計算機病毒是信息安全威脅的始作俑者。隨著(zhù)計算機技術(shù)的不斷發(fā)展,病毒的危害也愈演愈烈,各類(lèi)新型惡性病毒“你方唱罷我登場(chǎng)”,在龐大的互聯(lián)網(wǎng)和數以?xún)|計的計算機構成的虛擬世界里“興風(fēng)作浪”,給政府、企業(yè)和廣大計算機用戶(hù)造成了慘重損失。盡管防治病毒的努力從來(lái)沒(méi)有停止過(guò),但是病毒的不斷推陳出新仍讓廣大用戶(hù)和反病毒廠(chǎng)商應接不暇。更重要的是,新病毒的出現類(lèi)似于生物病毒的基因突變,不僅僅是簡(jiǎn)單的形態(tài)變化,而是病毒機理的變異和進(jìn)化,需要反病毒技術(shù)同步跟進(jìn)甚至超前研究,才能得到有效遏制。因此,認識計算機病毒的歷史,研究其發(fā)展變化規律,對于改進(jìn)反病毒技術(shù)和預測病毒的未來(lái)趨勢非常重要。本文特對各個(gè)時(shí)期有代表性的病毒進(jìn)行介紹。
◆“磁芯大戰”。20世紀60年代,計算機還遠未普及,但美國著(zhù)名的貝爾實(shí)驗室中卻擁有當時(shí)最先進(jìn)的計算機。實(shí)驗室里三個(gè)年輕的計算機天才,在工作之余正饒有興趣地編寫(xiě)著(zhù)一種能夠吃掉別人程序的程序,并讓其互相“作戰”。這個(gè)名為“磁芯大戰”的游戲程序已經(jīng)具備了一定的破壞性和傳染性,成為計算機病毒的雛形。
◆第一個(gè)病毒。1983年11月,美國南加州大學(xué)博士研究生弗里德·科恩根據在圈內流傳已久的破壞程序代碼編寫(xiě)了一個(gè)攻擊程序,當他把程序加載到另一個(gè)軟件中進(jìn)行傳染之后,發(fā)現在不到一個(gè)小時(shí)內就傳染至系統的各個(gè)部分,接著(zhù)在小型機上進(jìn)行攻擊性試驗,也獲得了成功。世界上第一個(gè)真正意義的計算機病毒就此誕生了。
◆巴基斯坦病毒。1986年初,在巴基斯坦經(jīng)營(yíng)一家計算機和軟件公司的兄弟倆,為防止他人非法拷貝他們出售的軟件,專(zhuān)門(mén)編寫(xiě)了“大腦”病毒(又名巴基斯坦病毒),并附帶在他們售出的軟件中。1987年10月,美國德華拉大學(xué)受到這個(gè)病毒的攻擊,經(jīng)過(guò)一年時(shí)間的傳染,又使得澳大利亞、新西蘭等十多個(gè)國家和地區的許多計算機陷入癱瘓,病毒危害初露崢嶸,但當時(shí)并未引起人們的重視和警覺(jué)。
◆莫里斯蠕蟲(chóng)。1988年,美國康奈爾大學(xué)研究生羅伯特·莫里斯,也就是當年編寫(xiě)“磁芯大戰”的三個(gè)年輕人之一,編寫(xiě)了世界上第一個(gè)蠕蟲(chóng)病毒,使得聯(lián)網(wǎng)的6000多臺工作站受到破壞,直接經(jīng)濟損失達到6000多萬(wàn)美元以上,引起了當時(shí)社會(huì )的巨大震驚和廣泛關(guān)注。如同《科學(xué)美國人》評論所說(shuō):“莫里斯事件震驚了美國社會(huì )乃至整個(gè)世界。但比事件影響更大更深遠的是,計算機病毒從此步入了主流社會(huì )。”
◆DOS時(shí)代的病毒?;贒OS操作系統的病毒,其典型代表有“小球”、“黑色星期五”、“米開(kāi)朗基羅”、“音樂(lè )蟲(chóng)”等。由于病毒制作者大多是出于炫耀和驗證技術(shù)、個(gè)人興趣或純粹好玩的目的,這些病毒大多比較“溫和”,屬于“惡作劇”類(lèi)型。病毒發(fā)作時(shí),有的會(huì )使得屏幕上的字符像雨點(diǎn)一樣地掉落,有的會(huì )顯示各式各樣的圖案和字符,有的會(huì )使揚聲器唱歌或發(fā)出怪聲,當然有的也會(huì )毫不客氣地格式化硬盤(pán),這些單機版病毒危害機理較簡(jiǎn)單,傳播較為緩慢,沒(méi)有造成驚人的危害。
◆宏病毒。隨著(zhù)Windows系統的出現,病毒也進(jìn)入了一個(gè)新的發(fā)展階段。20世紀90年代初,宏病毒出現了,與以往病毒只感染后綴名為exe、com等可執行文件相比,宏病毒會(huì )感染W(wǎng)ord、Excel等文檔文件,而且不管是DOS、Windows、OS/2還是蘋(píng)果機的操作系統,只要使用Word等文檔文件就可能染毒,因此宏病毒是一種跨平臺病毒。
◆病毒制造機。1994年出現利用不同代碼實(shí)現同一功能的幽靈病毒、變形病毒。它們每感染一次就產(chǎn)生不同的代碼,或者同時(shí)具有感染引導區和程序區的能力。1995年,又出現病毒制造機,它利用隨機插入空操作和無(wú)關(guān)指令的手段,大量制造貌似不同但傳染和破壞機理一樣的病毒。
◆CIH病毒。1998年,來(lái)自臺灣的陳盈豪編寫(xiě)了CIH病毒,它是第一個(gè)直接攻擊破壞計算機硬件的病毒,4月26日病毒在中國內陸爆發(fā),一天之內造成36萬(wàn)臺計算機癱瘓或數據丟失,江民、瑞星等反病毒熱線(xiàn)完全被打爆,因主板損壞和硬盤(pán)修復費用帶來(lái)的直接經(jīng)濟損失達0.8億元,因數據丟失造成的重復勞動(dòng)、延誤工時(shí)和機會(huì )成本等間接經(jīng)濟損失更是高達11億元。由于忌憚其破壞性,當時(shí)很多用戶(hù)在每月26日這一病毒發(fā)作日根本不敢開(kāi)機工作,其引起的恐慌程度可見(jiàn)一斑。
◆“梅麗莎”病毒。20世紀90年代中后期,伴隨著(zhù)計算機的普及以及互聯(lián)網(wǎng)的飛速發(fā)展,計算機病毒的傳染途徑從存儲介質(zhì)開(kāi)始轉向網(wǎng)絡(luò ),其傳染速度、危害程度呈幾何級數增長(cháng)。1999年3月,名為“梅麗莎”的郵件病毒在美國引發(fā)了一場(chǎng)全國性災難,因為用戶(hù)收到帶毒郵件后,病毒會(huì )立即復制并發(fā)送到用戶(hù)通信簿前50個(gè)地址,收信者只要打開(kāi)郵件,又會(huì )向50個(gè)新地址發(fā)出帶毒郵件,依此類(lèi)推,只需要5個(gè)回合,就可傳染上億用戶(hù)。“梅麗莎”病毒拉開(kāi)了2000年到2004年間蠕蟲(chóng)病毒和郵件病毒大規模爆發(fā)的序幕。
◆“尼姆達”病毒。“尼姆達”病毒是首個(gè)造成大面積傳染的蠕蟲(chóng)病毒,由于防范意識薄弱,2000年爆發(fā)時(shí)受害用戶(hù)之多為歷史之最。該病毒是通過(guò)操作系統某個(gè)漏洞進(jìn)行傳染的,不過(guò)修補該漏洞的補丁在一年前就已經(jīng)發(fā)布,但由于當時(shí)用戶(hù)都不太重視打補丁,所以猝不及防造成慘重損失。這次事件之后,許多用戶(hù)才養成了為系統打補丁的習慣。2000年,用VB腳本編寫(xiě)的“愛(ài)蟲(chóng)”病毒現身香港。2001年,專(zhuān)門(mén)針對網(wǎng)絡(luò )服務(wù)器的“紅色代碼”蠕蟲(chóng)病毒在不到一周的時(shí)間內,感染了全球近40萬(wàn)臺服務(wù)器。
◆“沖擊波”“震蕩波”與“狙擊波”。2003年到2004年的互聯(lián)網(wǎng)世界動(dòng)蕩不安,蠕蟲(chóng)病毒“群魔亂舞”,“沖擊波”、“震蕩波”與“狙擊波”輪番上陣,再加上“蠕蟲(chóng)王”、“求職信”、“愛(ài)情后門(mén)”等,共同掀起了一場(chǎng)轟轟烈烈的攻擊狂潮。2003年,名震一時(shí)的“沖擊波”病毒在兩天之內就達到了攻擊頂峰。中毒計算機會(huì )在桌面上彈出一個(gè)窗口,提醒用戶(hù)系統會(huì )在一分鐘內自動(dòng)關(guān)機,相信很多用戶(hù)對當時(shí)這一束手無(wú)策的情形至今還記憶猶新。緊隨其后的“霸王蟲(chóng)”病毒在開(kāi)始傳染的最初24小時(shí)內,自身復制了100萬(wàn)次,創(chuàng )下了病毒傳染速度的新紀錄。2004年1月18日露面的“雛鷹”病毒,技術(shù)專(zhuān)家為了給其變種命名,首次耗盡了26個(gè)字母。1月26日“挪威客”病毒爆發(fā),在幾個(gè)小時(shí)之內,全球用戶(hù)就能感覺(jué)網(wǎng)速明顯變慢,在爆發(fā)高峰期,互聯(lián)網(wǎng)速度性能下降10%,網(wǎng)頁(yè)打開(kāi)時(shí)間增加了一半。8月30日“震蕩波”病毒爆發(fā),其破壞能力之大使得全球范圍內許多公司不得不關(guān)閉系統,大量公司技術(shù)人員被迫結束周末休假,提前上班恢復受損系統。2005年8月爆發(fā)的“狙擊波”病毒則基本上可以視為這次攻擊狂潮的尾聲。
◆從“網(wǎng)銀大盜”到“證券大盜”。2005年以后,病毒的發(fā)展出現了新的特點(diǎn),郵件病毒和蠕蟲(chóng)病毒威脅有所減小,利用網(wǎng)頁(yè)瀏覽、軟件下載和移動(dòng)存儲設備等多種手段傳染的木馬及后門(mén)程序后來(lái)居上。造成網(wǎng)絡(luò )大規模癱瘓的病毒事件逐步減少,利用病毒進(jìn)行計算機犯罪的案例逐步增多。病毒的總數急劇上升,變種速度加快,傳染范圍縮小,隱蔽性、針對性、趨利性更強。早在2004年出現的“網(wǎng)銀大盜”,第一次使用戶(hù)感受到了網(wǎng)銀賬號面臨的威脅,年底出現的“證券大盜”使得證券交易系統的交易賬號成為竊取對象。2005年出現的網(wǎng)銀盜號木馬已經(jīng)能夠識別超過(guò)50家銀行的網(wǎng)上賬號。“冰河”、“灰鴿子”、“QQ大盜”等使得網(wǎng)絡(luò )游戲和即時(shí)通訊工具的賬號等虛擬財產(chǎn)受到了嚴重威脅。
◆“熊貓燒香”病毒。2006年底爆發(fā)的臭名昭著(zhù)的“熊貓燒香”病毒,可以說(shuō)是病毒編制技術(shù)的“集大成者”,它可通過(guò)網(wǎng)頁(yè)掛馬、U盤(pán)、共享文件夾、系統弱口令等多種方式傳染;能強行禁用常見(jiàn)殺毒軟件和防火墻;能通過(guò)互聯(lián)網(wǎng)自動(dòng)升級,有時(shí)甚至在一天之內升級十余個(gè)變種,以病毒的升級來(lái)對抗殺毒軟件的升級;能自動(dòng)刪除系統備份文件,阻止用戶(hù)恢復備份系統;能自動(dòng)到指定網(wǎng)站下載更多木馬,盜取用戶(hù)賬號信息;能使受感染的計算機出現藍屏、頻繁重啟以及硬盤(pán)中數據文件丟失等現象;能利用系統漏洞通過(guò)局域網(wǎng)進(jìn)行傳染,進(jìn)而感染網(wǎng)內所有計算機,最終導致整個(gè)局域網(wǎng)癱瘓。
雖然“熊貓燒香”病毒的幕后黑手已經(jīng)被公安機關(guān)捉拿歸案,并受到了應有的懲罰,但病毒制造者并沒(méi)有絲毫收斂的跡象,此后比“熊貓燒香”病毒有過(guò)之而無(wú)不及的“AV終結者”、“磁碟機”和“機器狗”等惡性病毒又相繼現身互聯(lián)網(wǎng)。有人粗略地計算過(guò),如果全球平均每隔20分鐘產(chǎn)生一種新病毒,通過(guò)互聯(lián)網(wǎng)以每秒30萬(wàn)公里的速度傳染,則有可能造成上網(wǎng)計算機每隔20分鐘就被新病毒感染一次。以每臺計算機每天開(kāi)機上網(wǎng)兩小時(shí)計算,一年之內一臺上網(wǎng)計算機就有可能感染2190種新病毒。雖然這只是在理想條件下得到的結果,但絕不是危言聳聽(tīng)。
從計算機病毒的發(fā)展歷史可以看出,只要相關(guān)法律制度還不健全、反病毒技術(shù)還不完善、病毒制造者的道德水平得不到提高,病毒的進(jìn)化和繁衍就不會(huì )停止,比以往更瘋狂、更危險的病毒還會(huì )不斷出現,需要廣大用戶(hù)和反病毒廠(chǎng)商高度關(guān)注其動(dòng)向,隨時(shí)做好預防和剿殺新病毒的準備。