版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、整理课件整理课件计算机病毒的检测方法整理课件整理课件 计算机病毒进行传染,必然会留下痕计算机病毒进行传染,必然会留下痕迹。检测计算机病毒,就是要到病毒寄迹。检测计算机病毒,就是要到病毒寄生场所去检查,发现异常情况,并进而生场所去检查,发现异常情况,并进而验明验明“正身正身”,确认计算机病毒的存在。,确认计算机病毒的存在。病毒静态时存储于磁盘中,激活时驻留病毒静态时存储于磁盘中,激活时驻留在内存中。在内存中。 因此对计算机病毒的检测分为因此对计算机病毒的检测分为对内存对内存的检测和对磁盘的检测。的检测和对磁盘的检测。整理课件整理课件 一般对磁盘进行病毒检测时,要求内存中不一般对磁盘进行病毒检测时
2、,要求内存中不带病毒,因为某些计算机病毒会向检测者报告带病毒,因为某些计算机病毒会向检测者报告假情况。假情况。 例如例如40964096病毒在内存中时,查看被它感染的病毒在内存中时,查看被它感染的文件长度时,不会发现该文件的长度已发生变文件长度时,不会发现该文件的长度已发生变化,而当在内存中没有病毒时,才会发现文件化,而当在内存中没有病毒时,才会发现文件长度已经增加了长度已经增加了40964096字节。字节。 又如又如引导区型的巴基斯坦大脑病毒,当它引导区型的巴基斯坦大脑病毒,当它被激活在内存中时,检查引导区时看不到病毒被激活在内存中时,检查引导区时看不到病毒程序而只看到正常的引导扇区。程序而
3、只看到正常的引导扇区。整理课件整理课件 病毒检测的原理主要基于下列几种方法:病毒检测的原理主要基于下列几种方法: 利用病毒特征代码串的利用病毒特征代码串的特征代码法特征代码法利用文件内容校验的利用文件内容校验的校验和法校验和法用软件虚拟分析的用软件虚拟分析的软件模拟法软件模拟法比较被检测对象与原始备份的比较被检测对象与原始备份的比较法比较法运用反汇编技术分析被检测对象确认是运用反汇编技术分析被检测对象确认是否为病毒的否为病毒的分析法分析法整理课件整理课件1. 病毒的检测方法病毒的检测方法 1.1 特征代码法特征代码法 特征代码法被认为是用来检测已知病毒的特征代码法被认为是用来检测已知病毒的最简
4、单、开销最小最简单、开销最小的方法。的方法。 原理:原理: 将所有病毒的病毒码加以剖析,并且将这将所有病毒的病毒码加以剖析,并且将这些病毒独有的特征搜集在一个病毒码资料库些病毒独有的特征搜集在一个病毒码资料库中,简称中,简称“病毒库病毒库”,检测时,检测时,以扫描的方以扫描的方式将待检测程序与病毒库中的病毒特征码进式将待检测程序与病毒库中的病毒特征码进行一一对比,如果发现有相同的代码,则可行一一对比,如果发现有相同的代码,则可判定该程序已遭病毒感染。判定该程序已遭病毒感染。整理课件整理课件在设计此类检测工具时,应考虑如下一些问题:在设计此类检测工具时,应考虑如下一些问题: (1) 高速性。高速
5、性。 随着病毒种类的增多,检索时间变长。如果检随着病毒种类的增多,检索时间变长。如果检索索5000种病毒,必须对种病毒,必须对5000个病毒特征代码个病毒特征代码逐一检查。如果病毒种数再增加,检查病毒的时逐一检查。如果病毒种数再增加,检查病毒的时间开销就变得十分可观。此类工具检测的高速性,间开销就变得十分可观。此类工具检测的高速性,将变得日益困难。将变得日益困难。(2) 误报警率低。误报警率低。(3) 要具有检查多态性病毒的能力。此要求是对要具有检查多态性病毒的能力。此要求是对病毒检测工具的新要求,特征代码法是不可能检病毒检测工具的新要求,特征代码法是不可能检测多态性病毒的。测多态性病毒的。整
6、理课件整理课件(4) 能对付隐蔽性病毒。隐蔽性病毒如果先进能对付隐蔽性病毒。隐蔽性病毒如果先进驻内存,后运行病毒检测工具,隐蔽性病毒能驻内存,后运行病毒检测工具,隐蔽性病毒能先于检测工具,将被查文件中的病毒代码剥去,先于检测工具,将被查文件中的病毒代码剥去,检测工具的确是在检查一个有毒文件,但它真检测工具的确是在检查一个有毒文件,但它真正看到的却是一个虚假的正看到的却是一个虚假的“好文件好文件”,而不能,而不能报警,被隐蔽性病毒所蒙骗。报警,被隐蔽性病毒所蒙骗。 整理课件整理课件1.2 校验和法校验和法 校验和法是将正常文件的内容,计算其校验和法是将正常文件的内容,计算其“校验和校验和”,将该
7、校验和写入文件中或写入别,将该校验和写入文件中或写入别的文件中保存。的文件中保存。 在文件使用过程中,定期地或每次使用文件在文件使用过程中,定期地或每次使用文件前,检查文件现在内容算出的校验和与原来保前,检查文件现在内容算出的校验和与原来保存的校验和是否一致,以此来发现文件是否感存的校验和是否一致,以此来发现文件是否感染。染。优点优点: 既可发现已知病毒又可发现未知病毒。既可发现已知病毒又可发现未知病毒。 常用常用: 在许多常用的检测工具中,都采用了这种方在许多常用的检测工具中,都采用了这种方法。法。整理课件整理课件 缺点缺点 不能识别病毒种类,不能报出病毒名称不能识别病毒种类,不能报出病毒名
8、称 误报警误报警:由于病毒感染并非文件内容改变的惟由于病毒感染并非文件内容改变的惟一的排他性原因,文件内容的改变有可能是正常一的排他性原因,文件内容的改变有可能是正常程序引起的,所以校验和法常常误报警。程序引起的,所以校验和法常常误报警。 会影响文件的运行速度会影响文件的运行速度 当已有软件版本更新、变更口令或修改运行参当已有软件版本更新、变更口令或修改运行参数时,校验和法都会误报警。数时,校验和法都会误报警。整理课件整理课件校验和法对隐蔽性病毒无效校验和法对隐蔽性病毒无效: 隐蔽性病毒进驻内存后,会自动剥去染毒程序隐蔽性病毒进驻内存后,会自动剥去染毒程序中的病毒代码,使校验和法受骗,对一个有
9、毒文中的病毒代码,使校验和法受骗,对一个有毒文件算出正常校验和。件算出正常校验和。整理课件整理课件1.3 软件模拟法软件模拟法 为了检测多态性病毒,国外研制了新的检测为了检测多态性病毒,国外研制了新的检测方法方法软件模拟法软件模拟法。它是一种软件分析器,。它是一种软件分析器,用软件方法来模拟和分析程序的运行,以后演用软件方法来模拟和分析程序的运行,以后演绎为虚拟机上进行的查毒,启发式查毒技术等,绎为虚拟机上进行的查毒,启发式查毒技术等,是相对成熟的技术。是相对成熟的技术。 新型检测工具纳入了软件模拟法,该类工具新型检测工具纳入了软件模拟法,该类工具开始运行时,使用特征代码法检测病毒,如果开始运
10、行时,使用特征代码法检测病毒,如果发现隐蔽病毒或多态性病毒嫌疑时,启动软件发现隐蔽病毒或多态性病毒嫌疑时,启动软件模拟模块,监视病毒的运行,待病毒自身的密模拟模块,监视病毒的运行,待病毒自身的密码译码以后,再运用特征代码法来识别病毒的码译码以后,再运用特征代码法来识别病毒的种类。种类。整理课件整理课件1.4 比较法比较法 比较法是用原始的或正常的文件与被检测比较法是用原始的或正常的文件与被检测的文件进行比较。的文件进行比较。长度比较法长度比较法内容比较法内容比较法内存比较法内存比较法中断比较法中断比较法 比较时可以靠打印的代码清单(比如比较时可以靠打印的代码清单(比如DEBUG的口命令输出格式
11、)进行比较,或用的口命令输出格式)进行比较,或用程序来进行比较(如程序来进行比较(如DOS的的DISKCOMP、COMP或或PCTOOLS等其他软件)。等其他软件)。 整理课件整理课件 可以发现那些尚不能被现有的查病毒程序可以发现那些尚不能被现有的查病毒程序发现的计算机病毒。因为病毒传播得很快,发现的计算机病毒。因为病毒传播得很快,新病毒层出不穷,由于目前还没有做出通用新病毒层出不穷,由于目前还没有做出通用的能查出一切病毒,或通过代码分析,可以的能查出一切病毒,或通过代码分析,可以判定某个程序中是否含有病毒的查毒程序,判定某个程序中是否含有病毒的查毒程序,发现新病毒就只有靠比较法和分析法,有时
12、发现新病毒就只有靠比较法和分析法,有时必须结合这两者一同工作。必须结合这两者一同工作。整理课件整理课件 1. 长度比较法及内容比较法长度比较法及内容比较法 病毒感染系统或文件,必然引起系统或文病毒感染系统或文件,必然引起系统或文件的变化,既包括长度的变化,又包括内容的件的变化,既包括长度的变化,又包括内容的变化。因此,变化。因此,将无毒的系统或文件与被检测的将无毒的系统或文件与被检测的系统或文件的长度和内容进行比较系统或文件的长度和内容进行比较,即可发现,即可发现病毒。病毒。整理课件整理课件2 内存比较法内存比较法 这是一种对内存驻留病毒进行检测的方法。这是一种对内存驻留病毒进行检测的方法。由
13、于病毒驻留于内存,必须在内存中申请一定由于病毒驻留于内存,必须在内存中申请一定的空间,并对该空间进行占用、保护。因此,的空间,并对该空间进行占用、保护。因此,通过对内存的检测,观察其空间变化,与正常通过对内存的检测,观察其空间变化,与正常系统内存的占用和空间进行比较,可以判断是系统内存的占用和空间进行比较,可以判断是否有病毒驻留其间。但无法判定为何种病毒。否有病毒驻留其间。但无法判定为何种病毒。此法对于那些隐蔽型病毒无效。此法对于那些隐蔽型病毒无效。整理课件整理课件3 中断比较法中断比较法 病毒为实现其隐蔽和传染破坏之目的,常病毒为实现其隐蔽和传染破坏之目的,常采用采用“截留盗用截留盗用”技术
14、,更改、接管中断向量,技术,更改、接管中断向量,让系统中断向量转向执行病毒控制部分。因此,让系统中断向量转向执行病毒控制部分。因此,将正常系统的中断向量与有毒系统的中断向量将正常系统的中断向量与有毒系统的中断向量进行比较,可以发现是否有病毒修改和盗用中进行比较,可以发现是否有病毒修改和盗用中断向量断向量。整理课件整理课件 比较法的好处是简单、方便,不需专用软比较法的好处是简单、方便,不需专用软件。件。 缺点是缺点是无法确认病毒的种类名称无法确认病毒的种类名称。整理课件整理课件1.5 分析法分析法 一般使用分析法的人不是普通用户,而是一般使用分析法的人不是普通用户,而是反病毒技术人员。使用分析法的目的是:反病毒技术人员。使用分析法的目的是: (1) 确认被观察的磁盘引导区和程序中是否确认被观察的磁盘引导区和程序中是否含有病毒。含有病毒。(2) 确认病毒的类型和种类,判定其是否是确认病毒的类型和种类,判定其是否是一种新病毒。一种新病毒。(3) 搞清楚病毒体的大致结构,提取特征识搞清楚病毒体的大致结构,提取特征识别用的字符串或特征字,别用的字符串或特征字, 用于增添到病毒代用于增添到病
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 河南省2025-2026学年高三(上)期末物理试卷(含答案)
- 期末测试卷(含答案含听力原文无音频)2025-2026学年人教版英语八年级下册
- 五年级下册数学的试卷及答案
- 污水处理试题及答案
- 往年成考试卷及答案
- 2022~2023文化教育职业技能鉴定考试题库及答案解析第64期
- 2022人教版六年级上册数学期末综合卷完整参考答案
- 英语动词的时态专项训练100(附答案)含解析
- 数字城管考试试题及答案
- 生物安全学考试题及答案
- 绿电直连政策及新能源就近消纳项目电价机制分析
- 认识时间(课件)二年级下册数学人教版
- 2026届陕晋青宁四省高三语文二次联考(天一大联考)作文题目解析及范文:“避”的抉择价值判断与人生担当
- 【四年级】【数学】【秋季上】期末家长会:数海引航爱伴成长【课件】
- 律师挂靠协议书
- (2025)意大利多学科工作组共识声明:努南综合征的多学科治疗
- 车位使用权抵债协议书
- 数控加工中的刀具寿命优化与加工成本降低研究毕业答辩
- (正式版)SHT 3078-2024 立式圆筒形料仓工程设计规范
- 计算机就业能力展示
- 设备维修团队的协作与沟通
评论
0/150
提交评论