僵尸网络横行,“豌豆射手”难觅(2)
闫怀志谈到,在实际网络环境中,很多僵尸程序兼具了病毒、木马、间谍软件等多种恶意代码的特征,体现了恶意代码的组合化、复杂化的发展趋势,为僵尸网络的检测和防御工作带来了极大困难。
“很多僵尸网络只在需要时才被启动,平时则‘潜伏’伺机,隐蔽性强。”王伟表示,有些僵尸程序非常“聪明”,在潜伏时,它们有的每隔一段时间有规律地向控制者汇报情况,有的则无规律地“报平安”。常规的检测手段很难将它们检测出来,有时只能通过检测同一网络中不同主机与控制者间的相似数据传输,才能发现僵尸网络的“蛛丝马迹”。
“但是,即使能够发现它,也很难找到其背后的控制者。”王伟解释道,僵尸网络从控制者到受控计算机之间,可能存在多个层级,逐级进行控制,追踪者需要一级级溯源才能找到“真凶”。更为复杂的是,有些僵尸网络的某些控制层级位于暗网之中,控制者隐藏在暗网之后,当前的溯源技术对其几乎起不到任何作用。
“此外,对僵尸网络的防御还面临一个难题。”王伟介绍道,僵尸网络往往利用操作系统或软件漏洞传染硬件设备并扩大其规模,现有的网络防御系统大多只能检测、抵御已知漏洞的僵尸程序。但无论多完善的软件系统都会存在未知漏洞,黑客们只要发现并利用这些新的漏洞,就可以展开僵尸网络攻击。
隐蔽性强、溯源困难,我们要“种出”怎样的“豌豆射手”才能避免“僵尸”横行网络空间?
“现阶段,要想有效应对僵尸网络攻击,需要在主机、网络、管理等三个层面采取相应措施。”王伟认为,在主机层面,我们需要为自己的计算机、手机、物联网等设备安装杀毒等防御软件并按时更新,保证其能抵御已知的僵尸网络攻击。在网络层面,比如一个学校或企业的局域网,要及时进行针对僵尸网络的全网检测,一旦发现要及时处理。
“相比技术层面的措施,管理层面的措施更为重要。”王伟强调,企业、政府机关等各个机构要对员工加强系统化的网络安全教育,提高网络安全意识。比如,提醒员工要按规章制度管理和维护设备,及时更新杀毒软件、不采用“123456”等低级密码等。“Mirai”就曾利用大量摄像头,采用默认密码等弱口令,发动分布式拒绝服务攻击,造成了数小时的网络瘫痪。
【编辑:卞立群】
