<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>Virus on Shell&#39;s Home</title>
		<link>//blog.shell909090.org/tags/virus/</link>
		<description>Recent content in Virus on Shell&#39;s Home</description>
		<generator>Hugo</generator>
		<language>en-us</language>
		
		
		
			<copyright>CC-BY-SA4.0</copyright>
		
		
			<lastBuildDate>Wed, 07 Apr 2010 11:30:00 +0800</lastBuildDate>
		
			<atom:link href="//blog.shell909090.org/tags/virus/index.xml" rel="self" type="application/rss+xml" />
			<item>
				<title>关于王江民先生几点</title>
				<link>//blog.shell909090.org/blog/archives/110/</link>
				<pubDate>Wed, 07 Apr 2010 11:30:00 +0800</pubDate>
				<guid>//blog.shell909090.org/blog/archives/110/</guid>
				<description>&lt;p&gt;前几天惊闻王江民先生离世，我说不上是高兴还是难过。按理说，逝者已矣，种种是非也应当随风而去。然而一个人存在过，就必然有存在过的痕迹。我仅从我个人的观点，追述一下江民杀毒的印象。&lt;/p&gt;&#xA;&lt;p&gt;我是谁？平凡的电脑用户，95年接触电脑，97-98年刚好赶上KV300L++。然后换用了金山毒霸，04-05年换用Avast。08年换用Linux，因此裸奔到现在。&lt;/p&gt;&#xA;&lt;p&gt;在DOS时代和前Windows时代，江民杀毒是杀毒软件中的佼佼者。最初的时候，最流行的杀毒产品是防毒卡。好像当时做电脑的人有硬卡情节，什么产品都搭配卡。汉字系统有汉卡，杀毒系统有防毒卡，就是放个VCD，也有解压卡。Whatever，防毒卡一路很牛，直到DIRII病毒出现。这个病毒直接将自己挂入了DOS的设备驱动链，从而直接修改了系统，这个方法很像现在的Rootkit技术。这个思路直接导致了防毒卡的失效，而KV系列，就是这个时候涌现出来的佼佼者。KV系列的成功，一在于他强大的杀毒能力，二则在于强大的抗盗版能力。当时我也有玩汇编/反汇编，底层编程一类东西。因此很是惊艳王江民先生强大的代码能力。KV系列当时可以查杀几乎所有的病毒，电脑报纸上几乎每期都有专栏，说最近出了什么病毒，大家要扩充防毒码。现在的用户可以想象这种情况么？&lt;/p&gt;&#xA;&lt;p&gt;在97-98年的时候，我碰到了KV300L++事件。简单来说，江民公司在KV300L++版本中加入了主动逻辑锁，当满足某些条件的时候自动触发，锁定用户的电脑。无法重装，也无法解除。具体的手法是通过修改硬盘的分区表链，做出一个循环的分区表，导致DOS系统识别失常。必须使用特殊的方法进行解锁，或者联系江民公司，进行书面的原因说明(其实就是盗版举证)。这篇文章(&lt;a href=&#34;http://hi.baidu.com/inetpm/blog/item/9e7bea0f02e0e9266059f33a.html&#34;&gt;http://hi.baidu.com/inetpm/blog/item/9e7bea0f02e0e9266059f33a.html&lt;/a&gt;)中，将此事描述成正版软件商对盗版的战争。对此我表示强烈的抗议，这根本不是事实，而且我强烈怀疑此人是个枪手。我是一个KV300的受害用户，自然很清楚当时是什么情况。上文中有一段文字，我引述如下：&lt;/p&gt;&#xA;&lt;p&gt;L＋＋事件出来以后，王江民受到围攻。网上各种言论都有，但就是找不到L＋＋事件的真实受害者用户。这一方面是因为L＋＋网络升级版只在网上放了六天，二是因为正版用户和使用没授权的解密版KV300的用户绝不会受伤害，被锁住机器的是那些在大量生产假冒KV300的盗版商。王江民自信“这个逻辑锁就是这样准确！“&lt;/p&gt;&#xA;&lt;p&gt;KV300L++在判断用户当前插入的盘片不是江民的原始加密盘之后，会释放主动逻辑锁。这就是上文说不会波及正常用户的理由。然而，当时有大量正版用户受到伤害。至少我当时去抗议的时候，看到某个大叔拿着一堆正版包装在那里骂人，全公司都买了正版，为什么锁他电脑。为什么出现异常波及呢？因为KV300L++释放逻辑锁的条件并不是“插入的盘片有某个盗版加密盘特征”，而是“插入的盘片不具有正版加密盘特征”。这两点看似一样，但是实际上天差地别。前者逻辑炸弹很难释放，也很难奏效，而后者就很容易伤及无辜。我中标的原因就是因为搞不清哪张盘是正版的KV300加密盘，把一张游戏盘片插了进去。我相信大多数中标的人也是基于类似原因。&lt;/p&gt;&#xA;&lt;p&gt;从更深的层次来说，软件公司有权对盗版用户做出惩罚么？可以，但只能走司法途径。如果允许软件公司私下对盗版用户进行惩处，这就等于赋予软件公司权力来伤害任意个人。因此当年，公安部对江民公司罚款3000元，不再追究。与其说是惩罚，不如说是保护。如果没有这个处罚，我相信江民公司会面临遍地开花的侵权诉讼官司——按照法理，即使盗版用户都可以起诉。因为逻辑锁是未经认定的，因此从法理上说，被逻辑锁锁定的人并不能认定就是盗版用户，更何况这个认定机制根本不准确。只要不去解锁并承认错误，江民公司就无法举证受害者一定使用了盗版。江民公司锁定用户电脑是事实，很容易举证确认，而反过来举证用户使用盗版却很困难。前者是侵权官司，证据全面，法律完善。后者则是版权官司，没有什么确凿的证据，更何况当年连版权法都没有——如果有版权法江民公司更倒霉，版权法规定基于学习目地可以合法使用24小时，这下更难举证。&lt;/p&gt;&#xA;&lt;p&gt;何况其中大量的无辜正版用户，其中有很多人被无辜波及。至于后来Windows时代的没落，也不能说和这个无关。上文我看到的大叔，直接赌咒发誓，他这辈子不会用任何江民公司的产品。而江民的KV系列软件为了保持加密优势，在Windows时代还继续使用底层的软驱设备直接编程。先不说稳定不稳定的问题，我01年配的电脑连软驱都没有，用个P啊。直到很后来，江民公司才改掉了这个做法。更严重的问题是，由于后Windows时代，尤其是2000以后，对用户权限进行了严密保护，加上系统API的更新换代。导致杀毒软件技术推翻从头再来，杀毒软件商大洗牌，江民公司从此一蹶不振。现在的新用户也许听说过卡巴斯基，也许听说过瑞星，也许听说过金山，但是有多少听说过江民杀毒的？给别人推荐软件的人自己想想，你推荐过么？&lt;/p&gt;&#xA;&lt;p&gt;当然，就我个人感觉而言，王江民是强力的程序员。做事踏实，技术高超。然而任何人都只是人而不是神。他是个好程序员，但不是好的商人。当技术上的领先没有被放到正确的方向，而是向着错误的方向发展的时候，一个伟大公司的没落就无法避免了。&lt;/p&gt;</description>
			</item>
			<item>
				<title>手机病毒的真相</title>
				<link>//blog.shell909090.org/blog/archives/60/</link>
				<pubDate>Sat, 04 Apr 2009 12:11:00 +0800</pubDate>
				<guid>//blog.shell909090.org/blog/archives/60/</guid>
				<description>&lt;p&gt;&lt;strong&gt;转载自&lt;a href=&#34;http://blog.wangyingqi.com/2009/04/03/137/&#34;&gt;http://blog.wangyingqi.com/2009/04/03/137/&lt;/a&gt;，以下为内容。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;**** &lt;strong&gt;防止被骗，帮我宣传，随便转载，不用署我的名字都行。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;作为一个软件从业者，我有很多其他领域的知识盲点，当我看到有人揭露私人豆腐坊的生产过程之后，我就再也不敢到小市场买豆腐吃了。当我了解到药品销&lt;/p&gt;&#xA;&lt;p&gt;售者和医生勾结向病人推销过量药品这个事实后，到医院买药我都要仔细查看药品的名字和功效。没有人是全能的专家，我很有自信不会在计算机和软件上受骗，但&lt;/p&gt;&#xA;&lt;p&gt;是难保&lt;/p&gt;&#xA;&lt;p&gt;其他人不被骗。写这个文章应该算是社会责任，于是，我这次充当内部人士揭秘，来看看手机病毒的真相。&lt;/p&gt;&#xA;&lt;p&gt;普通用户对手机的了解还是太少，能分清智能手机和非智能手机的人就更少了。能知道所谓Symbian和Windows&lt;/p&gt;&#xA;&lt;p&gt;Mobile系统的区别，知道iPhone和RIM这些单词的人算是很高端用户了。不单单普通用户不知道这些概念，连同样是作软件但是不做手机软件的技术&lt;/p&gt;&#xA;&lt;p&gt;人员，也都不清楚这些操作系统的最基本的知识。于是，目前大家能见到铺天盖地的手机病毒爆发，3G来了要装手机杀毒软件，手机中毒后隐私外泄等等如此骇人&lt;/p&gt;&#xA;&lt;p&gt;的广告和说辞。那手机病毒很多嘛？我的手机很慢是中毒了嘛？到哪里装手机杀毒软件？哪个手机杀毒软件最好？一个月多少钱？如果你心中有以上那些问题，那么&lt;/p&gt;&#xA;&lt;p&gt;很荣幸的告诉你，你已经被骗了，你忽略了一个最重要的问题。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;手机病毒真的有嘛？&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;首先我们来区别一下智能手机和非智能手机，目前的数据是国内已售的智能手机占整体手机市场20％，虽然我坚信这个数据会越来越高，但是就目前来看，&lt;/p&gt;&#xA;&lt;p&gt;如果你&lt;/p&gt;&#xA;&lt;p&gt;的手机不是诺基亚，三星，摩托罗拉，苹果iPhone，黑莓，Palm，多普达，HTC等这些稍高端品牌的话，就基本不用担心手机中毒的事了，也许有人说&lt;/p&gt;&#xA;&lt;p&gt;手机品牌不就是这些嘛，其实能看到这篇文章的人也算是互联网信息圈内的人了，外面有大把的普通用户在用着低端手机，而他们才是最容易受惊吓，最容易以讹传&lt;/p&gt;&#xA;&lt;p&gt;讹的不明真相的群众，传播正确的理念都靠我们了。如果问具体哪个型号的手机是不是智能手机怎么办呢？很简单的方法是到淘宝上搜索该手机，然后找一个信誉最&lt;/p&gt;&#xA;&lt;p&gt;高的商家，产品介绍里面就有是否智能手机这一栏。在知道自己的手机是否是智能手机后，一个最浅显的结论是，如果你的手机不是智能手机，那么手机病毒和你无&lt;/p&gt;&#xA;&lt;p&gt;缘。放心睡大觉吧，别为这事儿烦心了。 &lt;strong&gt;糟了，我的是智能手机哦。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;别怕，继续往下看。软件病毒实际上是一种对系统有害，更改用户数据，给用户造成经济或名誉损失并能够自我复制自动传播的软&lt;/p&gt;&#xA;&lt;p&gt;件。这个定义里面的一个很关键的词是&amp;quot;自我复制自动传播&amp;quot;，也就是我们常说的感染。智能手机都可以安装很多软件的，看起来就像普通的电脑一样，智能手机好&lt;/p&gt;&#xA;&lt;p&gt;像具备了被感染的能力，也就有中毒的风险。那怎么才会被感染呢？又一个重要的概念出现了，一种智能手机操作系统的软件不可能安装在另外一种智能手机操作系&lt;/p&gt;&#xA;&lt;p&gt;统上（这个说法有一个小漏洞，后面再补上）。如果不理解这句话的话，我来举个例子：棉铃虫是是棉花种植中的一种很严重的病虫灾害，在棉花的主产区很容易传&lt;/p&gt;&#xA;&lt;p&gt;播和互相感染。但是，人是不会长棉铃虫的。我们不用担心去收棉花的时候染上棉铃虫。智能手机操作系统也是一样，塞班（Symbian,诺基亚智能手机的主&lt;/p&gt;&#xA;&lt;p&gt;打操作系统）的软件只能在塞班的手机上运行，绝不可能在用微软移动操作系统(Windows&lt;/p&gt;&#xA;&lt;p&gt;Mobile)的手机上运行。拿iPhone的软件跑到诺基亚的手机上运行也是天方夜谭。结论就是，你只能被使用同样智能手机操作系统的手机感染。目前能&lt;/p&gt;&#xA;&lt;p&gt;找到的智能手机平台大概是Symbian,Windows&lt;/p&gt;&#xA;&lt;p&gt;Mobile,Blackberry,iPhone,Andriod，Linux，Palm，还是一样，到淘宝上搜索自己的手机，查一下看看自己属于哪个&lt;/p&gt;&#xA;&lt;p&gt;帮派？接下来我挨个介绍。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;我知道我的系统是什么了，那哪个系统最容易中毒呢？&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;先说iPhone吧&lt;/strong&gt;，这个最容易讲，一个正常的iPhone想要装软件只能到苹果官方的软件店上找，而苹果对软件的功能和安全性审查的极其严格，虽然有人&lt;/p&gt;&#xA;&lt;p&gt;对这种封闭垄断行为很是不满，但是对最广大的普通用户来说，至少在安全这个问题上，用iPhone的根本不用操心。&lt;strong&gt;Google推出的Andriod智能手机操作系统&lt;/strong&gt;，目前也是沿用这个策略，你只能装官方的软件店上的软件。用这个系统的朋友也可以放心大胆的用了。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;Symbian是一个比较复杂的系统&lt;/strong&gt;，市面上能见到的有Symbian&lt;/p&gt;&#xA;&lt;p&gt;s40,s60第一，二，三，五版，UIQ等。先找个简单的来说，Symbian s60&lt;/p&gt;&#xA;&lt;p&gt;的第三版以及之后的所有版本，包括UIQ，在上面正常安装的所有软件都必须通过Symbian官方进行安全认证。或是用户自己给软件打数字签名作认证(这&lt;/p&gt;&#xA;&lt;p&gt;个不讲了，普通用户不会这么干的)。Symbian虽然没有官方的软件店限制，但是签名认证这一点就已经给s60高端智能机一个很好的安全保证。不用&lt;/p&gt;&#xA;&lt;p&gt;说做一个病毒传播出去，就连作一个正常的软件想要发布都会有很多门槛，必须买一个$200一年的开发者资格，每次发行一个版本都要付给官方$20认证后才&lt;/p&gt;&#xA;&lt;p&gt;能大范围的安装使用。要想写一个恶意软件很容易，但是要装到很多手机上用并传播，基本上不可能。至于s60的第一，二版本，诺基亚在2005年的机型&lt;/p&gt;&#xA;&lt;p&gt;N90以后就再也没出过这两个版本的智能手机了。他们的安全认证等级确实比较低，但是市面上已经没有这些产品卖了。大家也不用为古人担忧了。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;Palm大家可以忽略了&lt;/strong&gt;，已经很久没有Palm系统的新机出现了，近来要推出的Palm&lt;/p&gt;&#xA;&lt;p&gt;Pre会搭载新的操作系统WebOS。目前没有真机，但我相信这种现代的操作系统，都会十分注重安全性的。也先不用为未来担心。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;至于Linux，其实手机上用的很少&lt;/strong&gt;，摩托罗拉的A系列一直在折腾，单从血统来看，Linux的手机安全性肯定不必担心。另外，像这种比较偏门的机型，现在占有率不高，未来发展方向也不好。不用说病毒，就是正常的软件开发商都不想为他作软件。所以用这一系列的商务人士们也可以无忧了。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;Balckberry的软件安装目前未见到安全认证机制&lt;/strong&gt;，同上面未说完的Symbian&lt;/p&gt;&#xA;&lt;p&gt;s40一样，是市场上占有率较高且有中毒风险的系统。但是很有意思的是，基本上没有病毒爆发的迹象。**而Windows&lt;/p&gt;&#xA;&lt;p&gt;Mobile也继承了Windows一贯的光荣传统，安全认证机制基本为零**，&lt;/p&gt;&#xA;&lt;p&gt;属于高危范围。而为什么目前没有很多手机病毒呢？其实，目前在电脑上，单纯&lt;/p&gt;&#xA;&lt;p&gt;的病毒已经无利可图了，写病毒已经不再是一种技术炫耀，病毒作者已是无利不起早的经济利益偷窃者，电脑上的网游盗号，网银盗号才是他们要关心&lt;/p&gt;&#xA;&lt;p&gt;的。手机上没有他们想要的，我们的认为重要的亲密短信，隐私图片，对犯罪者是没有吸引力的。这也是目前在这些相对危险的操作系统上也没有手机病毒爆发的重&lt;/p&gt;&#xA;&lt;p&gt;要原因。&lt;/p&gt;&#xA;&lt;p&gt;如果说要窃取利益，装了软件后在后台偷偷的发订阅服务的短信应该是最常见的方式了。但是为什么目前也不泛滥呢？这个和几年来整治SP提供商有关系，短信特&lt;/p&gt;&#xA;&lt;p&gt;服号和厂商直接关联，SP资质非常的难拿到，敢作坏事就再别想作SP了。他们想赚钱倒是真的，但是没必要作这个犯罪风险这么高的事情。这也就是大环境好，&lt;/p&gt;&#xA;&lt;p&gt;立法好会很好的杜绝犯罪，也会很好的杜绝软件病毒。电脑上也是一样，如果能有好的立法保护每个人的虚拟财产，目前的盗号木马绝对不会这么猖狂，说远了，不&lt;/p&gt;&#xA;&lt;p&gt;要跑题。&lt;/p&gt;&#xA;&lt;p&gt;差不多都说完了，再补一下刚才的那个漏洞，实际上一些Java的程序是有可能在各种不同的智能手机平台上传播的。但是有一个前提要说的是，Java的程序&lt;/p&gt;&#xA;&lt;p&gt;能作的事情很有限，访问网络，访问手机上的文件，发送短信这些都会有十分明显的提示，让用户确认后才会进行。这个安全限制是在Java这一层次就已经解决&lt;/p&gt;&#xA;&lt;p&gt;了。所以基本不会对大家造成什么风险。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;可是手机病毒这么多人在说，他们都是骗人的嘛？为啥你说没有就没有阿？有人说有阿？到底有还是没有阿？&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;其实是真的有过手机病毒，当然目前都是恶作剧形式的，我看到的都是s40,s60第一，二版本，和Windows&lt;/p&gt;&#xA;&lt;p&gt;Mobile的早期版本的几个样本，为什么会中毒的原因，想必大家也有概念了，就是操作系统的安全性差造成的，但是大家不用担心，目前这些样本都不再活&lt;/p&gt;&#xA;&lt;p&gt;跃，也基本没有啥传播能力了。算是一些待在实验室里面的样本而已。和广大普通用户没关系。就当前的流行手机操作系统看，我没见到任何可以称作病毒的东西。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;那现在手机杀毒软件都是骗人的？&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;关于这个问题，我来分析一下目前国内一个卖的比较好的手机杀毒产品，网X。他在官方网站上放出了所有他可以查杀的病毒名，&lt;/p&gt;&#xA;&lt;p&gt;一共216种。里面大部分的病毒样本是没有标明可运行的平台的，看了我上面写过的都应该知道。平台不吻合根本没法运行，还谈什么病毒行为？另外，他的产品&lt;/p&gt;&#xA;&lt;p&gt;承诺每月升级4次病毒库，每次升级2块，或是8块钱包月，包年98（您没看错，就是比按月买还贵），两年的卡188元。从第一个有时间标注的病毒2008&lt;/p&gt;&#xA;&lt;p&gt;年4月17日到2009年4月2日，一共有病毒53个，想起来也还不错。刚好平均每月4到5个，有这么巧嘛？接下来我们再看一下所谓的病毒是什么，最近的&lt;/p&gt;&#xA;&lt;p&gt;一个病毒样本是一个Python脚本，我来解释一下这个东西要怎么才能运行，首先你要在诺基亚的s60手机上装一个目前只有程序员才关心的Python脚&lt;/p&gt;&#xA;&lt;p&gt;本解释器，然后又碰巧别人传了这个脚本给你，而且你还要跑到系统中找到这个脚本并手动运行，OK，病毒爆发了，不断发短信了。听不明白吧？不知道&lt;/p&gt;</description>
			</item>
			<item>
				<title>新种病毒出现</title>
				<link>//blog.shell909090.org/blog/archives/25/</link>
				<pubDate>Thu, 10 Jul 2008 12:14:00 +0800</pubDate>
				<guid>//blog.shell909090.org/blog/archives/25/</guid>
				<description>&lt;p&gt;有新种病毒出现，大家当心。&lt;/p&gt;&#xA;&lt;p&gt;病毒症状如下：&lt;/p&gt;&#xA;&lt;p&gt;有MSN好友给你传一个网址，如同http://[用户名].imagecroco.info/。(贝壳注：现在已经被Mozilla列为欺诈网址)当浏览后中毒，会继续给好友发送网址。发送网址时用户离线，发消息用户不回复。中毒用户提示已经在另外一个地址上登录。&lt;/p&gt;&#xA;&lt;p&gt;机理估计如下：&lt;/p&gt;&#xA;&lt;p&gt;当你访问网站时，会被要求输入用户名或密码。或者被挂上马，等登录时被套出用户名和密码。当你不使用时，服务器会自动使用你的用户名登录，给你的好友发送病毒。如果不修改密码，即使本机清理病毒或者设置名称提醒也未必有用。&lt;/p&gt;</description>
			</item>
			<item>
				<title>windows系统二、三</title>
				<link>//blog.shell909090.org/blog/archives/194/</link>
				<pubDate>Thu, 14 Jul 2005 19:42:10 +0800</pubDate>
				<guid>//blog.shell909090.org/blog/archives/194/</guid>
				<description>&lt;p&gt;二，从程序到内核 程序是被CreateProcess载入的，中间过程就略去不说了。不过程序为何可以在不同系统上运行呢？&lt;/p&gt;&#xA;&lt;p&gt;首先每个程序会调用一系列的库函数，具体视使用语言和编译工具，编程框架而定。程序或者框架会调用系统的API，这个部分是SDK编程的内容。具体调用哪个API，在什么DLL里面，传入啥参数，在所有windows系统中都是一样的。不过每个windows系统对于具体实现就完全不同了。调用的API会在程序文件中载明。然后系统会将每个DLL载入进程空间，于是就实现了具体和系统的链接。每个DLL最终都会调用int 2eh（或者SYSENTER）陷入系统来完成各种使用。这部分就是内核的事情了。由刚刚的程序载入（每个系统都相同的动作），到内核实现（每个内核都不同的事情）。中间具体的过程就是系统附带的DLL的所完成的。&lt;/p&gt;&#xA;&lt;p&gt;三，MM，不是美媚&lt;/p&gt;&#xA;&lt;p&gt;MM是MemoryMangermant的简称，而非美媚。windows的内存管理在程序来看是透明的，因为对于程序来说，地址空间是连续的。主要原因是系统通过段寄存器索引了某个表，通过此表来映射你的“连续”内存地址到真实内存地址上来。当然，也有可能映射到了硬盘上的某个区域。Windows的每个内存块都对应某个硬盘上的区域。不过如果在内存中，则区域保留等待写入。如果不在内存中，需要的时候读出来而已。在你“透明”访问内存的时候，段寄存器会访问这张表（实际一般不访问，表的项目会在首次访问的时候载入某个缓冲用的快速寄存器），而后映射到真实的内存地址。如果“真实”的内存地址不存在，则会发生异常。windows的异常捕获会直接将硬盘内数据调入，然后继续程序执行。所以在访问内存过程中，程序看来是“透明”的。&lt;/p&gt;</description>
			</item>
			<item>
				<title>病毒编年史-当代</title>
				<link>//blog.shell909090.org/blog/archives/193/</link>
				<pubDate>Thu, 14 Jul 2005 00:15:35 +0800</pubDate>
				<guid>//blog.shell909090.org/blog/archives/193/</guid>
				<description>&lt;p&gt;现代病毒的最大特征是混合化，商业化。可能同时具备文件病毒，木马，蠕虫的特征，很难界定其归属。也可能具备多种传播途径，在多方向传播。同时可能具备多个部分分别载入。病毒的意义也渐渐从无明确的多种意义渐渐转向商业化。&lt;/p&gt;&#xA;&lt;p&gt;AD 2001.9.18，混合代码出现，代表作 W32.Nimda，作者未知。&lt;/p&gt;&#xA;&lt;p&gt;蠕虫通过电子邮件发送自己，搜索开放的网络共享，试图将自己复制到未打补丁的或已经有漏洞的 Microsoft IIS 网站服务器上，是一种既影响本地文件又影响远程网络共享文件的病毒。&lt;/p&gt;&#xA;&lt;p&gt;贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;可以看出，蠕虫同时具备了邮件蠕虫，漏洞蠕虫，社会工程蠕虫三者的特征。并且蠕虫会在系统中留下一个后门，这又具备了木马的特征。这正是现代病毒非常明显的特征。&lt;/p&gt;&#xA;&lt;p&gt;AD 2002.5，蠕虫中的病毒，W32.Klez中的W95.CIH.1049。上面曾经说BackOrifice2000感染过CIH，这次CIH又感染了W32.Klez蠕虫，W32.Klez的大规模流行使得CIH卷土重来。这是首次由大规模蠕虫引起的病毒流行。&lt;/p&gt;&#xA;&lt;p&gt;AD 2003，IM混合型病毒大规模流行，代表作 QQ尾巴。&lt;/p&gt;&#xA;&lt;p&gt;贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;QQ尾巴是比较有趣的混合型IM病毒（虽然很多人不这么认为……）。通过IM传递一个消息，驱动你去某个网站访问，然后通过IE漏洞使你中毒。结合了IM传递，AcitveX或者脚本病毒，蠕虫三者的特征。这表明现代的病毒正逐渐融合各种技术，各个有害代码的严格分界线正在渐渐消失。&lt;/p&gt;&#xA;&lt;p&gt;IM病毒有很多有趣的分支，无论技术如何变革。其核心都在IM传递的语言如何驱动人获得病毒。最近有直接发送病毒文件的例子，还有通过URL用户名结合的特定传染的（&lt;a href=&#34;http://18.com/1.scr&#34;&gt;http://www.sina.com.cn:80@18.com/1.scr&lt;/a&gt;）。甚至有你回复是否中毒时对方自动应答没有啊的例子。这个过程中一般用的是社会工程攻击的知识，通过人的心理去驱动人。&lt;/p&gt;&#xA;&lt;p&gt;AD 2003.2，W32.SQLExp.Worm SQL注入病毒，相信众多网管一定感触多多。&lt;/p&gt;&#xA;&lt;p&gt;AD 2003.8，W32.Blaster.Worm 史上赫赫有名的“冲击波”病毒。步了红码的后尘，也是一个蠕虫。不过2K/XP双溢出的特性加上2K中一分钟重起的“有趣”特性造就了它的名声。曾经有人说病毒自动设计了一分钟重起，防止更新补丁。根据贝壳的分析，这个应该是溢出失败导致系统进程关闭，而后系统自行决定重起的。这种防止下补丁的方法既不实用风险也大，而且对于病毒传播没有贡献。只有呆子才用他。&lt;/p&gt;&#xA;&lt;p&gt;AD 2003，“无法删除”的3721。3721是一家公司的网络实名解决方案。为了防止软件被删除，该公司使用底层驱动阻止核心文件和注册表键值被删除，导致系统效率低下。&lt;/p&gt;&#xA;&lt;p&gt;老实说我对诸多解决方案没有啥兴趣，严格来说左解决右解决就是为了抢实名到底谁用的问题。但是这个事情引申出来一个问题，无法删除是否是恶意代码。如果说非恶意吧，他确实的违背了用户的意志。要说恶意吧，谁能说防删除就是恶意呢？如果这么说，防修改的保护卡是否是恶意呢？同时，这个技术也为诸多病毒提供了借鉴。可以想见将来的诸多病毒左右删不掉的场景，届时恐怕就头痛多多了。&lt;/p&gt;&#xA;&lt;p&gt;另外贝壳插句话，谁写个linux引导专门对付3721之类的东西阿？我已经被问的脑袋大死了。这个东西DOS下删不了，上NTFS4DOS是ReadOnly的。linux支持了NTFS的RW挂载恐怕内核在软盘上已经放不下了，那就是说要光引导或者是USB引导咯……多软件也可以考虑。哪位大大，出一个吧。&lt;/p&gt;&#xA;&lt;p&gt;PS.后记，病毒编年史的更新曾经一度中断。最后贝壳偶尔想起是否是文字中的某些病毒特征码导致的呢？结果果然如此，哎……此天意也（旁：又开始打太极了）。&lt;/p&gt;</description>
			</item>
			<item>
				<title>病毒编年史-近代</title>
				<link>//blog.shell909090.org/blog/archives/192/</link>
				<pubDate>Thu, 14 Jul 2005 00:05:58 +0800</pubDate>
				<guid>//blog.shell909090.org/blog/archives/192/</guid>
				<description>&lt;p&gt;近代病毒的特征是多样化，结合化，跨平台。对社会工程的依赖大于对技术问题的依赖，传播中对于网络的依赖大于对软盘的依赖。种种病毒多数是通过社会工程方法或者漏洞来传播的。此时也大规模的兴起了后门运动。满世界飞的后门造就了很多Cracker，有害代码的破坏力展露无疑。&lt;/p&gt;&#xA;&lt;p&gt;AD 1998，木马后门首次为大众所知，代表作 Back Orifice，作者 死牛崇拜(Cult Dead Cow)。&lt;/p&gt;&#xA;&lt;p&gt;贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;1998年真是电脑界风云之年，win98出世，BO发布，CIH流行，java病毒出现，到处充满了生机（如果这个算是生机的话）。BO作为木马，不是最早的一个。但是作为近代木马的鼻祖，BO当之无愧。木马自Unix产生以来就出现了，最早是管理员用来方便自己进出的后门，或者诱骗套取密码用。BO发布的木马可以在win9X系统上开个洞，使得别人任意操控机器。当今世界九成以上的破坏性代码（或者说恶意代码），均结合了这个特点，在侵入别人的机器后会留下后门方便作者进出，或者窃取用户各类密码。&lt;/p&gt;&#xA;&lt;p&gt;说到死牛崇拜，还有个好笑的事情。在美国拉斯维加斯第七届“黑客”周年大会上，黑客组织“死牛崇拜” 推出特洛伊木马型黑客软件Back Orifice 2000。然而15日“死牛帮”证实其推出的正式版“BackOrifice2000”软件光盘确实感染了CIH病毒……&lt;/p&gt;&#xA;&lt;p&gt;AD 1999，中国木马兴起，代表作 glacier，作者 西安电子科技大学 黄鑫。&lt;/p&gt;&#xA;&lt;p&gt;冰河为国内相当优秀的木马，即使在国际上也非常有名。现今很多出名的黑客都是利用冰河迈向通往黑客道路的第一步的。黄鑫的冰河让很多人体会了做黑客的快感，更让很多人了解了网络安全的重要性。此人目前为网站“安全焦点” 的工作人员，水平极高。在安焦论坛上经常可以见到，大家不妨去过把名人瘾，要两个签名来留念……&lt;/p&gt;&#xA;&lt;p&gt;AD 1999，Millenniu蠕虫出现，作者未知。这是迄今为止最没有名气的一种病毒，只有一个人报告受到感染。因此此病毒入选最没有名气病毒奖……&lt;/p&gt;&#xA;&lt;p&gt;AD 1999，邮件蠕虫兴起，代表作 W97M/Melissa，作者 David L.&lt;/p&gt;&#xA;&lt;p&gt;Smith。不要被骗了哦，W97M中指的是win97。时间大约是99年（贝壳在symantec的安全响应中心99年才找到它的资料）。&lt;/p&gt;&#xA;&lt;p&gt;AD 2000.5，邮件蠕虫和脚本病毒的结合，代表作 VBS.LoveLetter，作者未知。&lt;/p&gt;&#xA;&lt;p&gt;AD 2000.10，嵌入式系统病毒出现，代表作 Palm.Phage.Dropper，作者未知。这是一个感染PlamOS的病毒，感染能力很小。但是代表嵌入设备病毒首次出现。&lt;/p&gt;&#xA;&lt;p&gt;AD 2000.11，PHP网页病毒出现，代表作 PHP.Pirus，作者未知。&lt;/p&gt;&#xA;&lt;p&gt;AD 2000，史上最出名的本地漏洞出现，代表作 win2000，作者Bill.Gates。&lt;/p&gt;&#xA;&lt;p&gt;贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;windows2000的输入法漏洞可以号称是计算机史上最出名的漏洞了，直到去年还出现了一种新的表现形式。输入法漏洞以其简洁有效，立竿见影而著称。任何人都可以轻易学会，从而进入不是自己的系统里面去。漏洞总共有三种表现形式。一个是登陆时使用输入法，察看帮助，Internet属性。一个是登陆是等待，直到KV系列杀毒软件跳出来（怎么又是你）。一个是在特定输入法中按特定键序列，导致缓冲溢出。（这个去年才出来） AD 2001，史上最出名网络漏洞，UNICODE绕回漏洞出现，代表作 IIS5，作者Bill.Gates，发现者NSFOCUS。&lt;/p&gt;&#xA;&lt;p&gt;贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;这个漏洞是下面的红码的基础，红码在窜入新的机器前就扫描此漏洞。并且在远程下载病毒执行。漏洞简单来说就是在UNICODE解码的时候检验不严格，导致可以执行任何一个同盘上的文件。严格来说，如果在IIS或者NTFS安全属性上设置过的话，或者使用了安全策略和IPSEC，漏洞都不会作用。但是漏洞之所以出名就是因为连IIS都是大家糊里糊涂装上去的……&lt;/p&gt;&#xA;&lt;p&gt;其攻击形式大致如下： （此处省略，否则无法发表） 想当年我的IIS上面一半都是这种扫描代码。虽然我开了各种安全配置，而且上了补丁，上了IISLock。不过机器不停跑这种东西还是非常讨厌的，最终导致了贝壳的个人网站的倒站（太麻烦了）。&lt;/p&gt;&#xA;&lt;p&gt;AD 2001.8，新一代蠕虫，红色代码II出现。&lt;/p&gt;&#xA;&lt;p&gt;贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;红色代码不同于以往蠕虫的是，它不使用感染文件的方法驻留在系统内部，因此可以简单的通过重起解除感染。但是问题在于，如果没有打补丁，重起后会重新感染病毒。这点和Blaster很像，但是Blaster还会定时重起，导致无法下载补丁。由于很多默认安装的个人win2000系统安装了没有必要的IIS组件，导致了该病毒大量感染。其声势不在Morris之下。&lt;/p&gt;&#xA;&lt;p&gt;AD 2001.9，反蠕虫蠕虫，W32.BlueCode.Worm出现。此病毒的目的是为了解除红码的流行。在利用和红码相同的漏洞入侵系统后，此病毒会去下载补丁并且清除红码。而后寻找下个中毒机器，并且消灭自身。作为反蠕虫蠕虫，早在磁芯大战(Core War)的年代就出来过了。不过其合法和有效性一直没有得到肯定。&lt;/p&gt;&#xA;&lt;p&gt;近代的结束年月并无法详细划定，不过我将其定为2001年9月。因为此时出现了一种混合型的病毒，结合了蠕虫，后门，病毒的特征。此后的有害代码正向混合化的方向发展。&lt;/p&gt;</description>
			</item>
			<item>
				<title>病毒编年史-近古</title>
				<link>//blog.shell909090.org/blog/archives/175/</link>
				<pubDate>Sat, 04 Jun 2005 23:24:18 +0800</pubDate>
				<guid>//blog.shell909090.org/blog/archives/175/</guid>
				<description>&lt;p&gt;近古时代是以win9X的兴起为代表的，这个时期后，人们对于保护模式编程有了相当的积累。更换系统变化的是系统结构，而保护模式的各个易于错漏之处一直保留到现在。同时病毒也开始向跨平台和多样化发展了。难倒病毒编写者也感受到了平台变换的阵痛？&lt;/p&gt;&#xA;&lt;p&gt;AD 1995，宏病毒出现，代表作 Word Concept，作者未知。 贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;这个病毒的意义是打破了人们对于非可执行文件不会中毒的认识。使得非可执行文件也成为了病毒的媒介。并且降低了病毒的技术门槛，使得病毒技术从生僻技术变成了人人都可以接受和理解的技术。制作者从必须懂得各种计算机内部机理变成只需要了解Word宏的编写，从客观上加速了病毒制造的普及。&lt;/p&gt;&#xA;&lt;p&gt;同时这个也是典型的一个概念型病毒，病毒并不具备破坏性。更多程度上是和Fred Cohen一样为了证明自己的观点而做的。其症状是Word的Normal模板中会出现两个名字为AAAZAO和AAAZFS 的宏命令。另外还有一个PayLoad宏，该宏只包含一句话“这足以证明我的观点（That’s enough to prove my point.）”，而不做其他事情。&lt;/p&gt;&#xA;&lt;p&gt;AD 1997.6.24，KV300L++事件。某种意义上说，KV300L++事件不是病毒。不过，这个事件在病毒技术，反病毒理念，反盗版理念上造成极大冲击。关于事件我摘录如下：&lt;/p&gt;&#xA;&lt;p&gt;1997年6月24日王江民先生在其主页上发布了kv300l++版，内含逻辑炸弹。凡是在mk300v4制作的仿真盘（盗版盘）上执行kv300l++的用户硬盘数据均被破坏，同时硬盘被锁，软硬盘皆不能启动。从网上的求救信息可以看到，包括在校大学生的毕业论文被破坏，kv300的代理商的电脑遭到破坏，求救的人不计其数（网上的求救信息并不能作为证据，因为不能排除有人误判断及有假消息）。从常规上可做推断：kv300当时至少有几十万正版用户，盗版用户可能远远大于这一数字，可见此逻辑炸弹的影响之大。首先王江民不是执法者，无权对盗版用户进行打击，另外，被打击对象也不应该是用户，而应该是制作盗版的厂商。1997年9月8日，公安部门认定kv300L++事件违反计算机安全保护条例之23条,对其做出罚款3000元的决定！&lt;/p&gt;&#xA;&lt;p&gt;另外还有这个事件的一个评论：&lt;a href=&#34;http://www.chinabyte.com/20011224/1428573.shtml&#34;&gt;http://www.chinabyte.com/20011224/1428573.shtml&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;原理上说，KV300L++逻辑炸弹是通过修改硬盘MBR区中分区表导致逻辑死锁所致。属于系统漏洞的一种应用，解法可以使用修改过的IO.sys等等，在此不赘言。就理论上说，KV300L++是严格的恶意代码，关于逻辑锁的解释根本不能成立。假如逻辑炸弹造成损失可以通过技术途径修复，那么就都不叫逻辑炸弹了？并且就行为上说。中国计算机保护条例中打击的范围是制作，传播，销售盗版。江民公司通过打击用户的方式制衡盗版。无论有无效果，客观上打击了客户。就角色上说就更离谱了，江民公司根本不是执法者，连直接打击盗版商的权利都没有，充其量就是能够起诉盗版商而已。最恶心人的是，江民公司在事先一字未提，其原因为何不说，本身绝对侵犯了消费者知情权。后期的很多评论各有偏向，不排除江民公司和对手在做商业宣传的可能。在此引出的问题是，软件保护究竟如何做？&lt;/p&gt;&#xA;&lt;p&gt;AD 1998，java病毒出现，代表作 StrangeBrew，作者未知。 贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;此种病毒代表病毒编写由平台相关迈向了平台无关。从某种意义上说，此种病毒和上面的宏病毒都属于源码病毒，更严格来说是脚本病毒。依靠脚本来传播，因此编写非常简单。当今流行的多数病毒都多少带有这种特征。&lt;/p&gt;&#xA;&lt;p&gt;AD 1998.6，9X时代巅峰之作 CIH，作者 台湾大同工学院 陈盈豪。 贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;说起此君真当是病毒史上又一传奇人物。CIH小小一个病毒，大小约1K，连续创下四个世界之最。最早的大规模硬件破坏病毒，最早的windows核心态感染病毒，流行事件最长，破坏最强。而且这个病毒本身不变形不加密，仅仅通过windows的段机制拆分重组来破坏特征扫描。堪称病毒史上的经典作品。其源码公开，有兴趣做windows核心研究的一定要下一个来看看。不过这个病毒的设定还有点搞笑，CIH取自作者的姓名台湾拼音，病毒发作的时间之所以定在4月26日，因为那是他的高中座号，也是他的绰号。&lt;/p&gt;&#xA;&lt;p&gt;同时此病毒的解毒方法也成传奇了，五花八门的解毒方法另人瞠目结舌。因为病毒破坏了硬件，所以所有软件解毒方案全成了空话一句，反到是各种偏方效用非常。例如热插拔法就是在此时风行的。很多用户也首次接触了编程器和刷新BIOS的概念。BIOS刷新中的防刷死（BlackBlock方法）成为必备条件。硬盘数据恢复中常用的种种数据修复工具和数据修复方法也是从此时开始流行的。&lt;/p&gt;&#xA;&lt;p&gt;就贝壳查找的资料显示，作者陈盈豪在99年4月曾经入狱，2000年被发展Linux操作系统的美商网虎公司聘请为工程师，负责硬件事业部门的研究工作。&lt;/p&gt;&#xA;&lt;p&gt;近古时代就此终结，就传统意义上的种种病毒来说。至今尚无超过CIH的。&lt;/p&gt;</description>
			</item>
			<item>
				<title>病毒编年史-中古</title>
				<link>//blog.shell909090.org/blog/archives/174/</link>
				<pubDate>Sat, 04 Jun 2005 23:20:25 +0800</pubDate>
				<guid>//blog.shell909090.org/blog/archives/174/</guid>
				<description>&lt;p&gt;1991年DOS盛行以来被划为中古时代，这个时代的各种病毒主要在dos和win3X上面折腾，win9X和保护模式还是未来的概念。贝壳就经历了这个时代。当时要杀解某种病毒基本是要用户手工去DeBug的。还有专门的小册子指导人怎么做。不过即使现在，能Debug方式杀毒的人又有多少呢？幸好现在有了反毒程序。&lt;/p&gt;&#xA;&lt;p&gt;贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;所谓反毒程序，其实就是感冒药。你吃了感冒药敢去流行性感冒的流行区吗？所以，防毒还是要靠自己小心。&lt;/p&gt;&#xA;&lt;p&gt;AD 1991，首个多态病毒出现（好快），代表作 Tequila（龙舌兰），作者未知。&lt;/p&gt;&#xA;&lt;p&gt;贝壳评论：&lt;/p&gt;&#xA;&lt;p&gt;所谓多态，就是指同个东西的多个表现形式。在C++来讲，就是同个基类的多个行为。在病毒来讲，就是一个动作的多种代码写法。也可以称为变性病毒。基本原理是利用可替代代码，用不同的代码表达一个内容。或者利用变性子，变更病毒的形态，并且执行的时候动态变换回来。其中在DOS时代的皎皎者就是Natas，无穷变形。&lt;/p&gt;&#xA;&lt;p&gt;插句话，前面所描述的病毒，经历了概念型，游戏型等等非经典形态。在Brain（小球）后才真正是破坏病毒。基本来说分为三个类型，开始的引导型，后来的文件型，和系统型蠕虫。前者出来不久就没了，连作者都没有赶上（赶这个干吗啊？），后者在当代还屡屡出现，生命力超强。最后者直到近年才在windows上广泛出现，由此可见Morris的远见。还有很多是以上的复合型病毒，真正DOS病毒的巅峰之作当数DirII（后文有述）。&lt;/p&gt;&#xA;&lt;p&gt;AD 199X，Jerusalem病毒出现，又名黑色星期五。在十三号又是星期五的日子，这个病毒就会发作。&lt;/p&gt;&#xA;&lt;p&gt;AD 1994，恶作剧邮件出现（重复一次，这不是病毒），作者未知。感觉上说，这个很像一个古老的循环。下面的信请在XX天内发给XX人，如果发了你会OOOO，如果没有则会XXXX。其实这个东西（姑且叫东西吧），思想绝对先进。他通过一个信件，发送一个病毒警告给用户，提醒他们小心病毒，并且要求你发送这个信件给所有你认识的人。大家感觉是不是很像邮件蠕虫病毒啊？不过这里并没有真正的病毒，信中提及提及的病毒在其后两年内没有人中过……&lt;/p&gt;&#xA;&lt;p&gt;AD 199X年，防毒卡终结，DirII横空出世。代表作 DirII，作者未知。&lt;/p&gt;&#xA;&lt;p&gt;这个病毒贝壳我在DOS病毒中着重描述，为什么呢？因为他有数个特点。首先是他将自身加入了DOS的设备驱动链，合法的修改了系统，导致硬件防毒的一蹶不振。详细请看《信息安全半世纪—一个程序员的简单回顾》江海客（&lt;a href=&#34;http://netsafe.ayinfo.ha.cn/software/virus/article/teach/teach_25.htm&#34;&gt;http://netsafe.ayinfo.ha.cn/software/virus/article/teach/teach_25.htm&lt;/a&gt;）&lt;/p&gt;&#xA;&lt;p&gt;贝壳曾经在防毒技术资料上看过病毒分析，非常佩服。同时这个病毒客观上也造成了文件系统格式的变化。当今这种变化可以被用来防御各种本地进攻。&lt;/p&gt;&#xA;&lt;p&gt;DirII的出世也标志着中古时代的结束，此后的病毒就向win9X平台上迈进了。&lt;/p&gt;</description>
			</item>
			<item>
				<title>病毒编年史-上古</title>
				<link>//blog.shell909090.org/blog/archives/173/</link>
				<pubDate>Fri, 03 Jun 2005 17:46:54 +0800</pubDate>
				<guid>//blog.shell909090.org/blog/archives/173/</guid>
				<description>&lt;p&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;所谓病毒编年史-上古，指的是自AT&amp;amp;T的Unix出现后到BG的DOS刚刚冒出来的这段时&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;间。这个时间里面我都没有出生，所以所有资料均举自网络。如果有抄袭重复还请&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;见谅……毕竟要我说自己出生前的历史想不背书都不行……&lt;/span&gt;&#xA;&lt;span class=&#34;confont&#34;&gt;AD1949 ，病毒概念诞生，代表作无，作者John Von&#xA;Neumann。大家表和我说不知&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;道这个人。冯。诺伊曼结构知道吧，近代计算机理论奠基人。&lt;/span&gt;&#xA;&lt;span class=&#34;confont&#34;&gt;贝壳评论：&#xA;话说具体时间嘛，也不确定是1949年，这年恰也是计算机元年。据说同年John&#xA;&lt;/span&gt;&lt;span class=&#34;confont&#34;&gt;Von&#xA;Neumann提出一篇论文，描述了病毒的机理和存在，不过没有实际代码，也&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;没人信。但是鉴于病毒的基础理论已经出来了，我们同样定这年为“病毒元年”。&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;而后大约十年的时间内在美国电脑电话电报公司(AT&amp;amp;T)的贝尔(Bell)实验室中，出&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;现了磁芯大战。磁芯大战这个游戏现在还有模拟器可以跑，具体情况可以下载来看&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;看，模拟器访问 &lt;a href=&#34;http://www.xfocus.net&#34;&gt;http://www.xfocus.net&lt;/a&gt;&#xA;。里面有中文教程和下载，在此不再赘&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;言。&lt;/span&gt; &lt;span class=&#34;confont&#34;&gt;AD 1959（大约）&#xA;，远古病毒诞生，代表作 磁芯大战(Core War) ，作者AT&amp;amp;T &lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;Bell 的Douglas Mcllroy、Victor Vysottsky以及Robert&#xA;T.Morris 。最后一个人&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;大家记住了，这个人是后来非常出名的Morris蠕虫的作者的老爸，当时正好掌管整&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;个ARPANET网络，给儿子闹了个灰头土脸。&lt;/span&gt; &lt;span&#xA;class=&#34;confont&#34;&gt;同时我要特别提到他的公开者。磁芯大战本来是在程序员间秘密流传的，不过1983&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;年（嘿嘿，我诞生的年头） Ken&#xA;Thompson在一项杰出电脑奖的颁奖典礼上，他作&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;了一个演讲，不但公开地证实了电脑病毒的存在，而且还告诉所有听众怎样去写自&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;己的病毒程序。这个Ken&#xA;Thompson，如果我没有记忆错误的话，系Unix的缔造者之&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;一。（致以无上敬意……）另外，Ken Thompson与Dennis&#xA;Ritchie是唯一两位获得&lt;/span&gt;&lt;span class=&#34;confont&#34;&gt;Turing&#xA;Award(图灵奖，电脑界的诺贝尔)的工程师(其他都是学者)，后者是C的缔&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;造者。&lt;/span&gt; &lt;span class=&#34;confont&#34;&gt;AD 1981，苹果病毒1 2&#xA;3诞生，近代公开病毒首例，作者未知，传播是通过一个得&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;克萨斯州的盗版游戏传播的……&lt;/span&gt; &lt;span&#xA;class=&#34;confont&#34;&gt;AD&#xA;1983，概念型病毒（不是病毒概念哦），首例病毒研究论文发表，病毒正式定&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;名，作者Fred Cohen。&lt;/span&gt; &lt;span&#xA;class=&#34;confont&#34;&gt;贝壳评论：&#xA;话说此君在南加州大学念书的时候，着重研究了一种导致系统死机的程序。（wind&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;ows？）结果得不到某些教授的认同。于是此君愤怒之下，直接公开了论文和示例&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;代码。其指导教授Len&#xA;Adleman将其定名为病毒（virus），Cohen的程序，让电脑&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;病毒具备破坏性的概念具体成形。&lt;/span&gt; &lt;span&#xA;class=&#34;confont&#34;&gt;BTW，喜欢看近代密码学的人是否觉得哪里很眼熟啊？嘿嘿，Len&#xA;Adleman的A和RSA&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;加密算法的A是一个A哦……&lt;/span&gt; &lt;span class=&#34;confont&#34;&gt;AD&#xA;1986，引导型病毒出现，代表作 小球（巴基斯坦），作者 Basit&#xA;Amjad兄弟。&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;这个病毒的目的是为了防止盗版游戏。&lt;/span&gt; &lt;span&#xA;class=&#34;confont&#34;&gt;贝壳评论：&#xA;某种意义上说，这个才是近代病毒第一人。笔者曾经研究过这个病毒，感觉非常远&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;古。头部居然还有病毒作者的声明和地址（CIH的前辈啊……）。通过更改系统的B&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;OOT区（0面0道1扇区）来获得系统权限，减小内存总量并且驻留，而后再次载入原&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;始BOOT。目前此种病毒已经失传，原因是因为linux和windows抢MBR区抢的太凶，&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;导致所有BOOT型病毒殃及池鱼……（玩笑……）&lt;/span&gt; &lt;span&#xA;class=&#34;confont&#34;&gt;为了防止盗版而植入恶意代码的事情后来反复出现，现在形成了一个专门的问题。&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;能否以暴易暴？&lt;/span&gt; &lt;span class=&#34;confont&#34;&gt;AD 1987&#xA;文件型病毒出现，代表作&#xA;Lehigh（这个是Pennsylvania宾夕法尼亚州东&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;部的一个小镇），作者未知，感染对象是command.com。&lt;/span&gt;&#xA;&lt;span class=&#34;confont&#34;&gt;AD 1988.11.2 ，蠕虫传播，病毒首次发威，代表作&#xA;Morris蠕虫，作者是 在康乃&lt;/span&gt;&lt;span class=&#34;confont&#34;&gt;尔 (Cornell)&#xA;大学攻读学位的研究生，Robert T.Morris Jr，当年23岁（厉害哦&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;，比我大一点而已……）。&lt;/span&gt; &lt;span&#xA;class=&#34;confont&#34;&gt;1988年11月2日，Morris&#xA;蠕虫[8～12]发作，几天之内6000台以上的Internet服务&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;器被感染，损失超过一千万美元。它造成的影响是如此之大，使它在后来的10几年&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;里，被反病毒厂商作为经典病毒案例，虽然它是蠕虫而非病毒；1990年，Morris蠕&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;虫的编写者Robert T.&#xA;Morris被判有罪并处以3年缓刑、1万美元罚金和400小时的&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;社区义务劳动。Morris蠕虫通过fingerd、sendmail、&#xA;rexec/rsh三种系统服务中&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;存在漏洞进行传播。他的主要思路是通过构造缓冲区溢出获得远程管理员权限，并&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;且载入一段引导代码（boot），下载远程的病毒主体并且编译连接，重复感染系统&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;。&lt;/span&gt; &lt;span class=&#34;confont&#34;&gt;AD&#xA;1990，出现了首个大型公司的反毒程序，代表作 Norton AntiVirus，作者&#xA;&lt;/span&gt;&lt;span&#xA;class=&#34;confont&#34;&gt;Symantec。这个标志着病毒和反毒已经成为商业化的斗争。&lt;/span&gt;&#xA;&lt;span&#xA;class=&#34;confont&#34;&gt;远古时代大致到这里就结束了，其中涵盖了多个系统上的各种病毒。提供了最初的各种病毒理念。&lt;/span&gt;&lt;/p&gt;</description>
			</item>
	</channel>
</rss>
