4.1 · 威脅清單
目標: 説出常見互聯網威脅、描述各自機制、並在情境中識別。
惡意軟件 (malware) 家族
| 威脅 | 幹什麼 | 傳播 |
|---|---|---|
| 病毒 Virus | 附在宿主程序上,程序執行時複製自己 | 電郵附件、受感染文件 |
| 蠕蟲 Worm | 不靠宿主程序就自我複製於網絡 | 網絡漏洞、大規模郵件 |
| 木馬 Trojan horse | 偽裝成正當軟件,開後門 | 「免費」下載、盜版遊戲 |
| 間諜軟件 Spyware | 暗中監視並上報用户活動 | 與免軟件捆綁、可疑廣告 |
| 勒索軟件 Ransomware | 加密文件,索取贖金 | 釣魚郵件、漏洞利用工具 |
| 廣告軟件 Adware | 強推廣告 | 與免軟件捆綁 |
| Rootkit | 深藏 OS | 常透過木馬投遞 |
| 殭屍網絡 Botnet | 被攻陷機器組成的網,用於攻擊 | 蠕蟲或木馬裝的 bot |
網絡層攻擊
| 攻擊 | 描述 |
|---|---|
| 未授權訪問 | 無權限登錄 |
| 竊聽 / 截取 | 讀傳輸中資料 |
| DoS / DDoS | 用流量淹沒服務,讓合法用户連不上 |
| SQL 注入 | 利用輸入欄位在服務器跑預期外的 SQL |
| 跨站腳本 (XSS) | 注入 JS 到網頁偷 cookie |
| 中間人 (MITM) | 攻擊者悄悄中轉 / 改兩方通訊 |
社會工程攻擊
| 攻擊 | 機制 |
|---|---|
| 釣魚 Phishing | 假郵 / 短信 / 網站要憑證 |
| 魚叉釣魚 Spear phishing | 針對一人 / 一機構的定向釣魚 |
| 藉口攻擊 Pretexting | 裝 IT 支援騙密碼 |
| 誘餌 Baiting | 在停車場放 U 盤等人插 |
| 尾隨 Tailgating | 跟在授權者後面進受限區 |
隱私威脅
- 瀏覽器 cookie / 追蹤像素。
- 移動 App 過度採集權限。
- 公用 Wi-Fi 竊聽。
- 聚合:姓名 + 出生日期 + 班別 → 識別一個個人。
實例 · 一次典型勒索軟件攻擊
- 攻擊者發釣魚郵假裝是 HR,附「薪酬評估」PDF。
- 受害者打開文件;嵌入宏下載惡意軟件。
- 惡意軟件加密自己能觸及的用户電腦與共享盤上每個文件。
- 出現勒索説明要求用位元幣付款。
- 即使付了,文件也未必恢復。
香港學校為何在乎
- 不帶 WPA 的 Wi-Fi 網絡易被竊聽。
- 學生資料在共享服務器上。
- 實驗室軟件過時含已知漏洞。
- 許多用户密碼弱。
考試式題目
題(5 分): 描述學校網絡面對的四種常見安全威脅。各舉一個現實例子。
參考答案:
- 病毒 —— 學生插入帶毒 U 盤;病毒附到一個 Word 文件上,被共享時再感染實驗室其他 PC。
- 釣魚 —— 老師收到假裝是學校 IT 部的郵件要求「驗證」密碼;點鏈接把憑證送給攻擊者。
- DoS 攻擊 —— 不滿學生用流量淹沒學校在線門户,讓同學截止時間前無法提交作業。
- 勒索軟件 —— 打開惡意附件加密共享課件並索付款解鎖。
關鍵要點
- 類別:惡意軟件、網絡攻擊、社會工程、隱私。
- 知道定義和各一例子。
➡️ 下一節:4.2 防禦措施