PC反病毒技术一览

来源 :互联网世界 | 被引量 : 0次 | 上传用户:chen721050780
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读



  反病毒技术的发展
  
  随着计算机技术及反毒技术的发展,早期的防病毒卡亦象其它的计算机硬件卡(如汉字卡等)一样,逐步的衰落出市场,与此对应的,各种反病毒软件开始日益风行起来,并且经过十几年的发展,逐步经历了好几代反病毒技术的发展。
  第一代反病毒技术是采取单纯的病毒特征代码分析,将病毒从带毒文件中清除掉。这种方式可以准确地清除病毒,可靠性很高。后来病毒技术发展了,特别是加密和变形技术的运用,使得这种简单的静态扫描方式失去了作用。随之而来的反病毒技术也发展了一步。
  第二代反病毒技术是采用静态广谱特征扫描方法检测病毒,这种方式可以更多地检测出变形病毒,但另一方面误报率也提高,尤其是用这种不严格的特征判定方式去清除病毒带来的风险性很大,容易造成文件和数据的破坏。所以说静态防病毒技术也有难以克服的缺陷。
  第三代反病毒技术的主要特点是将静态扫描技术和动态仿真跟踪技术结合起来,将查找病毒和清除病毒合二为一,形成一个整体解决方案,能够全面实现防、查、杀等反病毒所必备的各种手段,以驻留内存方式防止病毒的入侵,凡是检测到的病毒都能清除,不会破坏文件和数据。随着病毒数量的增加和新型病毒技术的发展,静态扫描技术将会使反毒软件速度降低,驻留内存防毒模块容易产生误报。
  第四代反病毒技术则是针对计算机病毒的发展而基于病毒家族体系的命名规则、基于多位CRC校验和扫描机理,启发式智能代码分析模块、动态数据还原模块(能查出隐蔽性极强的压缩加密文件中的病毒)、内存解毒模块、自身免疫模块等先进的解毒技术,较好的解决了以前防毒技术顾此失彼、此消彼长的状态。
  
  病毒检测方法
  
  目前市面上常见的防毒软件经常使用的防毒技术一般分为以下几种:特征代码法、校验和法、行为监测法、软件模拟法、VICE先知扫描法等。这些方法依据其原理的不同,实现时所需开销也各不相同,检测范围也不同,各有所长。下面我将详细介绍一下。
  1、特征代码法
  特征代码法被早期应用于SCAN、CPAV等著名病毒检测工具中,目前被认为是用来检测已知病毒的最简单、开销最小的方法。防毒软件在最初的扫毒方式是将所有病毒的病毒码加以剖析,并且将这些病毒独有的特征搜集在一个病毒码资料库中,每当需要扫描该程序是否有毒的时候,启动杀毒软件程序,以扫描的方式与该病毒码资料库内的现有资料一一比对,如果两方资料皆有吻合之处的话,既判定该程序已遭病毒感染。特征代码法的实现步骤如下:
  1)采集已知病毒样本。如果病毒既感染COM文件,又感染EXE文件,那么要对这种病毒要同时采集COM型病毒样本和EXE型病毒样本。
  2)在病毒样本中,抽取病毒特征代码。在既感染COM文件又感染EXE文件的病毒样本中,要抽取两种样本共有的代码。
  3)将特征代码纳入病毒数据库。
  4)检测文件。打开被检测文件,在文件中搜索,检查文件中是否含有病毒数据库中的病毒特征代码。如果发现病毒特征代码,由特征代码与病毒一一对应,便可以断定,被查文件所感染的是何种病毒。
  采用病毒特征代码法的检测工具,其检测准确,可识别病毒的名称、误报警率低、依据检测结果,可做相应的解毒处理。
  但是,面对不断出现的新病毒,必须不断更新版本,否则便检测不会新出现的各种病毒,因病毒特征代码法对从未见过的新病毒,自然无法知道其特征代码,无法去检测这些新病毒。随着病毒种类的增多,新版本的病毒数据库会加大,检索时间就会变长,大大降低了软件的使用效率。而且此类扫毒方法不能检测出隐蔽性病毒,因隐蔽性病毒先进驻内存后,能够将感染文件中的病毒代码剥去,检测工具就会发现被检测文件是一个完好的文件,将会被隐蔽性病毒所蒙骗。
  2、校验和法
  我们知道,大多数的病毒都不是单独存在的,它们大都依附或寄生于其它的文档程序,所以被感染的程序会有档案大小增加的情况产生或者是档案日期被修改的情形。这样防毒软件在安装的时候会自动将硬盘中的所有档案资料做一次汇总并加以记录,将正常文件的内容,计算其校验和,将该校验和写入文件中或写入别的文件中保存。在文件使用过程中,定期地或每次使用文件前,检查文件现在内容算出的校验和与原来保存的校验和是否一致,因而可以发现文件是否感染,这种方法叫校验和法,它既可发现已知病毒又可发现未知病毒。
  
  运用校验和法查病毒采用三种方式:
  1)在检测病毒工具中纳入校验和法,对被查的对象文件计算其正常状态的校验和,将校验和值写入被查文件中或检测工具中,而后进行比较;
  2) 在应用程序中,放入校验和法自我检查功能,将文件正常状态的校验和写入文件本身中,每当应用程序启动时,比较现行校验和与原校验和值。实现应用程序的自检测;
  3) 将校验和检查程序常驻内存,每当应用程序开始运行时,自动比较检查应用程序内部或别的文件中预先保存的校验和。
  这种方法既能发现已知病毒,也能发现未知病毒,但是,它不能识别病毒类,不能报出病毒名称。由于病毒感染并非文件内容改变的惟一原因,文件内容的改变有可能是正常程序引起的,所以校验和法常常误报警。特别是遇到软件版更新、变更口令、修改运行参数等,校验和法都会误报。同样,校验和法对隐蔽性病毒无效。隐蔽性病毒进驻内存后,会自动剥去染毒程序中的病毒代码,使校验和法失效。
  3、 行为监测法
  利用病毒的特有行为特征性来监测病毒的方法,称为行为监测法。通过对病毒多年的观察、研究,有一些行为是病毒的共同行为,而且比较特殊。在正常程序中,这些行为比较罕见。当程序运行时,监视其行为,如果发现了病毒行为,立即报警。
  这些作为监测病毒的行为特征如下:
  1) 抢占INT 13H号中断
  几乎所有的引导型病毒,都会攻击Boot扇区或主引导扇区。系统启动时,Boot扇区或主引导扇区获得执行权,系统会执行INT 13H功能,来完成各种[初始化设置及引导系统,这时,作为引导型病毒,它会占据INT 13H功能,并在其中放置病毒所需的代码,这时系统引导会首先加载病毒代码,完成驻留后,会将自身代码隐藏起来,继续执行系统的正常功能。
  2) 修改DOS系统内存总量
  病毒为了完成其特定的任务,比如传染、破坏,会常驻内存在内存中,但在以DOS操作系统对内存的管理机制是共享式,所有的程序全部在同一内存空间执行,并完成页面交换。为了防止DOS系统及其它应用程序将其覆盖,病毒程序会将DOS系统内存总量适量减少,使DOS系统及其它应用程序不会占用其病毒代码驻留的空间。
  3) 更改COM、EXE文件内容
  常见的病毒需要依附于其它计算机程序及文档,当病毒执行,就必须将自身的代码附加在被感染的文件之中,常的可执行文件以COM、EXE文件为主。所以病毒为了感染,一般会对COM、EXE文件执行写入的动作。
  行为监测法可发现未知病毒、可相当准确地预报未知的多数病毒。但它不能识别病毒名称,而且在软件实现时有一定的难度。
  4、 软件模拟法
  多态性病毒每次感染都变化其病毒密码,对付这种病毒,特征代码法失效。因为多态性病毒代码实施密码化,而且每次所用密钥不同,把染毒的病毒代码相互比较,也各不相同,无法找出可能的做为特征的稳定代码。虽然行为检测法可以检测多态性病毒,但是在检测出病毒后,因为不知病毒的种类,难于做杀毒处理。对些,出现了一种新的病毒监测方法,那就是软件模拟法。该类工具开始运行时,使用特征代码法监测病毒,如果发现隐蔽病毒或多态性病毒嫌疑时,启动软件模拟模块,监测病毒的运行,待病毒自身的密码译码后,再运用特征代码法来识别病毒的种类。
  5、 VICE先知扫描法
  该技术是专门针对于未知的电脑病毒所设计的,利用这种技术可以直接模拟CPU的动作来侦测出某些变种病毒的活动情况,并且研制出该病毒的病毒码。由于该技术较其他解毒技术严谨,对于比较复杂的程序在比对上会耗费比较多的时间,所以该技术的应用不那么广泛。
  计算机技术的革新,使人们的使用的信息交换方式也得到了很大的改变,病毒的特性也发生了变化。Windows窗口界面的操作系统平台逐步占据当前家庭及办公环境的主流,就导致了基于DOS操作系统的病毒的逐步走向没落,而32位的病毒基本代表了当前最新病毒的发展方向。
  而且,随着Internet使用的逐步普及,新一代的病毒出现了,这种被称为第二代的病毒正逐步摆脱平台的依赖性,它们以ActiveX技术和Java Applet为载体,潜伏在HTML网页里面。用户只要简单地浏览Internet网页,就会将ActiveX或Java程序下载到自己的硬盘中,这时用户完全毫无觉察,因为它们不需要专门的下载某个文件或者阅读电子邮件附件。
  因此,随着网络技术的不断发展,基于网络的病毒将逐步成为计算机病毒的主流,网络反病毒技术也将成为下一代防病毒技术的重点,也是下一代防病毒软件的发展趋势。
其他文献
2000年12月5日,全球的信息产品、解决方案和服务供应商——英迈国际(中国)有限公司在北京隆重举办了“英迈2000电子商务战略发布会”,正式宣布其电子商务战略(Ingram micro e-solutions,partners in excellence),提出“联结英迈,与世界互动”的电子商务理念和电子商务系统的核心思想。并向外界正式推出了其针对中国市场的完整的渠道电子商务解决方案。这是英迈全
期刊
编者按:过去几年,中国的软件产业取得了长足的发展,涌现出一批象用友、东大阿尔派、亚信、金山等有一定实力和规模的软件企业。但从总体来看,特别是与我们的近邻,且与我们起点相近的印度软件产业的发展相比,还存在着很大的差距。究其原因,有资金方面的原因,有政策方面的原因,也有企业自身存在的一些问题造成的原因。前不久国家出台了一系列支持软件产业发展的优惠政策;同时,随着中国加入WTO的临近,国内的投资环境也在
期刊
我们在网络时代,也得穿衣服、吃东西、洗澡、睡觉……。所以,纺织业、皮革业、卫生用品、家居产业、餐厅、街头小店等各行各业都照旧要生产产品、提供服务。因为这类市场始终都必须存在,所以,只要是有竞争力的传统企业,就一定能生存。现在的问题是如何在网络时代生存?  企业家有句名言:“没有夕阳工业,只有夕阳管理。”这句话在当今的网络时代仍然适用。但我们都应该明白:“在网络时代,不能e化的企业就会走入夕阳”。 
期刊
知识经济的产生意味着信息时代的到来。随着经济的发展和社会进步,公安工作正在不断遇到许多新情况、新问题,尤其是当前刑事犯罪的活动性、对抗性、隐蔽性和犯罪手段的技术化、智能化、多样化日益突出,而且新行业、新领域的犯罪也逐年增多,这都使公安传统的工作模式和信息处理方式的越来越不能适应现代社会的发展要求,给公安工作带来了严峻的考验。因此,公安工作必须走信息化的科技强警的发展道路。信息化是未来警力提高的主要
期刊
创建于1969年的Instinet,是世界上代理经纪人服务器最主要的供应商。这家公司在8个主要的金融中心设有办事处并为包括主要金融机构在内的全球客户服务。作为一个代理经纪人,Instinet在交易中保持中立,并不为自己的帐户买卖证券。它的唯一业务就是为它的客户的利益提供经纪人服务,这些客户通过一个强大的遍布全球的网络进行匿名交易,这个网络联系着上千个交易用户、投资组合管理者和相关证券互换者。  I
期刊
建立具有中国特色的cnXML技术规范、大力推动我国电子商务的发展  中国即将“入世”,机遇与挑战并存。如何应对以技术标准化为代表的新的国际贸易壁垒,进可入对方市场获取利润,退可保护民族产业,发展我国的电子商务,并获得最大利益,促进我国产业竞争力的提升和综合国力的增强,是一个值得我们认真研究的紧迫课题。  电子商务一方面是全球化市场发展的应用需要,另一方面是信息技术发展的必然结果。如果说TCP/IP
期刊
随着服务供应商和电子企业市场的迅速增长,技术的不断变化,各公司正在寻求最优秀的技术,以跟上需求增长的步伐。最近,越来越多的B2C企业希望转换到B2B的商务模式。门户作为互联网主要改革途径,已被广泛应用。GartnerGroup预测,截止到2001年,会有70%的分销商将在网上完成其80%的业务。越来越多的公司为了提高工作效率,创造新的商机,纷纷将目光投向了电子交易市场。  在近日记者参加的“电子商
期刊
世纪之交的中国,Internet的应用和发展正迈向一个繁荣和务实的阶段。继红红火火的“政府上网工程”之后,形式更为看好的“企业上网工程”已经开始实施。早已吵得沸沸扬扬的“电子商务”已经以B2C和B2B的形式迅猛发展。所有这一切的继续发展,都离不开以银行为核心的中国金融服务业的信息化建设。没有信息化、网络化的金融服务体系作保障,一切基于网络交易的电子商务、电子贸易等都是不切实际的空中楼阁。更为重要的
期刊
Foxmail是国人张小龙编写的一款电子邮件客户端软件,目前最新的版本为3.1。由于Foxmail具有体积小(安装版仅1.1MB)、收发邮件速度奇快(尤其是相对于Outlook Express而言)以及远程邮箱管理等优点,因而深受我国网友的喜爱。相信许多网友使用的Email软件都是Foxmail。下面向大家介绍三则Foxmail 3.1的使用技巧:    一、将Foxmail置为缺省Email客户
期刊
2000年12月18日,联想在北京召开了“不同的你 不同的联想1+1”冬季家用电脑新品发布会。发布会上,联想全面阐述了其对未来家用电脑发展趋势的看法,并展示了其面向2001年的6款家用电脑全线新品。  此次发布表明,联想将沿着深入发展因特网电脑和满足家用电脑个性化需求两个方向,分别为家庭用户和个人用户提供两大类产品,全面打造“互联的个性电脑”,帮助中国用户更好地实现因特网上新生活。发布会上,联想电
期刊