Методи виявлення вірусів
Для виявлення та захисту від комп'ютерних вірусів розроблено кілька видів спеціальних програм, які дозволяють виявляти та знищувати комп'ютерні віруси. Такі програми називаються антивірусними. Практично всі антивірусні програми забезпечують автоматичне відновлення заражених програм та завантажувальних секторів. Антивірусні програми використовують різноманітні методи виявлення вірусів.
До основних методів виявлення комп'ютерних вірусів можна віднести:
- Спосіб порівняння з еталоном;
- метод виявлення змін;
- вбудовування антивірусів у BIOS комп'ютера та ін.
Метод порівняння із зразком. Найпростіший метод виявлення полягає в тому, що для пошуку відомих вірусів використовуються так звані маски. Маскою вірусу є деяка стала послідовність коду, специфічна для цього конкретного вірусу. Антивірусна програма послідовно переглядає (сканує) файли, що перевіряються в пошуку масок відомих вірусів. Антивірусні сканери здатні знайти лише відомі віруси, котрим визначено маска.
Якщо вірус не містить постійної маски або довжина цієї маски є недостатньо великою, то використовуються інші методи. Використання простих сканерів не захищає комп'ютер від проникнення нових вірусів. Для шифруючих та поліморфних вірусів, здатних повністю змінювати свій код при зараженні нової програми або завантажувального сектора, неможливо виділити маску, тому антивірусні сканери їх не виявляють.
Евристичний аналіз. Щоб розмножуватися, комп'ютерний вірус повинен здійснювати якісь конкретні дії: копіювання на згадку, запис у сектори тощо. буд. Евристичний аналізатор (який є частиною антивірусного ядра) містить список таких дій та перевіряє програми та завантажувальні сектори дисків та дискет, намагаючись виявити в них код, характерний для вірусів. Евристичний аналізатор може виявити, наприклад, що програма, що перевіряється, встановлює резидентний модуль у пам'яті або записує дані у здійснений файл програми. Виявивши заражений файл, аналізатор зазвичай виводить повідомлення на екрані монітора і робить запис у власному чи системному журналі. Залежно від налаштувань, антивірус може також надсилати повідомлення про виявлений вірус адміністратору мережі. Евристичний аналіз дозволяє виявляти невідомі раніше віруси. Перший евристичний аналізатор з'явився на початку 1990-х. Майже всі сучасні антивірусні програми реалізують власні способи евристичного аналізу. Як приклад такої програми можна вказати сканер McAflee VirusScan.
Антивірусний моніторинг. Суть даного методу полягає в тому, що в пам'яті комп'ютера постійно знаходиться антивірусна програма, яка здійснює моніторинг усіх підозрілих дій, які виконують інші програми. Антивірусний моніторинг дозволяє перевіряти всі програми, що запускаються, створювані, відкриваються і зберігаються документи, файли програм і документів, отримані через Інтернет або скопійовані на жорсткий диск з дискети або компакт-диска. Антивірусний монітор повідомить користувача, якщо будь-яка програма спробує виконати потенційно небезпечну дію.Прикладом такої програми є сторож Spider Guard, який входить до комплекту сканера Doctor Web і виконує функції антивірусного монітора.
Спосіб виявлення змін. При реалізації цього методу антивірусні програми ревізорами диска, попередньо запам'ятовують характеристики всіх областей диска, які можуть зазнати нападу, а потім періодично перевіряють їх. Заражаючи комп'ютер, вірус змінює вміст жорсткого диска: наприклад, дописує свій код у файл програми чи документа, додає виклик програми-вірусу файл AUTOEXEC.BAT, змінює завантажувальний сектор, створює файл-супутник. При зіставленні значень параметрів областей диска антивірусна програма може виявити конфігурації, зроблені як відомим, так і невідомим вірусом.
Вбудовування антивірусів у BIOS комп'ютера. У системні плати комп'ютерів вбудовують найпростіші засоби захисту від вірусів. Ці засоби дозволяють контролювати всі звернення до головного завантажувального запису жорстких дисків, а також завантажувальних секторів дисків і дискет. Якщо будь-яка програма намагається змінити вміст завантажувальних секторів, спрацьовує захист, і користувач отримує відповідне попередження. Однак цей захист не дуже надійний. Відомі віруси, які намагаються відключити антивірусний контроль BIOS, змінюючи деякі осередки в незалежній пам'яті (CMOS-пам'яті) комп'ютера.
Програмно-технічні методи виявлення вірусів
Основним засобом боротьби з вірусами були і залишаються антивірусні програми. Можна використовувати антивірусні програми (антивіруси), не маючи уявлення про те, як вони влаштовані.Однак без розуміння принципів пристрою антивірусів, знання типів вірусів, а також способів їх поширення не можна організувати надійний захист комп'ютера. Як результат, комп'ютер може бути заражений навіть якщо на ньому встановлені антивіруси.
Сьогодні використовується кілька основних методик виявлення та захисту від вірусів:
- сканування;
- евристичний аналіз;
- використання антивірусних моніторів;
- виявлення змін;
- використання антивірусів, вбудованих у BIOS комп'ютера.
Крім того, практично всі антивірусні програми забезпечують автоматичне відновлення заражених програм та завантажувальних секторів. Звісно, якщо це можливо.
Найпростіша методика пошуку вірусів полягає в тому, що антивірусна програма послідовно переглядає файли, що перевіряються в пошуку сигнатур відомих вірусів. Під сигнатурою розуміється унікальна послідовність байт, що належить вірусу, і яка не зустрічається в інших програмах.
Антивірусні програми-сканери здатні знайти тільки вже відомі та вивчені віруси, для яких було визначено сигнатуру. Застосування простих програм-сканерів не захищає ваш комп'ютер від проникнення нових вірусів.
Для шифруючих і поліморфних вірусів, здатних повністю змінювати свій код під час зараження нової програми або завантажувального сектора, неможливо виділити сигнатуру. Тому прості антивірусні програми-сканери не можуть знайти поліморфні віруси.
Евристичний аналіз дозволяє виявляти раніше невідомі віруси, причому для цього не потрібно попередньо збирати дані про файлову систему, як цього вимагає, наприклад, розглянутий метод виявлення змін.
Антивірусні програми, що реалізують метод евристичного аналізу, перевіряють програми та завантажувальні сектори дисків та дискет, намагаючись виявити в них код, характерний для вірусів. Евристичний аналізатор може виявити, наприклад, що програма, що перевіряється, встановлює резидентний модуль у пам'яті або записує дані у здійснений файл програми.
Майже всі сучасні антивірусні програми реалізують власні способи евристичного аналізу. На рис. Ми показали одну з таких програм - сканер McAffee VirusScan, запущений вручну для антивірусної перевірки диска.
Мал. 1. Сканер McAffee VirusScan перевіряє диск
Коли антивірус виявляє заражений файл, він зазвичай виводить повідомлення на екрані монітора і робить запис у власному чи системному журналі. Залежно від налаштувань, антивірус може також надсилати повідомлення про виявлений вірус адміністратору мережі.
Якщо це можливо, антивірус лікує файл, відновлюючи його вміст. В іншому випадку пропонується лише одна можливість - видалити заражений файл і відновити його з резервної копії (якщо, звичайно, вона у Вас є).
Існує ще цілий клас антивірусних програм, які постійно перебувають у пам'яті комп'ютера, та відстежують усі підозрілі дії, які виконують інші програми. Такі програми звуться антивірусних моніторів або сторожів.
Монітор автоматично перевіряє всі програми, що запускаються, створювані, відкриваються і зберігаються документи, файли програм і документів, отримані через Інтернет або скопійовані на жорсткий диск з дискети і компакт-диска. Антивірусний монітор повідомить користувача, якщо будь-яка програма спробує виконати потенційно небезпечну дію.
У комплект одного з найбільш досконалих сканерів Doctor Web (рис.2), розроблених Ігорем Даниловим (http://www.drweb.ru), входить сторож SpiderGuard, що виконує функції антивірусного монітора.
Мал. 2. Сканер Doctor Web
Коли вірус заражає комп'ютер, він змінює вміст жорсткого диска, наприклад, дописує свій код у файл програми чи документа, додає виклик програми-вірусу файл AUTOEXEC.BAT, змінює завантажувальний сектор, створює файл-супутник. Таких змін, однак, не роблять «безтілесні» віруси, що не на диску, а в пам'яті процесів ОС.
Антивірусні програми, які називають ревізорами диска, не виконують пошук вірусів по сигнатурах. Вони попередньо запам'ятовують характеристики всіх областей диска, які зазнають нападу вірусу, а потім періодично перевіряють їх (звідси походить назва програми-ревізори). Ревізор може знайти зміни, зроблені відомим чи невідомим вірусом.
Як приклади ревізорів диска можна навести програму Advanced Diskinfoscope (ADinf), розроблену в ЗАТ «ДіалогНаука» (http://www.dials.ru, http://www.adinf.ru) та ревізор AVP Inspector виробництва ЗАТ «Лабораторія Касперського »(http://www.kaspersky.ru).
Разом з ADinf застосовується модуль ADinf Cure Module (ADinfExt), який використовує зібрану раніше інформацію про файли для відновлення їх після ураження невідомими вірусами. Ревізор AVP Inspector також має у своєму складі модуль, що лікує, здатний видаляти віруси.
Як дізнатися всі помилки вашого комп'ютера та шляхи їх вирішення?
Подібні статті.
Як влаштовані комп'ютерні віруси: їх механізми та методи боротьби
У світі сучасних технологій, де комп'ютери та інтернет стали невід'ємною частиною нашого повсякденного життя, комп'ютерні віруси стали однією з найсерйозніших загроз безпеці інформації.
Ці шкідливі програми здатні завдати значної шкоди як окремим користувачам, і організаціям загалом. Розуміння їхнього пристрою - ключовий момент для боротьби з цією загрозою. Давайте розберемося, як улаштовані комп'ютерні віруси, як вони діють і як ми можемо захистити свої системи від них.
Що таке комп'ютерні віруси?
Комп'ютерні віруси - це шкідливі програми, здатні самореплікуватися та поширюватися з одного комп'ютера на інший. Вони можуть уповільнити роботу комп'ютера, знищити дані, навіть вимагати гроші у користувачів. Як їх аналоги у світі біології, комп'ютерні віруси мають кілька основних компонентів, які забезпечують їхнє функціонування.
Курс вивчення Java
Можете пройти безкоштовний курс з вивчення Java
Основні компоненти комп'ютерних вірусів:
- Ініціація: Віруси можуть надходити на комп'ютер через заражені файли, електронну пошту, веб-сторінки та інші джерела. Вони зазвичай маскуються під звичайні файли або програми, щоб користувач не запідозрив нічого підозрілого.
- Використання: Після ініціації вірус шукає вразливості у системі, якими може проникнути у комп'ютер. Це може бути через вразливість програм або навіть через слабкі паролі.
- Реплікація: Як вірус проникає в систему, він починає створювати копії самого себе і поширювати їх по інших вразливих комп'ютерах в мережі.
- Активація: Після досягнення певного етапу поширення вірус активується, виконуючи свої шкідливі функції.Це може бути видалення файлів, шифрування даних або інші шкідливі дії.
- Приховання: Деякі віруси здатні ховатися від антивірусних програм, ускладнюючи їх виявлення та видалення. Вони можуть змінювати свою структуру, щоб уникнути розпізнавання антивірусними програмами.
Методи боротьби з комп'ютерними вірусами:
- Антивірусне програмне забезпечення: Ефективне антивірусне програмне забезпечення є першим кроком у боротьбі з комп'ютерними вірусами. Воно може виявляти, блокувати та видаляти шкідливі програми, перш ніж вони зможуть завдати шкоди системі.
- Оновлення та патчі: Регулярне оновлення операційної системи та програмного забезпечення може закривати відомі уразливості, через які віруси можуть проникнути в систему.
- Обережність під час використання інтернету: Користувачі повинні бути обережні при відкритті вкладень в електронній пошті, завантаженні файлів з ненадійних джерел та відвідуванні підозрілих веб-сайтів.
- Резервне копіювання даних: Регулярне створення резервних копій важливих даних допоможе уникнути втрати в разі атаки вірусів.
- Навчання користувачів: Проведення навчальних програм для користувачів про основи кібербезпеки допоможе їм розпізнавати підозрілу поведінку та уникати потенційних загроз.
Можете пройти безкоштовний курс з вивчення C#
Комп'ютерні віруси залишаються серйозною загрозою у сучасному цифровому світі. Розуміння їх устрою та методів боротьби з ними – важливий крок для забезпечення безпеки інформації та захисту цифрових систем. Спільні зусилля користувачів, розробників програмного забезпечення та фахівців з кібербезпеки необхідні для мінімізації загрози комп'ютерних вірусів та забезпечення безпечного використання інформаційних технологій.
Більше цікавих новин