Backdoor病毒是以后门功能为主的一类恶意程序,它在未获用户授权的情况下驻留在被感染的系统中,绕过正常的身份验证或加密机制,为特定使用者保留一条可远程控制该主机的隐秘通道。[1][2] 与依靠自我复制扩散的病毒不同,它的作用在于长期维持访问权限:系统一旦被攻破,攻击者即可预置后门,日后无须重复突破防线。[3] 在杀毒软件的命名规则中,这类程序通常带有 Backdoor 前缀。[4]
定义
后门(Backdoor)指一种通常具有隐蔽性的机制,能够绕开计算机、嵌入式设备或密码系统原有的身份验证与加密流程,取得对目标的访问权限。[2] 以这种机制为核心的恶意程序,就是常说的 Backdoor病毒或后门程序,它留在计算机系统中,供某个特定使用者以特殊方式控制该系统。[4] 在病毒命名与行为分类中,后门型程序与木马型程序被分别列出,前者可对被感染系统实施远程控制,如文件管理、进程控制等,而木马通常不具备这类行为。[5]
后门与木马关系密切但并不等同。多数后门体积较小、功能单一,木马往往是功能完整的软件;两者的共同点是都隐藏在被感染的系统中向外发送信息,并保有相当权限。[4] 后门与计算机病毒最大的差别在于它不一定自我复制,也不一定会感染其他电脑。[4] 后门本身未必带有恶意:开发人员出于维护、排障或安装更新的需要,可能在系统或应用中预留通道,只有被用于入侵时它才构成安全风险。[1]
原理
后门要发挥作用,前提是它的程序已经在目标主机上运行。典型后门会在被感染主机上打开一个网络端口并持续监听,等待攻击者从远端接入,随后向对方提供操作该主机的能力。[6] 为了在重启后继续存活,后门常用多种自启动方式,例如写入注册表、注册为系统服务、绑定到正常程序随其一并启动,或插入已有进程以隐藏自身。[7]
连接方向决定了后门能否穿过网络边界。早期设计多为被控端监听端口、控制端主动连接,例如 Back Orifice 就通过 UDP 端口接受外部指令。[8] 后来的后门普遍改用反向连接,由被控端主动连向控制端,以避开防火墙对入站连接的拦截。[9]
flowchart LR
A[控制端] -->|主动连接或等待回连| B[被感染主机上的后门]
B --> C[建立远程会话]
C --> D[文件管理、进程与服务控制、键盘记录、屏幕与摄像头捕获]
为了提高存活率,后门往往与其他技术配合。Rootkit通过加载特殊驱动、修改系统内核,隐藏后门涉及的文件、进程与网络连接。[6] 也有后门只在内存中运行,不在磁盘上留下完整的可执行文件,以此降低被扫描发现的机会。[10]
发展历程
后门并非近年才出现。1993 年,美国政府试图推行带显式后门的加密系统 Clipper 芯片,以便执法与国家安全部门访问加密通信,该计划最终未能成功。[2]
1998 年 7 月 21 日,自称 Cult of the Dead Cow 的黑客团体公开了面向 Windows 95/98 的后门程序 Back Orifice。它借助文本或图形客户端经 UDP 连接被控主机,默认监听 31337 端口,可记录按键、锁定或重启计算机、管理文件与进程、修改注册表。[8] 微软随后发布安全公告,说明该程序不能在 Windows NT 上运行,用户须被诱导安装、攻击者还须掌握目标 IP 并能直接连接,配置得当的防火墙即可阻断其通信。[11] 该程序主要由化名 Sir Dystic 的 Josh Buchbinder 编写,发布后约有 5 万人下载;该团体于 1999 年又发布了 Back Orifice 2000。[12][13]
国内影响较大的同类程序是 灰鸽子。它于 2001 年出现,采用 Delphi 编写,最初模仿更早的冰河木马,并以源码共享的方式流传,连接上使用了当时较新的反弹端口方式。[9] 灰鸽子分为客户端与服务端,运行时会把自己复制到系统目录、创建服务并修改注册表以实现随系统启动,还具备键盘记录、屏幕捕获、摄像头控制等功能。 2004 年至 2006 年,它连续三年被国内杀毒软件厂商列入年度十大病毒,金山反病毒中心称截获的相关变种超过 6 万个。[14] 开发者将该软件称作远程管理工具,与安全厂商的病毒定性长期存在分歧。[15]
2024 年 3 月 29 日,一起针对开源压缩库 XZ Utils 的植入事件被公开。恶意代码只出现在 5.6.0 与 5.6.1 版本发布压缩包的构建脚本中,能够替换 OpenSSH 服务端的相关函数,使持有特定私钥者可绕过认证远程执行命令;该漏洞编号为 CVE-2024-3094,CVSS 评分为 10.0。[16] Fedora、Debian、openSUSE、Kali 等发行版随即发布预警,并把相关组件回退到旧版本。[17] 后续研究发现,由于容器镜像分层共享,该后门在被披露一年多后仍出现在部分基础镜像中。
应用
在入侵链条中,后门主要承担持久化的角色。攻击者攻陷主机后植入后门,日后进出该系统便不必重复尝试入侵,因此后门成为进阶持续性威胁等长期攻击活动的常用技术。[10] 例如被命名为 SockDetour 的后门,曾在被感染的服务器上潜伏两年以上,作为主要后门被清除后的备用通道,以无文件、无网络接口的形态运行。[10]
后门带来的直接后果包括信息窃取与远程操控。以灰鸽子为例,其使用者可以上传下载和删除文件、查看进程与服务、记录键盘、截取屏幕,乃至关闭或重启目标计算机,而被控一方毫无察觉。[15] 这类能力也使被感染主机可能被当作跳板,用于发起拒绝服务攻击或发送垃圾邮件。[18]
并非所有后门都出自恶意。厂商可能保留后门以便为用户恢复密码,开发人员可能在调试版本中留下通道而忘记移除;默认口令、未清除的调试功能都可能在实际使用中变成后门。[2] 执法机构也曾要求企业在产品中预置官方后门,苹果公司与联邦调查局围绕是否在手机中植入后门发生的争议即为一例。[18]
2024 年的 XZ Utils 事件则显示,后门可以经由供应链攻击进入软件分发环节:攻击者以长期贡献换取维护者权限,再把恶意逻辑藏入构建流程,使污染随发行版与容器镜像扩散。
局限
后门本身并不能让攻击者进入一台尚未被攻破的机器。它需要在目标系统上运行才能提供服务,通常要借助漏洞利用、诱骗安装等手段先取得执行权限。[8] 即便是 Back Orifice 这类工具,也要求目标用户被诱导安装,攻击者还须知道对方 IP 并能直接建立连接,配置得当的防火墙就能使其失效。[11]
后门可提供的权限也不是无限的。如果它只能带来低权限账户的访问能力,攻击面就相对有限,攻击者往往还要借助提权漏洞才能扩大控制范围。[18] 同时,后门的价值依赖于隐蔽性:一旦其存在被发现,攻击者便很难继续利用,因此这类程序通常需要刻意隐藏。[18]
在防御侧,后门的检测与清除并不容易,一般要依靠保持更新的杀毒软件进行深度扫描,或者通过代码审计发现开发过程中的疏漏。[1] 2024 年的 XZ Utils 后门还受制于苛刻的触发条件,只在特定处理器架构、特定 C 库与特定打包方式下才会被构建进二进制文件,多数稳定版发行版因此未受影响。[16]
法律界定上的模糊同样影响了追责。2007 年前后,国内法规对制造和传播病毒有明确规定,但对木马、后门、黑客程序等概念缺乏清晰界定,利用后门窃取信息的行为难以直接依照现行条文惩处。
参见
参考资料
- Backdoor . euskadi.eus [引用日期2026-09-29]
- epfl.ch 上的网页 . epfl.ch [引用日期2026-09-29]
- US20120131672A1 . google.com [引用日期2026-09-29]
- 后门程序_百度百科 . baidu.com [引用日期2026-09-29]
- 北京铜牛奇安科技有限公司_公司新闻_计算机病毒介绍:铜牛奇安第八次网安技术小课堂开讲_铜牛奇安 . topnewqian.cn [引用日期2026-09-29]
- 恶意代码分析 . ustc.edu.cn [引用日期2026-09-29]
- 木马后门与密码破解 . aliyun.com [引用日期2026-09-29]
- Advisories . org.my [引用日期2026-09-29]
- 从模仿到全民 了解灰鸽子的发展简史 . zhiding.cn [引用日期2026-09-29]
- 資通安全法律案例彙編第19輯【111年編印】v1.0_1111223(PDF) . nat.gov.tw [引用日期2026-09-29]
- ms98-010 . microsoft.com [引用日期2026-09-29]
- 04hacker . nytimes.com [引用日期2026-09-29]
- Cult of the Dead Cow (cDc) . malware.museum [引用日期2026-09-29]
- 灰鸽子拒认病毒身份辩称是远程管理软件 . aliyun.com [引用日期2026-09-29]
- CCTV.com-网络病毒暴利产业链调查:病毒批发商年获利亿元 . cctv.com [引用日期2026-09-29]
- XZ Utils Backdoor CVE-2024-3094 Explained . safeguard.sh [引用日期2026-09-29]
- TACERT台灣學術網路危機處理中心 . tanet.edu.tw [引用日期2026-09-29]
- 什么是后门(Backdoor)? . baeldung-cn.com [引用日期2026-09-29]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-29T07:27:08Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。