1. 杀毒软件通过什么形式来识别病毒的
病毒检测的方法
在与病毒的对抗中,及早发现病毒很重要。早发现,早处置,可以减少损失。检测病毒方法有:特征代码法、校验和法、行为监测法、软件模拟法
这些方法依据的原理不同,实现时所需开销不同,检测范围不同,各有所长。
特征代码法
特征代码法被早期应用于SCAN、CPAV等着名病毒检测工具中。国外专家认为特征代码法是检测已知病毒的最简单、开销最小的方法。
特征代码法的实现步骤如下:
采集已知病毒样本,病毒如果既感染COM文件,又感染EXE文件,对这种病毒要同时采集COM型病毒样本和EXE型病毒样本。
在病毒样本中,抽取特征代码。依据如下原则:
抽取的代码比较特殊,不大可能与普通正常程序代码吻合。抽取的代码要有适当长度,一方面维持特征代码的唯一性,另一方面又不要有太大的空间与时间的开销。如果一种病毒的特征代码增长一字节,要检测3000种病毒,增加的空间就是3000字节。在保持唯一性的前提下,尽量使特征代码长度短些,以减少空间与时间开销。
在既感染COM文件又感染EXE文件的病毒样本中,要抽取两种样本共有的代码。将特征代码皮此余纳入病毒数据库。
打开被检测文件,在文件中搜索,检查文件中是否含有病毒数据库中的病毒特征代码。如果发现病毒特征代码,由于特征代码与病毒一一对应,便可以断定,被查文件中患有何种病毒。
采用病毒特征代码法的检测工具,面对不断出现的新病毒,必须不断更新版本,否则检测工具便会老化,逐渐失去实用价值。病毒特征代码法对从未见过的新病毒,自然无法知道其特征代码,因而无法去检测这些新病毒。
特征扒悄代码法的优点是:检测准确快速、可识别病毒的名称、误报警率低、依据检测结果,可做解毒处理。其缺点是:不能检测未知病毒、搜集已知病毒的特征代码,费用开销大、在网络上效率低(在网络服务器上,因长时间检索会使整个网络性能变坏)。
其特点:
A.速度慢。随着病毒种类的增多,检索时间变长。如果检索5000种病毒,必须对5000个病毒特征代码逐一检查。如果病毒种数再增加,检病毒的时间开销就变得十分可观。此类工具检测的高速性,将变得日益困难。
B.误报警率低。
非C.不能检查多形性病毒。特征代码法是不可能检测多态性病毒的。国外专家认为多燃滚态性病毒是病毒特征代码法的索命者。
D.不能对付隐蔽性病毒。隐蔽性病毒如果先进驻内存,后运行病毒检测工具,隐蔽性病毒能先于检测工具,将被查文件中的病毒代码剥去,检测工具的确是在检查一个虚假的“好文件”,而不能报警,被隐蔽性病毒所蒙骗。
校验和法
将正常文件的内容,计算其校验和,将该校验和写入文件中或写入别的文件中保存。在文件使用过程中,定期地或每次使用文件前,检查文件现在内容算出的校验和与原来保存的校验和是否一致,因而可以发现文件是否感染,这种方法叫校验和法,它既可发现已知病毒又可发现未知病毒。在SCAN和CPAV工具的后期版本中除了病毒特征代码法之外,还纳入校验和法,以提高其检测能力。
这种方法既能发现已知病毒,也能发现未知病毒,但是,它不能识别病毒类,不能报出病毒名称。由于病毒感染并非文件内容改变的唯一的非他性原因,文件内容的改变有可能是正常程序引起的,所以校验和法常常误报警。而且此种方法也会影响文件的运行速度。
病毒感染的确会引起文件内容变化,但是校验和法对文件内容的变化太敏感,又不能区分正常程序引起的变动,而频繁报警。用监视文件的校验和来检测病毒,不是最好的方法。
这种方法遇到下述情况:已有软件版更新、变更口令、修改运行参数、校验和法都会误报警。
校验和法对隐蔽性病毒无效。隐蔽性病毒进驻内存后,会自动剥去染毒程序中的病毒代码,使校验和法受骗,对一个有毒文件算出正常校验和。
运用校验和法查病毒采用三种方式:
①在检测病毒工具中纳入校验和法,对被查的对象文件计算其正常状态的校验和,将校验和值写入被查文件中或检测工具中,而后进行比较。
②在应用程序中,放入校验和法自我检查功能,将文件正常状态的校验和写入文件本身中,每当应用程序启动时,比较现行校验和与原校验和值。实现应用程序的自检测。
③将校验和检查程序常驻内存,每当应用程序开始运行时,自动比较检查应用程序内部或别的文件中预先保存的校验和。
校验和法的优点是:方法简单能发现未知病毒、被查文件的细微变化也能发现。其缺点是:发布通行记录正常态的校验和、会误报警、不能识别病毒名称、不能对付隐蔽型病毒。
行为监测法
利用病毒的特有行为特征性来监测病毒的方法,称为行为监测法。通过对病毒多年的观察、研究,有一些行为是病毒的共同行为,而且比较特殊。在正常程序中,这些行为比较罕见。当程序运行时,监视其行为,如果发现了病毒行为,立即报警。
这些做为监测病毒的行为特征如下:
A.占有INT 13H
所有的引导型病毒,都攻击Boot扇区或主引导扇区。系统启动时,当Boot扇区或主引导扇区获得执行权时,系统刚刚开工。一般引导型病毒都会占用INT 13H功能,因为其他系统功能未设置好,无法利用。引导型病毒占据INT 13H功能,在其中放置病毒所需的代码。
B.改DOS系统为数据区的内存总量
病毒常驻内存后,为了防止DOS系统将其覆盖,必须修改系统内存总量。
C.对COM、EXE文件做写入动作
病毒要感染,必须写COM、EXE文件。
D.病毒程序与宿主程序的切换
染毒程序运行中,先运行病毒,而后执行宿主程序。在两者切换时,有许多特征行为。
行为监测法的长处:可发现未知病毒、可相当准确地预报未知的多数病毒。行为监测法的短处:可能误报警、不能识别病毒名称、实现时有一定难度。
软件模拟法
多态性病毒每次感染都变化其病毒密码,对付这种病毒,特征代码法失效。因为多态性病毒代码实施密码化,而且每次所用密钥不同,把染毒的病毒代码相互比较,也无法找出相同的可能做为特征的稳定代码。虽然行为检测法可以检测多态性病毒,但是在检测出病毒后,因为不知病毒的种类,难于做消毒处理。
计算机病毒的防治策略
计算机病毒的防治要从防毒、查毒、解毒三方面来进行;系统对于计算机病毒的实际防治能力和效果也要从防毒能力、查毒能力和解毒能力三方面来评判。
“防毒”是指根据系统特性,采取相应的系统安全措施预防病毒侵入计算机。“查毒”是指对于确定的环境,能够准确地报出病毒名称,该环境包括,内存、文件、引导区(含主导区)、网络等。“解毒”是指根据不同类型病毒对感染对象的修改,并按照病毒的感染特性所进行的恢复。该恢复过程不能破坏未被病毒修改的内容。感染对象包括:内存、引导区(含主引导区)、可执行文件、文档文件、网络等。
防毒能力是指预防病毒侵入计算机系统的能力。通过采取防毒措施,应可以准确地、实时地监测预警经由光盘、软盘、硬盘不同目录之间、局域网、因特网(包括FTP方式、E-MAIL、HTTP方式)或其它形式的文件下载等多种方式进行的传输;能够在病毒侵入系统是发出警报,记录携带病毒的文件,即时清除其中的病毒;对网络而言,能够向网络管理员发送关于病毒入侵的信息,记录病毒入侵的工作站,必要时还要能够注销工作站,隔离病毒源。
查毒能力是指发现和追踪病毒来源的能力。通过查毒应该能准确地发现计算机系统是否感染有病毒,并准确查找出病毒的来源,并能给出统计报告;查解病毒的能力应由查毒率和误报率来评判。
解毒能力是指从感染对象中清除病毒,恢复被病毒感染前的原始信息的能力;解毒能力应用解毒率来评判。
2. 璁$畻链虹梾姣掔殑妫娴嬫柟娉曟湁鍝涓ょ
璁$畻链虹梾姣掔殑涓ょ嶆娴嬫柟娉:
1銆佹坠宸ユ娴
镓嫔伐妫娴嬫槸鎸囬氲繃涓浜涜蒋浠跺伐鍏凤纸DEBUG.COM銆丳CTOOLS.EXE銆丯U.COM銆丼YSINFO.EXE绛夋彁渚涚殑锷熻兘锛 杩涜岀梾姣掔殑妫娴嬨
杩欑嶆柟娉曟瘆杈冨嶆潅锛岄渶瑕佹娴嬭呯啛鎭夋満鍣ㄦ寚浠ゅ拰镎崭綔绯荤粺锛屽洜钥屾棤娉曟櫘鍙娿傝繖绉嶆柟娉曟娴嬬梾姣掞纴璐规椂璐瑰姏锛屼絾鍙浠ュ墫鏋愭柊䦅呮瘨锛屾娴嬭瘑鍒链鐭ョ梾姣掞纴鍙浠ユ娴嬩竴浜涜嚜锷ㄦ娴嫔伐鍏蜂笉璁よ瘑镄勬柊䦅呮瘨銆
2銆佽嚜锷ㄦ娴
镊锷ㄦ娴嬫槸鎸囬氲繃涓浜涜瘖鏂杞浠舵潵鍒よ讳竴涓绯荤粺鎴栦竴涓杞鐩樻槸钖︽湁姣掔殑鏂规硶銆傝嚜锷ㄦ娴嫔垯姣旇缉绠鍗曪纴涓鑸鐢ㄦ埛閮藉彲浠ヨ繘琛岋纴浣嗛渶瑕佽缉濂界殑璇婃柇杞浠躲
镓╁𪾢璧勬枡锛
阒叉㈣$畻链轰腑䦅呮瘨锛
缁忓父镟存柊镎崭綔绯荤粺琛ヤ竵鍜屽簲鐢ㄨ蒋浠剁殑鐗堟湰銆傛搷浣灭郴缁熷巶鍟嗕细瀹氭湡鎺ㄥ嚭鍗囩骇琛ヤ竵锛岃繖浜涘崌绾цˉ涓侀櫎浜嗘彁鍗囨搷浣灭郴缁熸ц兘澶栵纴寰堥吨瑕佺殑浠诲姟鏄鍫靛炲彲鑳借鎭舵剰鍒╃敤镄勬搷浣灭郴缁熸纺娲炪
钖岀悊锛屾妸杞浠跺崌绾у埌链鏂扮増链锛屼篃浼氲╁緢澶氱梾姣掓湜钥屽嵈姝ワ纴锲犱负鏂扮増链杞浠朵细浼桦寲鍐呴儴浠g爜锛屼娇䦅呮瘨𨱌傛棤鍙涔树箣链恒
瀹夎呴槻𨱔澧椤拰𨱒姣掕蒋浠躲傞槻𨱔澧欎笌𨱒姣掕蒋浠跺氨镀忓ぇ闂ㄧ殑璀﹀崼锛屼细浠旂粏鐢勫埆鍑哄叆绯荤粺镄勬枃浠剁▼搴忥纴鍙戠幇寮傚父鍙婃椂璀﹀憡骞跺勭疆銆
姣斿傚湪璁块梾鎭舵剰缃戠珯鎴栬繍琛屽彲鐤戠▼搴忔椂锛屾潃姣掕蒋浠堕兘浼氲繘琛岃﹀憡锛涘綋涓嬭浇鎴栨敹鍒板彲鐤戞枃浠舵椂锛屾潃姣掕蒋浠朵篃浼氩厛琛屾壂鎻忥绂褰撴搷浣灭郴缁熼渶瑕佹洿鏂版垨搴旂敤绋嫔簭闇瑕佸崌绾ф椂锛屾潃姣掕蒋浠朵篃浼氭彁绀恒
鍙傝冭祫鏂欐潵婧愶细锏惧害锏剧-璁$畻链虹梾姣
鍙傝冭祫鏂欐潵婧愶细锲藉朵缭瀵嗗眬-璁$畻链烘劅镆撶梾姣挜槻锣冨拰澶勭疆鎺鏂
3. 妫娴媤in7绯荤粺鐢佃剳鏄钖﹀瓨鍦ㄦ綔鍦ㄧ梾姣掔殑鏂规硶
杩愯win7镎崭綔绯荤粺涓娈垫椂闂村悗锛屼细瑙夊缑杩愯岄熷害闱炲父鎱锛屼笉鐭ラ亾镊宸辩数鑴戞湁娌℃湁䦅呮瘨锛岄偅涔埚备綍妫娴媤in7绯荤粺鐢佃剳鏄钖﹀瓨鍦ㄦ綔鍦ㄧ梾姣掞纻妫娴媤in7绯荤粺鐢佃剳鏄钖﹀瓨鍦ㄧ梾姣掔殑鏂规硶链夊緢澶氱嶃傚傛灉浣犳兂妫娴嬬数鑴戞槸钖﹀瓨鍦ㄧ梾姣掔殑璇濓纴闾d箞鍙浠ラ槄璇讳笅鏂囷纴涓嬮溃鏁欑▼鍜屽ぇ瀹惰︾粏璁茶В妫娴媤in7绯荤粺鐢佃剳鏄钖﹀瓨鍦ㄦ綔鍦ㄧ梾姣掔殑鏂规硶锛岃屼笖鏂规硶閮藉緢绠鍗曘
鍏蜂綋鏂规硶濡备笅锛
姣旇缉娉
杩欐槸鐢ㄥ师濮嫔囦唤涓庤妫娴嬬殑寮曞兼墖鍖烘垨琚妫娴嬬殑鏂囦欢杩涜屾瘆杈幂殑鏂规硶锛屽彲浠ョ敤镓揿嵃镄勪唬镰佹竻鍗(姣斿侱ebug镄凞锻戒护杈揿嚭镙煎纺)杩涜屾瘆杈冿纴涔熷彲鐢ㄧ▼搴忔潵杩涜屾瘆杈(濡侱OS镄凞ISKCOMP銆丆OMP鎴朠CTOOLS绛夊叾瀹冭蒋浠)銆傛瘆杈冩硶涓嶉渶瑕佷笓鐢ㄧ殑镆ョ梾姣掔▼搴忥纴鍙瑕佺敤甯歌凞OS杞浠跺拰PCTOOLS绛夊伐鍏疯蒋浠跺氨鍙浠ヨ繘琛岋纴钥屼笖杩桦彲浠ュ彂鐜伴偅浜涘皻涓嶈兘琚鐜版湁镄勬潃姣掕蒋浠跺彂鐜扮殑璁$畻链虹梾姣掋傚洜涓虹梾姣掍紶鎾寰楀緢蹇锛屾柊䦅呮瘨灞傚嚭涓岖┓锛岃岀洰鍓嶈缮娌℃湁鑳芥煡鍑轰竴鍒囩梾姣掔殑阃氱敤绋嫔簭锛屾垨阃氲繃浠g爜鍒嗘瀽锛屽彲浠ュ垽瀹氭煇涓绋嫔簭涓鏄钖﹀惈链夌梾姣掔殑镆ユ瘨绋嫔簭锛屾墍浠ュ彧链夐潬姣旇缉娉曞拰鍒嗘瀽娉曪纴鎴栬繖涓ょ嶆柟娉旷浉缁揿悎𨱒ュ彂鐜版柊䦅呮瘨銆
瀵圭‖鐩樼殑涓诲紩瀵煎尯鎴栧笵OS镄勫紩瀵兼墖鍖轰綔妫镆ワ纴鐢ㄦ瘆杈冩硶鑳藉彂鐜板叾涓镄勭▼搴忔簮浠g爜鏄钖﹀彂鐢熶简鍙桦寲銆傜敱浜庤佽繘琛屾瘆杈冿纴锲犳や缭鐣椤ソ铡熷嫔囦唤鏄闱炲父閲嶈佺殑銆傚埗浣滃囦唤镞跺繀椤诲湪镞犵数鑴戠梾姣掔殑鐜澧冮噷杩涜岋纴鍒朵綔濂界殑澶囦唤蹇呴’濡ュ杽淇濈★纴鍐椤ソ镙囩撅纴璐村ソ鍐欎缭鎶ゃ傛瘆杈冩硶镄勫ソ澶勬槸绠鍗曘佹柟渚匡纴涓岖敤涓撶敤杞浠;缂虹偣鏄镞犳硶纭璁ょ梾姣掔殑绉岖被钖岖О銆傚彟澶栵纴阃犳垚琚妫娴嬬▼搴忎笌铡熷嫔囦唤涔嬮棿宸鍒镄勫师锲犲皻闇杩涗竴姝ラ獙璇侊纴浠ユ煡鏄庢槸鐢佃剳䦅呮瘨阃犳垚镄勶纴杩樻槸DOS鏁版嵁琚锅剁劧铡熷洜锛屽傜獊铹跺仠鐢点佺▼搴忓け鎺с佹伓镒忕▼搴忕瓑镰村潖镄勚傝繖浜涜佺敤鍒颁互钖庤茬殑鍒嗘瀽娉曪纴镆ョ湅鍙桦寲閮ㄥ垎浠g爜镄勬ц川锛屼互姝ゆ潵纭璁ゆ槸钖﹀瓨鍦ㄧ梾姣掋
鎼灭储娉
杩欑嶆柟娉曚富瑕佹槸瀵规疮涓绉岖梾姣掑惈链夌殑鐗瑰畾瀛楃︿覆杩涜屾壂鎻忥纴濡傛灉鍦ㄨ妫娴嫔硅薄鍐呴儴鍙戠幇浜嗘煇涓绉岖壒瀹氩瓧鑺备覆锛屽氨琛ㄦ槑鍙戠幇浜呜ュ瓧鑺备覆镓浠h〃镄勭梾姣掋傚浗澶栫О杩欑嶆寜鎼灭储娉曞伐浣灭殑䦅呮瘨镓鎻忚蒋浠朵负钬沦canner钬濄傝繖绉岖梾姣掓壂鎻忚蒋浠剁敱涓ら儴鍒嗙粍鎴愶细涓閮ㄥ垎鏄䦅呮瘨浠g爜搴掳纴钖链夌粡杩囩壒鍒阃夊畾镄勫悇绉岖数鑴戠梾姣掔殑浠g爜涓;鍙︿竴閮ㄥ垎鏄鍒╃敤璇ヤ唬镰佸簱杩涜屾壂鎻忕殑镓鎻忕▼搴忥纴䦅呮瘨镓鎻忕▼搴忚兘璇嗗埆镄勭数鑴戠梾姣掔殑鏁扮洰瀹屽叏鍙栧喅浜庣梾姣掍唬镰佸簱鍐呮墍钖䦅呮瘨绉岖被镄勫氩皯銆
䦅呮瘨浠g爜涓茬殑阃夋嫨鏄闱炲父閲嶈佺殑锛岀煭灏忕殑䦅呮瘨浠g爜鍙链変竴锏惧氢釜瀛楄妭锛岄暱镄勪篃鍙链10KB瀛楄妭銆备竴瀹氲佸湪浠旂粏鍒嗘瀽绋嫔簭涔嫔悗阃夊嚭链鍏蜂唬琛ㄧ壒镐х殑锛岃冻浠ュ皢璇ョ梾姣掑尯鍒浜庡叾瀹幂梾姣掑拰璇ョ梾姣掔殑鍏跺畠鍙樼岖殑浠g爜涓层备竴鑸𨱍呭喌涓嬶纴浠g爜涓叉槸鐢辫繛缁鑻ュ共涓瀛楄妭缁勬垚镄勶纴浣嗘槸链変簺镓鎻忚蒋浠堕噰鐢ㄧ殑鏄鍙鍙橀暱涓诧纴鍗冲湪涓蹭腑鍖呭惈链変竴涓鍒板嚑涓钬沧ā绯娾濆瓧鑺伞傛壂鎻忚蒋浠堕亣鍒拌繖绉崭覆镞讹纴鍙瑕侀櫎钬沧ā绯娾濆瓧鑺备箣澶栫殑瀛椾覆閮借兘瀹屽ソ鍖归厤锛屽氨涔熻兘澶熷垽鍒鍑虹梾姣掋傚彟澶栵纴鐗瑰緛涓茶缮蹇呴’鑳藉皢䦅呮瘨涓庢e父镄勯潪䦅呮瘨绋嫔簭鍖猴纴涓岖劧灏变细鍑虹幇钬滃亣鎶ャ佽鎶モ濄
鐗瑰緛瀛楄瘑鍒娉
杩欐槸锘轰簬鐗瑰緛涓叉壂鎻忔硶鍙戝𪾢璧锋潵镄勪竴绉嶆柟寮忥纴杩愯岄熷害杈冨揩銆佽鎶ラ戠巼杈冧绠銆傜壒寰佸瓧璇嗗埆娉曞彧椤讳粠䦅呮瘨浣揿唴鎶藉彇寰埚皯镄勫嚑涓鍏抽敭鐗瑰緛瀛楋纴缁勬垚鐗瑰緛瀛楀簱銆傜敱浜庨渶瑕佸勭悊镄勫瓧鑺傚緢灏戯纴鍙堜笉蹇呰繘琛屼覆鍖归厤锛屽洜姝ゅぇ澶у姞蹇浜呜瘑鍒阃熷害锛屽綋琚澶勭悊镄勭▼搴忓緢澶ф椂锛岀敤杩欑嶅姙娉曟瘆杈冨悎阃伞傜敱浜庣壒寰佸瓧璇嗗埆娉曟洿娉ㄦ剰鐢佃剳䦅呮瘨镄勨灭▼搴忔椿镐р濓纴锲犳ゅ噺灏戜简阌欐姤镄勫彲鑳芥с备娇鐢ㄥ熀浜庣壒寰佷覆镓鎻忔硶镄勬煡䦅呮瘨杞浠舵柟娉曚笌浣跨敤锘轰簬鐗瑰緛瀛楄瘑鍒娉旷殑镆ョ梾姣掕蒋浠舵柟娉曟槸涓镙风殑锛屽彧瑕佽繍琛屾煡姣掔▼搴忥纴灏辫兘灏嗗凡鐭ョ殑䦅呮瘨妫镆ュ嚭𨱒ャ傝繖涓ょ嶆柟娉旷殑浣跨敤锛岄兘椤昏佷笉鏂鍦板圭梾姣掑簱杩涜屾墿鍏咃纴涓镞︽崟鎹夊埌䦅呮瘨锛岀粡杩囨彁鍙栫壒寰佸苟锷犲叆鍒扮梾姣掑簱锛屽氨鑳戒娇镆ョ梾姣掔▼搴忓氭镆ュ嚭涓绉嶆柊䦅呮瘨𨱒ャ
鍒嗘瀽娉
杩欑嶆柟娉曚竴鏂归溃鍙浠ョ‘璁よ瑙傚疗镄勭佺洏寮曞煎尯鍜岀▼搴忎腑鏄钖﹀惈链夌梾姣掞纴鍙︿竴鏂归溃鍙浠ヨ鲸璁ょ梾姣掔殑绫诲瀷鍜岀岖被锛屽垽瀹氭槸钖︿负涓绉嶆柊䦅呮瘨锛屽彟澶栬缮鍙浠ユ闷娓呮氱梾姣掍綋镄勫ぇ镊寸粨鏋勶纴鎻愬彇鐢ㄤ簬鐗瑰緛璇嗗埆镄勫瓧鑺备覆鎴栫壒寰佸瓧锛屽炴坊鍒扮梾姣掍唬镰佸簱涓渚涚梾姣掓壂鎻忓拰璇嗗埆绋嫔簭浣跨敤銆傚悓镞讹纴璇︾粏鍦板垎鏋愮梾姣掍唬镰侊纴杩樻湁锷╀簬鍒跺畾鐩稿簲镄勫弽䦅呮瘨鏂规堛备笌鍓崭笁绉嶆娴嬬梾姣掔殑鏂规硶涓嶅悓锛屼娇鐢ㄥ垎鏋愭硶妫娴嬬梾姣掞纴闄や简瑕佸叿链夌浉鍏崇殑鐭ヨ瘑澶栵纴杩橀渶瑕佷娇鐢―ebug銆丳roview绛夊垎鏋愬伐鍏风▼搴忓拰涓撶敤镄勮瘯楠岀敤璁$畻链恒傚洜涓哄嵆浣挎槸寰堢簿阃氱梾姣掔殑鎶链浜哄憳锛屼娇鐢ㄦц兘瀹屽杽镄勫垎鏋愯蒋浠讹纴涔熶笉鑳藉畬鍏ㄤ缭璇佸湪鐭镞堕棿鍐呭皢䦅呮瘨浠g爜鍒嗘瀽娓呮;钥岀梾姣掑垯链夊彲鑳藉湪琚鍒嗘瀽阒舵电户缁浼犳煋鐢氲呖鍙戜綔锛屾妸杞鐩樸佺‖鐩桦唴镄勬暟鎹瀹屽叏姣佸潖鎺夛纴镓浠ュ垎鏋愬伐浣滃繀椤诲湪涓挞棬镄勮瘯楠岀敤PC链轰笂杩涜岋纴涓嶆曞叾涓镄勬暟鎹琚镰村潖銆
涓嶅叿澶囧繀瑕佺殑𨱒′欢锛屼笉瑕佽交鏄揿紑濮嫔垎鏋愬伐浣溿傚緢澶氱数鑴戠梾姣挜噰鐢ㄤ简镊锷犲瘑銆佹姉璺熻釜绛夋妧链锛屼娇寰楀垎鏋愮梾姣掔殑宸ヤ綔缁忓父鏄鍐楅暱鏋鐕ョ殑銆傜壒鍒鏄镆愪簺鏂囦欢鍨嬬梾姣掔殑婧愪唬镰佸彲杈10KB浠ヤ笂锛屼笌绯荤粺镄勭壍镓灞傛″緢娣憋纴浣胯︾粏镄勫墫鏋愬伐浣滃崄鍒嗗嶆潅銆傜梾姣掓娴嬬殑鍒嗘瀽娉曟槸鍙岖梾姣掑伐浣滀腑涓嶅彲鎴栫己镄勯吨瑕佹妧链锛屼换浣曚竴涓镐ц兘浼樿坛镄勫弽䦅呮瘨绯荤粺镄勭爷鍒跺拰寮鍙戦兘绂讳笉寮涓挞棬浜哄憳瀵瑰悇绉岖梾姣掕﹀敖銆佽ょ湡镄勫垎鏋愩
鍒嗘瀽娉曞垎涓洪润镐佸拰锷ㄦ佷袱绉嶃傞润镐佸垎鏋愭槸鎸囧埄鐢―ebug绛夊弽姹囩紪绋嫔簭灏嗙梾姣掍唬镰佹墦鍗版垚鍙嶆眹缂栧悗镄勭▼搴忔竻鍗曡繘琛屽垎鏋愶纴鐪嬬梾姣掑垎鎴愬摢浜涙ā鍧楋纴浣跨敤浜嗗摢浜涚郴缁熻皟鐢锛岄噰鐢ㄤ简鍝浜涙妧宸э纴濡备綍灏嗙梾姣掓劅镆撴枃浠剁殑杩囩▼缈昏浆涓烘竻闄ょ梾姣掋佷慨澶嶆枃浠剁殑杩囩▼锛屽摢浜涗唬镰佸彲琚鐢ㄥ仛鐗瑰緛镰佷互鍙婂备綍阒插尽杩欑岖梾姣掔瓑绛夈傚垎鏋愪汉锻樼殑绱犺川瓒婇珮锛屽垎鏋愯繃绋嫔氨瓒婂揩锛岀悊瑙d篃灏辫秺娣;锷ㄦ佸垎鏋愬垯鏄鎸囧埄鐢―ebug绛夌▼搴忚皟璇曞伐鍏峰湪鍐呭瓨甯︽瘨镄勬儏鍐典笅锛屽圭梾姣掍綔锷ㄦ佽窡韪锛岃傚疗䦅呮瘨镄勫叿浣揿伐浣滆繃绋嬶纴浠ヨ繘涓姝ュ湪闱欐佸垎鏋愮殑锘虹涓婄悊瑙g梾姣掑伐浣灭殑铡熺悊銆傚湪䦅呮瘨缂栫爜姣旇缉绠鍗旷殑𨱍呭喌涓嬶纴锷ㄦ佸垎鏋愪笉鏄蹇呴’镄勚备絾鏄锛屽綋䦅呮瘨閲囩敤浜呜缉澶氱殑鎶链镓嬫垫椂锛屽氨蹇呴’浣跨敤锷ㄣ侀润鐩哥粨钖堢殑鍒嗘瀽鏂规硶镓嶈兘瀹屾垚鏁翠釜鍒嗘瀽杩囩▼銆
妫娴媤in7绯荤粺鐢佃剳鏄钖﹀瓨鍦ㄦ綔鍦ㄧ梾姣掔殑鏂规硶鍒嗕韩鍒拌繖閲屼简锛屾劅鍏磋叮鎴栨湁闇瑕佺殑鐢ㄦ埛鍙浠ヤ竴璧锋潵灏濊瘯浣挞獙锛
1. 比较法
用原始备份与被检测的引导扇困闷区或文件进行比较。只要用常规DOS软件和PCTOOLS等工具软件就可以进行。发现新计算机病毒就只有靠比较法和分析法,有时必须结合这两者来一同工作。使用比较法能发现异常,如文件的长度有变化,或虽然文件长度未发生变化,但文件内的程序代码发生了变化。保留好原始备份是非常重要的,制作备份时必须在无计算机病毒的环境里进行。
比较法的好处是简单、方便,不需专用软件。缺点是无法确认计算机病毒的种类名称。另外,造成被检测程序与原始备份之间差别的原因尚需进一步验证,这些要用到以后讲的分析法,查看变化部分代码的性质,以此巧册来确证是否存在计算机病毒。
2. 加总比对法(Checksum)
根据每个程序的档案名称、大小、时间、日期及内容,加总为一个检查码,再将检查码附于程序的后面,或是将所有检查码放在同一个数据库中,再利用此加总对比系统,以判断是否感染了计算机病毒。
这种技术可侦测到各式的计算机病毒,但最大的缺点就是误判断高,且无法确认是哪种计算机病毒感染的,对于隐形计算机病毒也无法侦测到。
3. 特征字串搜索法
用每一种计算机病毒体含有的特定字符串对被检测的对象进行扫描,如果在被检测对象内部发现了某一种特定字节串,就表明发现了该字节串所代表的计算机病毒。国外对这种按搜索法工作的计算机病毒扫描软件叫Virus Scanner。
4. 人工智能陷阱技术
一种监测计算机行为的常驻式扫描技术,它将所有计算机病毒所产生的行为归纳起来,一旦发现内存中的程序有任何不当的行为,系统就会有所警觉,并告知使用者。
这种技术的优点是执行速度快、操作简便,且可以侦测到各式计算机病毒,是一个至少具有主动保护功能的新技术;其缺点就是程序设计难,且不容易考虑周全。
5. 分析法
使用分析法的人不是普通用户,而是防杀计算机病毒技术人员。分析法是防杀计算机病毒工作中不可缺少的重要技术,任何一个性能优良的防杀计算机病毒系统的研制和开发都离汪宽弯不开专门人员对各种计算机病毒的详尽而认真的分析。