版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
传统计算机病毒的工作机制及发作表现计算机病毒的工作机制病毒的工作步骤分析 计算机病毒的引导机制 计算机病毒的传染机制 计算机病毒的触发机制 计算机病毒的破坏机制 计算机病毒的传播机制计算机病毒发作前的表现计算机病毒发作时表现计算机病毒发作后的表现
2.1病毒的工作步骤分析计算机病毒的引导模块 计算机病毒的感染模块 计算机病毒的表现模块从本质上来看,病毒程序可以执行其他程序所能执行的一切功能。但是,与普通程序又不同的是病毒必须将自身附着在其他程序上。病毒程序所依附的其他程序称为宿主程序。当用户运行宿主程序时,病毒程序被激活,并开始执行。一旦病毒程序被执行,它就能执行一切意想不到的功能(如感染其他程序、删除文件等)。从病毒程序的生命周期来看,它一般会经历4个阶段:潜伏阶段、传染阶段、触发阶段和发作阶段。该过程如图2-1所示。在潜伏阶段,病毒程序处于休眠状态,用户根本感觉不到病毒的存在,但并非所有病毒均会经历潜伏阶段。如果某些事件发生(如特定的日期、某个特定的程序被执行等),病毒就会被激活,并从而进入传染阶段。处于传染阶段的病毒,将感染其他程序——将自身程序复制到其他程序或者磁盘的某个区域上。经过传染阶段,病毒程序已经具备运行的条件,一旦病毒被激活,则进入触发阶段。图2-1病毒程序的生命周期图2-2病毒程序的典型组成示意图计算机病毒的引导模块计算机病毒引导模块主要实现将计算机病毒程序引入计算机内存,并使得传染和表现模块处于活动状态。引导模块需要提供自保护功能,从而避免在内存中的自身代码不被覆盖或清除。一旦引导模块将计算机病毒程序引入内存后,它还将为传染模块和表现模块设置相应的启动条件,以便在适当的时候或者合适的条件下激活传染模块或者触发表现模块。计算机病毒的感染模块计算机病毒的传染模块有两个功能:其一是依据引导模块设置的传染条件,判断当前系统环境是否满足传染条件;其二是如果传染条件满足,则启动传染功能,将计算机病毒程序附加到其他宿主程序上。计算机病毒的表现模块表现模块功能也包括两个部分:其一是根据引导模块设置的触发条件,判断当前系统环境是否满足所需要的触发条件;其二是一旦触发条件满足,则启动计算机病毒程序,按照预定的计划执行(如删除程序、盗取数据等)。BootingModel()/*引导模块*/{
将计算机病毒程序寄生于宿主程序中;启动自保护功能;设置传染条件;设置激活条件;加载计算机程序;计算机病毒程序随宿主程序地运行进入系统;}InfectingModel()/*传染模块*/{
按照计算机病毒目标实现传染功能;}BehavingModel()/*表现模块*/{
按照计算机病毒目标实现表现功能;}main()/*计算机病毒主程序*/{BootingModel();
while(1)
{
寻找感染对象;
If(如果感染条件不满足)
continue;
InfectingModel();
if(激活条件不满足)
continue;
behavingModel();运行宿主程序;
if(计算机病毒程序需要退出)
exit();
}}2.2计算机病毒的引导机制计算机病毒的寄生对象 计算机病毒的寄生方式 计算机病毒的引导过程计算机病毒的寄生对象寄生在计算机硬盘的主引导扇区中寄生在计算机磁盘逻辑分析引导扇区中寄生在可执行程序中计算机病毒的寄生方式计算机病毒的寄生方式有两种:一种是采用替代法;另一种是采用链接法。这两种寄生方式分别如图2-3和图2-4所示图2-3替代法图2-4链接法计算机病毒的引导过程计算机病毒的引导过程一般包括以下3方面。驻留内存获取系统控制权恢复系统功能2.3计算机病毒的传染机制计算机病毒的传染方式 计算机病毒的传染过程 系统型计算机病毒传染机理 文件型计算机病毒传染机理计算机病毒的传染方式一种方式是计算机病毒的被动传染。用户在复制磁盘或文件时,把一个计算机病毒由一个信息载体复制到另一个信息载体上。当然,也可能通过网络上的信息传递,把一个计算机病毒程序从一方传递到另一方。另外一种方式是计算机病毒的主动传染。计算机病毒以计算机系统的运行以及计算机病毒程序处于激活状态为先决条件。此外,按照计算机病毒传染的时间性,其传染方式也可分为立即传染和伺机传染。计算机病毒的传染过程对于计算机病毒的被动传染而言,其传染过程是随着复制磁盘或文件工作的进行而进行的。而对于计算机病毒的主动传染而言,其传染过程是:在系统运行时,计算机病毒通过计算机病毒载体即系统的外存储器进入系统的内存储器,常驻内存,并在系统内存中监视系统的运行。发现被传染的目标(1)首先对运行的可执行文件特定地址的标识位信息进行判断是否已感染了计算机病毒。(2)当条件满足,利用INT13H将计算机病毒链接到可执行文件的首部、尾部或中间,并存入空间大的磁盘中。(3)完成传染后,继续监视系统的运行,试图寻找新的攻击目标。操作系统型计算机病毒的传染过程正常的计算机DOS启动过程如下。已感染了计算机病毒系统的启动过程如下。(1)将Boot区中的计算机病毒代码首先读入内存的0000:7C00处。(2)计算机病毒将自身全部代码读入内存的某一安全地区、常驻内存,监视系统的运行。(3)修改INT13H中断服务处理程序的入口地址,使之指向计算机病毒控制模块并执行之。因为任何一种计算机病毒要感染软盘或者硬盘,都离不开对磁盘的读写操作,修改INT13H中断服务程序的入口地址是一项少不了的操作。(4)计算机病毒程序全部被读入内存后才读入正常的Boot内容到内存的0000:7C00处,进行正常的启动过程。(5)计算机病毒程序伺机等待随时准备感染新的系统盘或非系统盘。如果发现有可攻击的对象,计算机病毒还要进行下列的工作。(1)将目标盘的引导扇区读入内存,对该盘进行判别是否传染了计算机病毒。(2)当满足传染条件时,则将计算机病毒的全部或者一部分写入Boot区,把正常的磁盘的引导区程序写入磁盘特写位置。(3)返回正常的INT13H中断服务处理程序,完成对目标盘的传染。系统型计算机病毒传染机理系统型计算机病毒利用在开机引导时窃获的INT13控制权,在整个计算机运行过程中随时监视软盘操作情况,趁读写软盘的时机读出软盘引导区,判断软盘是否染毒,如未感染就按计算机病毒的寄生方式把原引导区写到软盘另一位置,把计算机病毒写入软盘第一个扇区,从而完成对软盘的传染。染毒的软盘在软件交流中又会传染其他计算机。文件型计算机病毒传染机理当它发现被传染的目标时,进行如下操作。(1)首先对运行的可执行文件特定地址的标识位信息进行判断是否已感染了计算机病毒。(2)当条件满足,利用INT13H将计算机病毒链接到可执行文件的首部、尾部或中间,并存入磁盘中。(3)完成传染后,继续监视系统的运行,试图寻找新的攻击目标。文件型计算机病毒通过与磁盘文件有关的操作进行传染,主要的传染途径如下。(1)加载执行文件文件型计算机病毒驻内存后,通过其所截获的INT21中断检查每一个加载运行可执行文件进行传染。传染不到那些用户没有使用的文件。(2)列目录过程一些计算机病毒编制者可能感到加载传染方式每次传染一个文件速度较慢,于是后来制造出通过列目录传染的计算机病毒。(3)创建文件过程2.4计算机病毒的触发机制日期触发时间触发键盘触发感染触发启动触发访问磁盘次数触发调用中断功能触发CPU型号/主板型号触发2.5计算机病毒的破坏机制破坏机制在设计原则、工作原理上与传染机制基本相同。通过修改某一中断向量入口地址(一般为时钟中断INT8H,或与时钟中断有关的其他中断,如INT1CH),使该中断向量指向计算机病毒程序的破坏模块。当系统或被加载的程序访问该中断向量时,计算机病毒破坏模块被激活,在判断设定条件满足的情况下,对系统或磁盘上的文件进行破坏活动,这种破坏活动不一定都是删除磁盘文件,有的可能是显示一串无用的提示信息2.6计算机病毒的传播机制(1)计算机病毒直接从有盘站复制到服务器中。(2)计算机病毒先传染工作站,在工作站内存驻留,等运行网络盘内程序时再传染给服务器。(3)计算机病毒先传染工作站,在工作站内存驻留,在计算机病毒运行时直接通过映像路径传染到服务器中。(4)如果远程工作站被计算机病毒侵入,计算机病毒也可以通过通信中数据交换进入网络服务器中。在网络环境下,网络计算机病毒除了具有可传播性、可执行性、破坏性和可触发性等计算机病毒的共性外,还具有一些新的特点。(1)感染速度快。(2)扩散面广2.7计算机病毒发作前的表现1计算机经常性无缘无故地死机 2.操作系统无法正常启动 3.运行速度异常 4.内存不足的错误 5.打印、通信及主机接口发生异常 6.无意中要求对软盘进行写操作 7.以前能正常运行的应用程序经常发生死机或者非法错误 8.系统文件的时间、日期和大小发生变化 9.宏病毒的表现现象 10.磁盘空间迅速减少 11.网络驱动器卷或共享目录无法调用 12.陌生人发来的电子邮件 13.自动链接到一些陌生的网站2.8计算机病毒发作时的表现1.显示器屏幕异常 2.声音异常 3.硬盘灯不断闪烁 4.进行游戏算法 5.Windows桌面图标发生变化 6.计算机突然死机或重启 7.自动发送电子邮件 8.鼠标、键盘失控 9.被感染系统被打开服务端口 10.反计算机病毒软件无法正常工作2.9计算机病毒发作后的表现1.硬盘无法启动,数据丢失 2.文件、文件目录丢失或被破坏 3.数据密级异常 4.使部分可软件升级主板的BIOS程序混乱 5.网络瘫痪 6.其他异常现象习题1.简述通常情况下计算机病毒的工作步骤。2.分析计算机病毒的寄生对象。3.计算机病毒的寄生方式有哪几种?它们的特点如何分别?4.分析计算机病毒的引导过程。5.分析计算机病毒的传染方式。6.简述计算机病毒的传染过程。7.给出系统型和文件型计算机病毒
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 印染定型工达标知识考核试卷含答案
- 塑料玩具制作工规章制度强化考核试卷含答案
- 饱和潜水员测试验证测试考核试卷含答案
- 剪切工岗中基础技能考核试卷含答案
- 筑路及道路养护机械维修工安全生产意识知识考核试卷含答案
- 林业有害生物防治员安全意识水平考核试卷含答案
- T/ZSA 160-2023GNSS信号射频光传输系统规范
- 智慧园区网络安全部署与维护方案
- 商务合同审核与签订操作手册
- 健身教练运动计划制定与营养摄入方案指引
- 2026环境检测公司招聘笔试备考试题及答案详解
- 2026年脉石英行业分析报告及未来发展趋势报告
- 第9章 因式分解(单元练习)-2025-2026学年苏科版数学八年级下册
- (2026年)患者十大安全目标课件
- 议论文的论证方法-2026年高考语文写作指导课件
- 2026年家庭医生团队签约服务技能培训考试题及答案
- 2026年高考化学全国I卷真题含解析及答案
- RTK测量教程培训城市管理与执法探索
- 中级财务会计试题以及答案
- 2025年小学教育事业统计数据核查自查报告
- 燃气场站消防安全知识培训课件
评论
0/150
提交评论