版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
信息安全基礎(chǔ)InformationSecurityFundamentals7.3病毒的檢測(cè)與防范計(jì)算機(jī)病毒防治本節(jié)內(nèi)容病毒引起的異常情況病毒查殺的工作原理病毒的預(yù)防措施1.病毒引起的異常情況計(jì)算機(jī)系統(tǒng)運(yùn)行速度明顯降低系統(tǒng)容易死機(jī)文件改變、破壞磁盤空間迅速減少內(nèi)存不足系統(tǒng)異常頻繁重啟動(dòng)頻繁產(chǎn)生錯(cuò)誤信息2.病毒查殺的工作原理計(jì)算機(jī)病毒程序的構(gòu)成感染標(biāo)志:病毒在感染前,需要先通過識(shí)別感染標(biāo)志判斷計(jì)算機(jī)系統(tǒng)是否感染。若沒有感染,則將病毒程序的主體設(shè)法引導(dǎo)安裝在計(jì)算機(jī)系統(tǒng),為其感染模塊和破壞表現(xiàn)模塊的引入、運(yùn)行和實(shí)施做好準(zhǔn)備。引導(dǎo)模塊:實(shí)現(xiàn)將病毒程序引入計(jì)算機(jī)內(nèi)存,并使得傳染和表現(xiàn)模塊處于活動(dòng)狀態(tài)。引導(dǎo)模塊需要提供自我保護(hù)功能,避免在內(nèi)存中的自身代碼不被覆蓋和清除。感染模塊:(1)感染條件判斷子模塊:依據(jù)引導(dǎo)模塊設(shè)置的傳染條件,判斷當(dāng)前系統(tǒng)環(huán)境是否滿足傳染條件。(2)傳染功能實(shí)現(xiàn)子模塊:如果傳染條件滿足,則啟動(dòng)傳染功能,將病毒程序附加在其他宿主程序上。破壞模塊:包括兩部分,一是激發(fā)控制,當(dāng)病毒滿足條件就發(fā)作;另一個(gè)就是破壞操作,不同病毒有不同的操作方法,典型的惡性病毒是瘋狂拷貝、刪除文件。特征代碼法特征代碼法是現(xiàn)在的大多數(shù)反病毒軟件的靜態(tài)掃描所采用的方法,是檢測(cè)已知病毒最簡(jiǎn)單、開銷最小的方法。當(dāng)殺毒軟件公司收集到一種新的病毒時(shí),就會(huì)從這個(gè)病毒程序中截取一小段獨(dú)一無二而且足以表示這種病毒的二進(jìn)制代碼,來當(dāng)作掃描程序辨認(rèn)此病毒的依據(jù)。這種獨(dú)一無二的二進(jìn)制代碼就是所謂的病毒特征碼。將病毒的特征碼存放于病毒代碼庫(kù)文件中,在掃描病毒的時(shí)候?qū)呙鑼?duì)象與特征代碼庫(kù)比較,如果吻合,則判斷為感染上病毒。特征代碼法實(shí)現(xiàn)起來簡(jiǎn)單,對(duì)于查殺傳統(tǒng)的文件型病毒特別有效,而且由于已知特征代碼,清除病毒十分安全和徹底。2.病毒查殺的工作原理特征代碼法的特點(diǎn)優(yōu)點(diǎn):檢測(cè)準(zhǔn)確、可識(shí)別病毒的名稱、誤報(bào)警率低、依據(jù)檢測(cè)結(jié)果可做殺毒處理。缺點(diǎn):速度慢。檢索病毒時(shí),必須對(duì)每種病毒特征代碼逐一檢查,隨著病毒種類的增多,特征代碼也增多,檢索時(shí)間就會(huì)變長(zhǎng)。不能檢查多形性病毒。不能對(duì)付隱蔽性病毒。隱蔽性病毒如果先進(jìn)駐內(nèi)存,然后運(yùn)行病毒檢測(cè)工具,隱蔽性病毒就能先于檢測(cè)工具將被查文件中的病毒代碼剝?nèi)?,檢測(cè)工具只是在檢查一個(gè)虛假的“好文件”,而不會(huì)報(bào)警,被隱蔽性病毒所蒙騙。不能檢查未知病毒。對(duì)于從未見過的新病毒,病毒特征代碼法自然無法知道其特征代碼,因而無法檢測(cè)這些新病毒。2.病毒查殺的工作原理校驗(yàn)和法病毒在感染程序時(shí),大多都會(huì)使被感染的程序大小增加或者日期改變,檢驗(yàn)和法就是根據(jù)病毒的這種行為來進(jìn)行判斷的。首先把硬盤中的某些文件(如計(jì)算磁盤中的實(shí)際文件或系統(tǒng)扇區(qū)的CRC校驗(yàn)和)的資料匯總并記錄下來。在以后的檢測(cè)過程中,重復(fù)此項(xiàng)動(dòng)作并與前次記錄進(jìn)行比較,借此來判斷這些文件是否被病毒感染。2.病毒查殺的工作原理校驗(yàn)和法的特點(diǎn)優(yōu)點(diǎn):方法簡(jiǎn)單,能發(fā)現(xiàn)未知病毒,被查文件的細(xì)微變化也能被發(fā)現(xiàn)。缺點(diǎn):由于病毒感染并非文件改變的唯一原因,文件的改變常常是正常程序引起的,如常見的正常操作(如版本更新、修改參數(shù)等),所以檢驗(yàn)和法誤報(bào)率高。效率較低。不能識(shí)別病毒名稱。不能對(duì)付隱蔽型病毒。2.病毒查殺的工作原理行為監(jiān)測(cè)法病毒感染文件時(shí),常常有一些不同于正常程序的行為。利用病毒的特有行為和特性監(jiān)測(cè)病毒的方法稱為行為監(jiān)測(cè)法。通過對(duì)病毒多年的觀察、研究,發(fā)現(xiàn)有一些行為是病毒的共同行為,而且比較特殊,而在正常程序中這些行為比較罕見。當(dāng)程序運(yùn)行時(shí),監(jiān)視其行為,如果發(fā)現(xiàn)了病毒行為,立即報(bào)警。行為監(jiān)測(cè)法就是引入一些人工智能技術(shù),通過分析檢查對(duì)象的邏輯結(jié)構(gòu),將其分為多個(gè)模塊,分別引入虛擬機(jī)中執(zhí)行并監(jiān)測(cè),從而查出使用特定觸發(fā)條件的病毒。行為監(jiān)測(cè)法的優(yōu)點(diǎn)在于:不僅可以發(fā)現(xiàn)已知病毒,而且可以相當(dāng)準(zhǔn)確地預(yù)報(bào)未知的多數(shù)病毒。行為監(jiān)測(cè)法的缺點(diǎn)在于:可能誤報(bào)警,不能識(shí)別病毒名稱,實(shí)現(xiàn)起來有一定的難度。2.病毒查殺的工作原理虛擬機(jī)技術(shù)多態(tài)性病毒代碼實(shí)施密碼化,而且每次所使用的密鑰不同,把感染的病毒代碼相互比較,也無法找出相同的可能作為特征的穩(wěn)定的代碼。對(duì)于這種病毒,特征代碼法失效。雖然行為監(jiān)測(cè)法可以檢測(cè)多態(tài)性病毒,但是在檢測(cè)出病毒后,因?yàn)椴恢啦《镜姆N類,難于進(jìn)行殺毒處理。為了檢測(cè)多態(tài)性病毒和一些未知病毒,可以應(yīng)用新的檢測(cè)方法——虛擬機(jī)技術(shù)(軟件模擬法)?!疤摂M機(jī)技術(shù)”即是在計(jì)算機(jī)中創(chuàng)造一個(gè)虛擬系統(tǒng),通過生成現(xiàn)有操作系統(tǒng)的全新虛擬鏡像,其具有真實(shí)系統(tǒng)完全一樣的功能。將病毒在虛擬環(huán)境中激活,從而觀察病毒的執(zhí)行過程,根據(jù)其行為特征,從而判斷是否為病毒?!疤摂M機(jī)技術(shù)”主要對(duì)加殼和加密的病毒非常有效,因?yàn)檫@兩類病毒在執(zhí)行時(shí)最終還是要自身脫殼和解密,這樣殺毒軟件就可以在其“現(xiàn)出原形”之后通過特征碼查毒法對(duì)其進(jìn)行查殺。2.病毒查殺的工作原理虛擬機(jī)技術(shù)虛擬機(jī)技術(shù)是一種軟件分析器,用軟件方法來模擬和分析程序的運(yùn)行。虛擬機(jī)技術(shù)一般結(jié)合特征代碼法和行為監(jiān)測(cè)法一起使用。在反病毒軟件中引入虛擬機(jī)是由于綜合分析了大多數(shù)已知病毒的共性,并基本可以認(rèn)為在今后一段時(shí)間內(nèi)的病毒大多會(huì)沿襲這些共性。由此可見,虛擬機(jī)技術(shù)是離不開傳統(tǒng)病毒特征碼技術(shù)的。
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 校園自行車停放安全教育與校園心理健康教育結(jié)合研究教學(xué)研究課題報(bào)告
- 2026年燒烤店顧客食物中毒應(yīng)急演練實(shí)施方案
- 茶樓消防安全管理制度
- 大學(xué)消防安全管理制度
- 初中化學(xué)實(shí)驗(yàn)操作錯(cuò)誤智能化分析與教學(xué)改進(jìn)方案課題報(bào)告教學(xué)研究課題報(bào)告
- 2026年未來經(jīng)濟(jì)趨勢(shì)與商業(yè)戰(zhàn)略考試題集
- 2026年經(jīng)濟(jì)預(yù)測(cè)宏觀經(jīng)濟(jì)政策分析題目
- 2026年家庭教育指導(dǎo)師初級(jí)知識(shí)測(cè)試題
- 2026江西新余市社會(huì)保險(xiǎn)服務(wù)中心招聘見習(xí)生2人備考題庫(kù)及答案詳解(考點(diǎn)梳理)
- 2026山東事業(yè)單位統(tǒng)考棗莊市嶧城區(qū)招聘初級(jí)綜合類崗位23人備考題庫(kù)及1套完整答案詳解
- 文獻(xiàn)檢索與論文寫作 課件 12.1人工智能在文獻(xiàn)檢索中應(yīng)用
- 艾滋病母嬰傳播培訓(xùn)課件
- 公司職務(wù)犯罪培訓(xùn)課件
- 運(yùn)營(yíng)團(tuán)隊(duì)陪跑服務(wù)方案
- 2026新疆阿合奇縣公益性崗位(鄉(xiāng)村振興專干)招聘44人筆試參考題庫(kù)及答案解析
- 北京中央廣播電視總臺(tái)2025年招聘124人筆試歷年參考題庫(kù)附帶答案詳解
- 紀(jì)委監(jiān)委辦案安全課件
- 工業(yè)鍋爐安全培訓(xùn)課件
- 兒科pbl小兒肺炎教案
- 腹部手術(shù)圍手術(shù)期疼痛管理指南(2025版)
- JJG(吉) 145-2025 無創(chuàng)非自動(dòng)電子血壓計(jì)檢定規(guī)程
評(píng)論
0/150
提交評(píng)論