线和存储卡基本都属于非无线传输,尽管红外线可以在不接触设备的情况下传输,但是也必须在极近的距离才能完成。对于这些数据交换方式来说,需要注意的问题主要是数据来源的可信性。从手持设备病毒的介绍性内容中我们已经看到很多病毒都需要引诱用户下载才能被传送到目标设备中,所以注意验证文件下载源的可信性是非常重要的。虽然通过非无线连接也可能无需用户参与可隐密的对设备进行感染,但是这种风险对无线连接更具影响。蓝牙连接已经成为了手持设备的标准配置,而Wi-Fi连接也被应用到很多高端的手持设备当中,事实上几乎所有的PDA产品和不少型号的智能手机产品都可以通过扩展卡支持802.11协议族的Wi-Fi无线传输。蓝牙功能目前较多的被应用于手持设备的数据管理,例如与PC进行数据同步以及与其它蓝牙手持设备进行联系人信息交换。一个基本的建议是只在需要执行这些工作的时候才开启蓝牙连接,而在平时应该将蓝牙连接关闭。由于用户在连接企业网络、互联网服务的时候需要更长时间的Wi-Fi连接,所以在Wi-Fi设备上执行这个建议可能要相对困难一些。其实在不使用的情况下关闭无线连接有一个最直接的好处,那就是设备的电力节省。另外,蓝牙和Wi-Fi都有一些安全保护措施可用,尽量严格的限制这些无线连接可以有效的防范病毒在未授权的情况下进入手持设备。蓝牙可以设置用于连接认证的PIN码,这个PIN码应该尽量强壮,设置成4位数字的PIN码被破解的可能性很大;而Wi-Fi也可以通过设置更复杂的访问密码来执行更高强度的保护。使用者应该注意自己的Wi-Fi是否支持WPA标准,这是一种通过软件实现的安全机制;相对于最早的WEP加密,WPA提供更强大的加密和认证机制,由于使用动态密钥,所以猜解WPA密码是非常困难的。有很多手持设备供应商提供升级软件以使相对较旧的手持设备支持WPA标准,在需要更高安全性的时候应该考虑进行升级。提到数据交换,一个容易被忽视的问题是每个用户都有可能是病毒传播的源头。在注意防止病毒被加载到自己设备的同时,用户也要注意监管好自己设备的情况,不要让自己设备上的恶意软件传播到其它设备上去。灵机网-}#]o5`7R Zs}

安全策略的重要性灵机网G){1bf0b8L8y? @

也许绝大多数人都会认为安全策略这个词是企业用户专有的,这样说未尝不可,但是个人用户同样应该制订自己的安全策略,更贴切地,我们将这称之为“使用守则”。安全策略包含的内容指导我们如何使用手持设备、需要遵循哪些规范、在遇到特定问题时应该如何处理。在拥有了安全策略之后就避免了随意性和无目的性,而我们知道随意性和无目的性是造成安全问题的主要因素之一。尽管安全策略会在很大程度上抵消可移动计算设备为我们带来的便利性,但是包含了重要信息的手持设备来说是非常值得的。而且,针对设备中数据的实际价值,可以制订严谨程度与之相适应的安全策略。灵机网b8kaE?RP

这里提供了是一个安全策略的可应用版本,这个策略中的绝大部分内容都有助于应对手持设备病毒问题,同时也提供较高的手持设备整体安全性。该策略内容针对Windows Mobile系统的PDA,如果读者使用其它类型的设备,可以修改和扩展该策略供自己使用,也可基于此内容修订出专门针对病毒问题的版本。灵机网8I L0Dc)]@Ka


TAG:

TTds的个人空间 引用 删除 TTds   /   2007-11-01 15:40:19
呵呵,不是我写的
米多的个人空间 引用 删除 米多   /   2007-10-23 21:23:03
不错啊,写的详细
 

评分:0

我来说两句

显示全部

:loveliness: :handshake :victory: :funk: :time: :kiss: :call: :hug: :lol :'( :Q :L ;P :$ :P :o :@ :D :( :)

Open Toolbar