如何讓硬盤,內(nèi)存中的病毒“現(xiàn)行”并將其“抓捕歸案”_第1頁
如何讓硬盤,內(nèi)存中的病毒“現(xiàn)行”并將其“抓捕歸案”_第2頁
如何讓硬盤,內(nèi)存中的病毒“現(xiàn)行”并將其“抓捕歸案”_第3頁
全文預(yù)覽已結(jié)束

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)

文檔簡介

1、如何讓硬盤,內(nèi)存中的病毒“現(xiàn)行”并將其“抓捕歸案”-電腦資料搜索法這種方法主要是對每一種病毒含有的特定字符串進行掃描,如果在被檢測對象內(nèi)部發(fā)現(xiàn)了某一種特定字節(jié)串,就表明發(fā)現(xiàn)了該字節(jié)串所代表的病毒。國外稱這種按搜索法工作的病毒掃描軟件為“Scanner。這種病毒掃描軟件由兩部分組成:一部分是病毒代碼庫,含有經(jīng)過特別選定的各種電腦病毒的代碼串;另一部分是利用該代碼庫進行掃描的掃描程序,病毒掃描程序能識別的電腦病毒的數(shù)目完全取決于病毒代碼庫內(nèi)所含病毒種類的多少。病毒代碼串的選擇是非常重要的,短小的病毒代碼只有一百多個字節(jié),長的也只有10KB字節(jié)。一定要在仔細(xì)分析程序之后選出最具代表特性的,足以將該病

2、毒區(qū)別于其它病毒和該病毒的其它變種的代碼串。一般情況下,代碼串是由連續(xù)若干個字節(jié)組成的,但是有些掃描軟件采用的是可變長串,即在串中包含有一個到幾個“模糊”字節(jié)。掃描軟件遇到這種串時,只要除“模糊”字節(jié)之外的字串都能完好匹配,就也能夠判別出病毒。另外,特征串還必須能將病毒與正常的非病毒程序區(qū),不然就會出現(xiàn)“假報、誤報”。比較法這是用原始備份與被檢測的引導(dǎo)扇區(qū)或被檢測的文件進行比較的方法,可以用打印的代碼清單(比如Debug的D命令輸出格式)進行比較,也可用程序來進行比較(如DOS勺DISKCOMPCOM或PCTOOL等其它軟件)。比較法不需要專用的查病毒程序,只要用常規(guī)DOSt件和PCTOOL等

3、工具軟件就可以進行,而且還可以發(fā)現(xiàn)那些尚不能被現(xiàn)有的殺毒軟件發(fā)現(xiàn)的計算機病毒。因為病毒傳播得很快,新病毒層出不窮,而目前還沒有能查出一切病毒的通用程序,或通過代碼分析,可以判定某個程序中是否含有病毒的查毒程序,所以只有靠比較法和分析法,或這兩種方法相結(jié)合來發(fā)現(xiàn)新病毒,特征字識別法這是基于特征串掃描法發(fā)展起來的一種方式,運行速度較快、誤報頻率較低。特征字識別法只須從病毒體內(nèi)抽取很少的幾個關(guān)鍵特征字,組成特征字庫。由于需要處理的字節(jié)很少,又不必進行串匹配,因此大大加快了識別速度,當(dāng)被處理的程序很大時,用這種辦法比較合適。由于特征字識別法更注意電腦病毒的“程序活性”,因此減少了錯報的可能性。使用基于

4、特征串掃描法的查病毒軟件方法與使用基于特征字識別法的查病毒軟件方法是一樣的,只要運行查毒程序,就能將已知的病毒檢查出來。這兩種方法的使用,都須要不斷地對病毒庫進行擴充,一旦捕捉到病毒,經(jīng)過提取特征并加入到病毒庫,就能使查病毒程序多檢查出一種新病毒來。分析法這種方法一方面可以確認(rèn)被觀察的磁盤引導(dǎo)區(qū)和程序中是否含有病毒,另一方面可以辨認(rèn)病毒的類型和種類,判定是否為一種新病毒,另外還可以搞清楚病毒體的大致結(jié)構(gòu),提取用于特征識別的字節(jié)串或特征字,增添到病毒代碼庫中供病毒掃描和識別程序使用。同時,詳細(xì)地分析病毒代碼,還有助于制定相應(yīng)的反病毒方案。與前三種檢測病毒的方法不同,使用分析法檢測病毒,除了要具有

5、相關(guān)的知識外,還需要使用Debug、Proview等分析工具程序和專用的試驗用計算機。因為即使是很精通病毒的技術(shù)人員,使用性能完善的分析軟件,也不能完全保證在短時間內(nèi)將病毒代碼分析清楚;而病毒則有可能在被分析階段繼續(xù)傳染甚至發(fā)作,把軟盤、硬盤內(nèi)的數(shù)據(jù)完全毀壞掉,所以分析工作必須在專門的試驗用PC機上進行,不怕其中的數(shù)據(jù)被破壞。不具備必要的條件,不要輕易開始分析工作。很多電腦病毒采用了自加密、抗跟蹤等技術(shù),使得分析病毒的工作經(jīng)常是冗長枯燥的。特別是某些文件型病毒的源代碼可達10KB以上,與系統(tǒng)的牽扯層次很深,使詳細(xì)的剖析工作十分復(fù)雜。病毒檢測的分析法是反病毒工作中不可或缺的重要技術(shù),任何一個性能

6、優(yōu)良的反病毒系統(tǒng)的研制和開發(fā)都離不開專門人員對各種病毒詳盡、認(rèn)真的分析。分析法分為靜態(tài)和動態(tài)兩種。靜態(tài)分析是指禾I用Debug等反匯編程序?qū)⒉《敬a打印成反匯編后的程序清單進行分析,看病毒分成哪些模塊,使用了哪些系統(tǒng)調(diào)用,采用了哪些技巧,如何將病毒感染文件的過程翻轉(zhuǎn)為清除病毒、修復(fù)文件的過程,哪些代碼可被用做特征碼以及如何防御這種病毒等等。分析人員的素質(zhì)越高,分析過程就越快,理解也就越深;動態(tài)分析則是指利用Debug等程序調(diào)試工具在內(nèi)存帶毒的情況下,對病毒作動態(tài)跟蹤,觀察病毒的具體工作過程,以進一步在靜態(tài)分析的基礎(chǔ)上理解病毒工作的原理。在病毒編碼比較簡單的情況下,動態(tài)分析不是必須的。但是,當(dāng)病毒采用了較多的技術(shù)手段時,就必須使用動、靜相結(jié)合的分析方法才能完成整個分析過程。綜上所述,利用原始備份和被檢測程序相比較的方法適合于不用專用軟件,可以發(fā)現(xiàn)異常情況的場合,是一種簡單、基本的病毒檢測

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論