Вирусные программы и антивирусные программные средства

Автор работы: Пользователь скрыл имя, 16 Октября 2009 в 14:56, Не определен

Описание работы

Введение
Средства защиты от вирусов
Свойства компьютерных вирусов
Классификация вирусов
Загрузочные вирусы
Файловые вирусы
Загрузочно-файловые вирусы
Полиморфные вирусы
Стелс-вирусы
Троянские кони, программные закладки и сетевые черви
Проникновение вирусов в компьютер и распределение вирусных программ
Признаки появления вирусов
Характеристика антивирусных программ
Антивирусные программы
Антивирус Касперского
NOD-32
Dr.Web
Norton AntiVirus
Заключение
Литература

Файлы: 1 файл

Информатика 2 курс.docx

— 52.08 Кб (Скачать файл)

     Загрузочно-файловые вирусы

     Здесь крайне «популярный» в последнее время загрузочно-файловый вирус OneHalf, заражающий главный загрузочный сектор (MBR) и исполняемые файлы. Основное разрушительное действие - шифрование секторов винчестера. При каждом запуске вирус шифрует очередную порцию секторов, а, зашифровав половину жесткого диска, радостно сообщает об этом. Основная проблема при лечении данного вируса состоит в том, что недостаточно просто удалить вирус из MBR и файлов, надо расшифровать зашифрованную им информацию. 

     Полиморфные вирусы

     Этот  вид компьютерных вирусов представляется на сегодняшний день наиболее опасным.

     Такие вирусы не только шифруют свой код, используя различные пути шифрования, но и содержат код генерации шифровщика и расшифровщика, что отличает их от обычных шифровальных вирусов, которые  также могут шифровать участки  своего кода, но имеют при этом постоянный код шифровальщика и расшифровщика.

     Полиморфные вирусы - это вирусы с самомодифицирующимися  расшифровщиками. Цель такого шифрования: имея зараженный и оригинальный файлы, вы все равно не сможете проанализировать его код с помощью обычного дизассемблирования. Этот код зашифрован и представляет собой бессмысленный  набор команд. Расшифровка производится самим вирусом уже непосредственно  во время выполнения. При этом возможны варианты: он может расшифровать себя всего сразу, а может выполнить  такую расшифровку «по ходу дела», может вновь шифровать уже отработавшие участки. Все это делается ради затруднения анализа кода вируса. 

     Стелс-вирусы

     Стелс-вирусы обманывают антивирусные программы  и в результате остаются незамеченными. Тем не менее, существует простой  способ отключить механизм маскировки стелс-вирусов. Достаточно загрузить  компьютер с не зараженной системной  дискеты и сразу, не запуская других программ с диска компьютера (которые  также могут оказаться зараженными), проверить компьютер антивирусной программой.

     При загрузке с системной дискеты  вирус не может получить управление и установить в оперативной памяти резидентный модуль, реализующий  стелс-механизм. Антивирусная программа  сможет прочитать информацию, действительно  записанную на диске, и легко обнаружит  вирус.  

     Троянские кони, программные закладки и сетевые черви

       «Троянские кони» представляют собой программы, реализующие помимо функций, описанных в документации, и некоторые другие функции, связанные с нарушением безопасности и деструктивными действиями. Отмечены случаи создания таких программ с целью облегчения распространения вирусов. Обычно они маскируются под игровые или развлекательные программы и наносят вред под красивые картинки или музыку.

     Программные закладки также содержат некоторую  функцию, наносящую ущерб ВС, но эта  функция, наоборот, старается быть как  можно незаметнее, т.к. чем дольше программа не будет вызывать подозрений, тем дольше закладка сможет работать.

     Если  вирусы и «троянские кони» наносят  ущерб посредством лавинообразного  саморазмножения или явного разрушения, то основная функция вирусов типа «червь», действующих в компьютерных сетях, – взлом атакуемой системы, т.е. преодоление защиты с целью  нарушения безопасности и целостности.

     В более 80% компьютерных преступлений, расследуемых ФБР, "взломщики" проникают в  атакуемую систему через глобальную сеть Internet. Когда такая попытка удается, будущее компании, на создание которой ушли годы, может быть поставлено под угрозу за какие-то секунды. Этот процесс может быть автоматизирован с помощью вируса, называемого сетевой червь.

     Червями называют вирусы, которые распространяются по глобальным сетям, поражая целые  системы, а не отдельные программы. Это самый опасный вид вирусов, так как объектами нападения  в этом случае становятся информационные системы государственного масштаба. С появлением глобальной сети Internet этот вид нарушения безопасности представляет наибольшую угрозу, т. к. ему в любой момент может подвергнуться любой из 40 миллионов компьютеров, подключенных к этой сети. 

     Проникновение вирусов в компьютер и распределение вирусных программ

     Основными путями проникновения вирусов в  компьютер являются съемные диски (гибкие и лазерные), а также компьютерные сети. Заражение жесткого диска вирусами может произойти при загрузке программы с дискеты, содержащей вирус. Такое заражение может  быть и случайным, например, если дискету  не вынули из дисковода А и перезагрузили  компьютер, при этом дискета может  быть и не системной. Заразить дискету  гораздо проще. На нее вирус может  попасть, даже если дискету просто вставили в дисковод зараженного компьютера и, например, прочитали ее оглавление.

     Вирус, как правило, внедряется в рабочую  программу таким образом, чтобы  при ее запуске управление сначала  передалось ему и только после  выполнения всех его команд снова  вернулось к рабочей программе. Получив доступ к управлению, вирус, прежде всего, переписывает сам себя в другую рабочую программу и  заражает ее. После запуска программы, содержащей вирус, становится возможным  заражение других файлов.

     Наиболее  часто вирусом заражаются загрузочный  сектор диска и исполняемые файлы, имеющие расширения EXE, COM, SYS, BAT. Крайне редко заражаются текстовые файлы.

     После заражения программы вирус может  выполнить какую-нибудь диверсию, не слишком серьезную, чтобы не привлечь внимания. И наконец, не забывает возвратить управление той программе, из которой  был запущен. Каждое выполнение зараженной программы переносит вирус в  следующую. Таким образом, заразится все программное обеспечение. 

     Признаки  появления вирусов

     При заражении компьютера вирусом важно  его обнаружить. Для этого следует  знать об основных признаках проявления вирусов. К ним можно отнести  следующие:

  • прекращение работы или неправильная работа ранее успешно функционировавших программ
  • медленная работа компьютера
  • невозможность загрузки операционной системы
  • исчезновение файлов и каталогов или искажение их содержимого
  • изменение даты и времени модификации файлов
  • изменение размеров файлов
  • неожиданное значительное увеличение количества файлов на диске
  • существенное уменьшение размера свободной оперативной памяти
  • вывод на экран непредусмотренных сообщений или изображений
  • подача непредусмотренных звуковых сигналов
  • частые зависания и сбои в работе компьютера

     Следует отметить, что вышеперечисленные  явления необязательно вызываются присутствием вируса, а могут быть следствием других причин. Поэтому  всегда затруднена правильная диагностика  состояния компьютера. 

     Характеристика антивирусных программ

     Антивирусные  программы делятся на: программы-детекторы, программы-доктора, программы-ревизоры, программы-фильтры, программы-вакцины.

     Программы-детекторы обеспечивают поиск и обнаружение вирусов в оперативной памяти и на внешних носителях, и при обнаружении выдают соответствующее сообщение. Различают детекторы универсальные и специализированные.

     Универсальные детекторы в своей работе используют проверку неизменности файлов путем  подсчета и сравнения с эталоном контрольной суммы. Недостаток универсальных  детекторов связан с невозможностью определения причин искажения файлов.

     Специализированные  детекторы выполняют поиск известных  вирусов по их сигнатуре (повторяющемуся участку кода). Недостаток таких  детекторов состоит в том, что  они неспособны обнаруживать все  известные вирусы.

     Детектор, позволяющий обнаруживать несколько  вирусов, называют полидетектором.

     Программы-доктора (фаги), не только находят зараженные вирусами файлы, но и "лечат" их, т.е. удаляют из файла тело программы вируса, возвращая файлы в исходное состояние. В начале своей работы фаги ищут вирусы в оперативной памяти, уничтожая их, и только затем переходят к "лечению" файлов. Среди фагов выделяют полифаги, т.е. программы-доктора, предназначенные для поиска и уничтожения большого количества вирусов.

     Учитывая, что постоянно появляются новые  вирусы, программы-детекторы и программы-доктора  быстро устаревают, и требуется регулярное обновление их версий.

     Программы-ревизоры относятся к самым надежным средствам защиты от вирусов. Ревизоры запоминают исходное состояние программ, каталогов и системных областей диска тогда, когда компьютер не заражен вирусом, а затем периодически или по желанию пользователя сравнивают текущее состояние с исходным. Обнаруженные изменения выводятся на экран видеомонитора. Как правило, сравнение состояний производят сразу после загрузки операционной системы. При сравнении проверяются длина файла, код циклического контроля (контрольная сумма файла), дата и время модификации, другие параметры.

     Программы-ревизоры имеют достаточно развитые алгоритмы, обнаруживают стелс-вирусы и могут  даже отличить изменения версии проверяемой  программы от изменений, внесенных  вирусом.

     Программы-фильтры (сторожа) представляют собой небольшие резидентные программы, предназначенные для обнаружения подозрительных действий при работе компьютера, характерных для вирусов. Такими действиями могут являться:

  • попытки коррекции файлов с расширениями СОМ и ЕХЕ
  • изменение атрибутов файлов
  • прямая запись на диск по абсолютному адресу
  • запись в загрузочные сектора диска
  • загрузка резидентной программы

     При попытке какой-либо программы произвести указанные действия "сторож" посылает пользователю сообщение и предлагает запретить или разрешить соответствующее действие. Программы-фильтры весьма полезны, так как способны обнаружить вирус на самой ранней стадии его существования до размножения. Однако они не "лечат" файлы и диски. Для уничтожения вирусов требуется применить другие программы, например фаги. К недостаткам программ-сторожей можно отнести их "назойливость" (например, они постоянно выдают предупреждение о любой попытке копирования исполняемого файла), а также возможные конфликты с другим программным обеспечением.

     Вакцины (иммунизаторы) - это резидентные программы, предотвращающие заражение файлов. Вакцины применяют, если отсутствуют программы-доктора, "лечащие" этот вирус. Вакцинация возможна только от известных вирусов. Вакцина модифицирует программу или диск таким образом, чтобы это не отражалось на их работе, а вирус будет воспринимать их зараженными и поэтому не внедрится. В настоящее время программы-вакцины имеют ограниченное применение.

     Существенным  недостатком таких программ является их ограниченные возможности по предотвращению заражения от большого числа разнообразных  вирусов. 

     Антивирусные  программы

     Для обнаружения, удаления и защиты от компьютерных вирусов разработаны специальные  программы, которые позволяют обнаруживать и уничтожать вирусы. Такие программы называются антивирусными. Современные антивирусные программы представляют собой многофункциональные продукты, сочетающие в себе как превентивные, профилактические средства, так и средства лечения вирусов и восстановления данных. 

     Антивирус Касперского

     Антивирус Касперского Personal Pro - содержит целый ряд уникальных технологий.

         Поведенческий блокиратор модуль Office Guard держит под контролем выполнение макросов, пресекая все подозрительные действия. Наличие модуля Office Guard дает стопроцентную защиту от макровирусов.

Информация о работе Вирусные программы и антивирусные программные средства