首頁 考試吧論壇 Exam8視線 考試商城 網絡課程 模擬考試 考友錄 實用文檔 求職招聘 論文下載
2011中考 | 2011高考 | 2012考研 | 考研培訓 | 在職研 | 自學考試 | 成人高考 | 法律碩士 | MBA考試
MPA考試 | 中科院
四六級 | 職稱英語 | 商務英語 | 公共英語 | 托福 | 雅思 | 專四專八 | 口譯筆譯 | 博思 | GRE GMAT
新概念英語 | 成人英語三級 | 申碩英語 | 攻碩英語 | 職稱日語 | 日語學習 | 法語 | 德語 | 韓語
計算機等級考試 | 軟件水平考試 | 職稱計算機 | 微軟認證 | 思科認證 | Oracle認證 | Linux認證
華為認證 | Java認證
公務員 | 報關員 | 銀行從業(yè)資格 | 證券從業(yè)資格 | 期貨從業(yè)資格 | 司法考試 | 法律顧問 | 導游資格
報檢員 | 教師資格 | 社會工作者 | 外銷員 | 國際商務師 | 跟單員 | 單證員 | 物流師 | 價格鑒證師
人力資源 | 管理咨詢師考試 | 秘書資格 | 心理咨詢師考試 | 出版專業(yè)資格 | 廣告師職業(yè)水平
駕駛員 | 網絡編輯
衛(wèi)生資格 | 執(zhí)業(yè)醫(yī)師 | 執(zhí)業(yè)藥師 | 執(zhí)業(yè)護士
會計從業(yè)資格考試會計證) | 經濟師 | 會計職稱 | 注冊會計師 | 審計師 | 注冊稅務師
注冊資產評估師 | 高級會計師 | ACCA | 統(tǒng)計師 | 精算師 | 理財規(guī)劃師 | 國際內審師
一級建造師 | 二級建造師 | 造價工程師 | 造價員 | 咨詢工程師 | 監(jiān)理工程師 | 安全工程師
質量工程師 | 物業(yè)管理師 | 招標師 | 結構工程師 | 建筑師 | 房地產估價師 | 土地估價師 | 巖土師
設備監(jiān)理師 | 房地產經紀人 | 投資項目管理師 | 土地登記代理人 | 環(huán)境影響評價師 | 環(huán)保工程師
城市規(guī)劃師 | 公路監(jiān)理師 | 公路造價師 | 安全評價師 | 電氣工程師 | 注冊測繪師 | 注冊計量師
繽紛校園 | 實用文檔 | 英語學習 | 作文大全 | 求職招聘 | 論文下載 | 訪談 | 游戲
您現(xiàn)在的位置: 考試吧(Exam8.com) > 軟件水平考試 > 復習資料 > 網絡管理員 > 正文

網管須知防毒技巧:從硬盤及內存中檢測潛存病毒

來源:考試吧Exam8.com) 2010-1-18 18:31:29 考試吧:中國教育培訓第一門戶 模擬考場

  病毒要進行傳染,必然會留下痕跡。生物醫(yī)學病毒如此,電腦病毒也是一樣。檢測電腦病毒,就要到病毒寄生場所去檢查,發(fā)現(xiàn)異常情況,并進而驗明“正身”,確認電腦病毒的存在。電腦病毒靜態(tài)時存儲于硬盤中,被激活時駐留在內存中,因此對電腦病毒的檢測可以分為對硬盤的檢測和對內存的檢測。

  一般對硬盤進行病毒檢測時,要求內存中不帶病毒,因為某些電腦病毒會向檢測者報告假情況。例如“4096”病毒在內存中時,查看被它感染的文件,不會發(fā)現(xiàn)該文件的長度已發(fā)生變化,而當在內存中沒有病毒時,才會發(fā)現(xiàn)文件長度已經增lk了4096字節(jié);又例如,“DIR2”病毒在內存中,用Debug程序查看被感染文件時,根本看不到“DIR2”病毒的代碼,很多檢測程序因此而漏過了被感染的文件;還有引導區(qū)型的“巴基斯坦智囊”病毒,當它活躍在內存中時,檢查引導區(qū)就看不到病毒程序而只看到正常的引導扇區(qū)。因此,只有在要求確認某種病毒的類型和對其進行分析、研究時,才能在內存中帶毒的情況下作檢測工作。

  從原始的、未受病毒感染的DOS系統(tǒng)軟盤啟動,可以保證內存中不帶病毒。啟動必須是上電啟動而不是按鍵盤上的“Alt+Ctrl+Del”三鍵的那種熱啟動,因為某些病毒可以通過截取鍵盤中斷,將自己駐留在內存中。檢測硬盤中的病毒,啟動系統(tǒng)軟盤的DOS版本號應該等于或高于硬盤內DOS系統(tǒng)的版本號。如果硬盤上使用了硬盤管理軟件DM、ADM,硬盤壓縮存儲管理軟件Stacker、DoubleSpace等,啟動系統(tǒng)軟盤時應把這些軟件的驅動程序包括在軟盤上,并把它們寫入config.sys文件中,否則用系統(tǒng)軟盤引導啟動后,將不能訪問硬盤上的所有分區(qū),使躲藏在其中的病毒逃過檢查。

  檢測硬盤中的病毒可分成檢測引導區(qū)型病毒和檢測文件型病毒。這兩種檢測的原理上相同,但由于病毒的存儲方式不同,檢測方法還是有差別的。主要是基于下列四種方法:比較被檢測對象與原始備份的比較法;利用病毒特征代碼串進行查找的搜索法;搜索病毒體內特定位置的特征字識別法;運用反匯編技術分析被檢測對象,確證是否為病毒的分析法。

  比較法

  這是用原始備份與被檢測的引導扇區(qū)或被檢測的文件進行比較的方法,可以用打印的代碼清單(比如Debug的D命令輸出格式)進行比較,也可用程序來進行比較(如DOS的DISKCOMP、COMP或PCTOOLS等其它軟件)。比較法不需要專用的查病毒程序,只要用常規(guī)DOS軟件和PCTOOLS等工具軟件就可以進行,而且還可以發(fā)現(xiàn)那些尚不能被現(xiàn)有的殺毒軟件發(fā)現(xiàn)的計算機病毒。因為病毒傳播得很快,新病毒層出不窮,而目前還沒有能查出一切病毒的通用程序,或通過代碼分析,可以判定某個程序中是否含有病毒的查毒程序,所以只有靠比較法和分析法,或這兩種方法相結合來發(fā)現(xiàn)新病毒。

  對硬盤的主引導區(qū)或對DOS的引導扇區(qū)作檢查,用比較法能發(fā)現(xiàn)其中的程序源代碼是否發(fā)生了變化。由于要進行比較,因此保留好原始備份是非常重要的。制作備份時必須在無電腦病毒的環(huán)境里進行,制作好的備份必須妥善保管,寫好標簽,貼好寫保護。比較法的好處是簡單、方便,不用專用軟件;缺點是無法確認病毒的種類名稱。另外,造成被檢測程序與原始備份之間差別的原因尚需進一步驗證,以查明是電腦病毒造成的,還是DOS數據被偶然原因,如突然停電、程序失控、惡意程序等破壞的。這些要用到以后講的分析法,查看變化部分代碼的性質,以此來確認是否存在病毒。

  搜索法

  這種方法主要是對每一種病毒含有的特定字符串進行掃描,如果在被檢測對象內部發(fā)現(xiàn)了某一種特定字節(jié)串,就表明發(fā)現(xiàn)了該字節(jié)串所代表的病毒。國外稱這種按搜索法工作的病毒掃描軟件為“Scanner”。這種病毒掃描軟件由兩部分組成:一部分是病毒代碼庫,含有經過特別選定的各種電腦病毒的代碼串;另一部分是利用該代碼庫進行掃描的掃描程序,病毒掃描程序能識別的電腦病毒的數目完全取決于病毒代碼庫內所含病毒種類的多少。

  病毒代碼串的選擇是非常重要的,短小的病毒代碼只有一百多個字節(jié),長的也只有10KB字節(jié)。一定要在仔細分析程序之后選出最具代表特性的,足以將該病毒區(qū)別于其它病毒和該病毒的其它變種的代碼串。一般情況下,代碼串是由連續(xù)若干個字節(jié)組成的,但是有些掃描軟件采用的是可變長串,即在串中包含有一個到幾個“模糊”字節(jié)。掃描軟件遇到這種串時,只要除“模糊”字節(jié)之外的字串都能完好匹配,就也能夠判別出病毒。另外,特征串還必須能將病毒與正常的非病毒程序區(qū),不然就會出現(xiàn)“假報、誤報”。

  特征字識別法

  這是基于特征串掃描法發(fā)展起來的一種方式,運行速度較快、誤報頻率較低。特征字識別法只須從病毒體內抽取很少的幾個關鍵特征字,組成特征字庫。由于需要處理的字節(jié)很少,又不必進行串匹配,因此大大加快了識別速度,當被處理的程序很大時,用這種辦法比較合適。由于特征字識別法更注意電腦病毒的“程序活性”,因此減少了錯報的可能性。使用基于特征串掃描法的查病毒軟件方法與使用基于特征字識別法的查病毒軟件方法是一樣的,只要運行查毒程序,就能將已知的病毒檢查出來。這兩種方法的使用,都須要不斷地對病毒庫進行擴充,一旦捕捉到病毒,經過提取特征并加入到病毒庫,就能使查病毒程序多檢查出一種新病毒來。

  分析法

  這種方法一方面可以確認被觀察的磁盤引導區(qū)和程序中是否含有病毒,另一方面可以辨認病毒的類型和種類,判定是否為一種新病毒,另外還可以搞清楚病毒體的大致結構,提取用于特征識別的字節(jié)串或特征字,增添到病毒代碼庫中供病毒掃描和識別程序使用。同時,詳細地分析病毒代碼,還有助于制定相應的反病毒方案。與前三種檢測病毒的方法不同,使用分析法檢測病毒,除了要具有相關的知識外,還需要使用Debug、Proview等分析工具程序和專用的試驗用計算機。因為即使是很精通病毒的技術人員,使用性能完善的分析軟件,也不能完全保證在短時間內將病毒代碼分析清楚;而病毒則有可能在被分析階段繼續(xù)傳染甚至發(fā)作,把軟盤、硬盤內的數據完全毀壞掉,所以分析工作必須在專門的試驗用PC機上進行,不怕其中的數據被破壞。

  不具備必要的條件,不要輕易開始分析工作。很多電腦病毒采用了自加密、抗跟蹤等技術,使得分析病毒的工作經常是冗長枯燥的。特別是某些文件型病毒的源代碼可達10KB以上,與系統(tǒng)的牽扯層次很深,使詳細的剖析工作十分復雜。病毒檢測的分析法是反病毒工作中不可或缺的重要技術,任何一個性能優(yōu)良的反病毒系統(tǒng)的研制和開發(fā)都離不開專門人員對各種病毒詳盡、認真的分析。

  分析法分為靜態(tài)和動態(tài)兩種。靜態(tài)分析是指利用Debug等反匯編程序將病毒代碼打印成反匯編后的程序清單進行分析,看病毒分成哪些模塊,使用了哪些系統(tǒng)調用,采用了哪些技巧,如何將病毒感染文件的過程翻轉為清除病毒、修復文件的過程,哪些代碼可被用做特征碼以及如何防御這種病毒等等。分析人員的素質越高,分析過程就越快,理解也就越深;動態(tài)分析則是指利用Debug等程序調試工具在內存帶毒的情況下,對病毒作動態(tài)跟蹤,觀察病毒的具體工作過程,以進一步在靜態(tài)分析的基礎上理解病毒工作的原理。在病毒編碼比較簡單的情況下,動態(tài)分析不是必須的。但是,當病毒采用了較多的技術手段時,就必須使用動、靜相結合的分析方法才能完成整個分析過程。

  綜上所述,利用原始備份和被檢測程序相比較的方法適合于不用專用軟件,可以發(fā)現(xiàn)異常情況的場合,是一種簡單、基本的病毒檢測方法;掃描特征串和識別特性字的方法更適用于廣大PC機用戶使用,方便而又迅速;但對新出現(xiàn)的病毒會出現(xiàn)漏檢的情況,須要與分析和比較法結合使用。

  通過采取技術上和管理上的措施,電腦病毒是完全可以防范的。

  相關推薦:2010年全國計算機軟考報名時間匯總
       2010年計算機軟件水平考試時間安排通知
       2010年計算機軟件水平考試工作安排詳情
文章搜索
軟件水平考試欄目導航
版權聲明:如果軟件水平考試網所轉載內容不慎侵犯了您的權益,請與我們聯(lián)系800@exam8.com,我們將會及時處理。如轉載本軟件水平考試網內容,請注明出處。