Информатика каких видов бывают вирусы. Реферат: Вирусы. Вирусы, меняющие файловую систему

27.10.2018

Государственное образовательное учреждение

Среднего профессионального образования

города Москвы

МЕДИЦИНСКОЕ УЧИЛИЩЕ № 4

ДОКЛАД

ПО ИНФОРМАТИКЕ

На тему: «компьютерные вирусы»

Выполнила:

студентка 2 курса, гр. 20-Б

Пустовалова Ольга Владимировна

Москва 2011

Компьютерный вирус - разновидность компьютерных программ, отличительной особенностью которых является способность к размножению (саморепликация). В дополнение к этому вирусы могут без ведома пользователя выполнять прочие произвольные действия, в том числе наносить вред компьютеру. По этой причине вирусы относят к вредоносным программам.

Мы ищем необычные и труднодоступные устройства, которые дистанционно управляются и которые используют другие типы передачи, чем радио. Как один из немногих в Польше, мы проводим предварительный анализ клиента на телефоне и компьютере для шпионских программ. Мы используем современное оборудование, методы и методы во время нашего антиинфракрасного исследования, которые были разработаны на протяжении нашего многолетнего опыта. Методы, которые мы используем, позволяют нам обнаруживать подслушивание в любом месте и в любое время.

Наше предложение адресовано компаниям, учреждениям, а также отдельным лицам. Мы используем самое современное оборудование и аксессуары, доступные в Польше. После службы мы предоставляем отчет о проведенном исследовании, который включает, среди прочего. цель и масштаб исследования, результаты исследования, выводы и рекомендации по безопасности.

Неспециалисты ошибочно относят к компьютерным вирусам и другие виды вредоносных программ – программы-шпионы и даже спам. Известны десятки тысяч компьютерных вирусов, которые распространяются через Интернет по всему миру.

Создание и распространение вредоносных программ (в том числе вирусов) преследуется в России согласно Уголовному Кодексу РФ (глава 28, статья 273).

Особые виды вирусов

Установленные подслушивающие устройства могут быть обнаружены в компании, дома, в автомобиле, на телефоне, на компьютере. Преследование, злонамеренное или повторяющееся ходатайство, преследование или преследование, угрожающее чьей-либо безопасности, часто связаны с преступными действиями, такими как оскорбления и оскорбления, материальный ущерб, домашнее насилие. Примеры поведения, которые определяются как преследование, включают отслеживание жертв, шнуровку и непрерывное повторное приглашение. Эти действия особенно опасны, когда они могут принимать форму физического насилия, которое угрожает жизни жертвы.

Согласно доктрине информационной безопасности РФ, в России должен проводиться правовой ликбез в школах и вузах при обучении информатике и компьютерной грамотности по вопросам защиты информации в ЭВМ, борьбы с компьютерными вирусами, детскими порносайтами и обеспечению информационной безопасности в сетях ЭВМ.

Механизм

Детективное агентство обнаруживает попытки отслеживать сталкеров, которые беспокоят других пользователей в Интернете. Мы попытаемся отслеживать и анализировать клеветнический контент или угрозу, возникающую в онлайн-форумах. Результатом нашей деятельности является возможность получения электронных данных, которая полна доказательств, используемых в соответствии с применимым гражданским или уголовным правом. В рамках нашего онлайн-анализа мошенничества мы проверяем активность пользователей в сети.

Наше предложение включает полный анализ и идентификацию преступника. Что такое компьютерный вирус? Компьютерный вирус обычно представляет собой программу, предназначенную для саморепликации и разброса, заражая как можно больше компьютеров, без использования пользователями.

Вирусы распространяются, копируя свое тело и обеспечивая его последующее исполнение: внедряя себя в исполняемый код других программ, заменяя собой другие программы, прописываясь в автозапуск и другое. Вирусом или его носителем может быть не только программы, содержащие машинный код, но и любая информация, содержащая автоматически исполняемые команды - например, пакетные файлы и документы Microsoft Word и Excel, содержащие макросы . Кроме того, для проникновения на компьютер вирус может использовать уязвимости в популярном программном обеспечении (например, Adobe Flash, Internet Explorer, Outlook), для чего распространители внедряют его в обычные данные (картинки, тексты, и т. д.) вместе с эксплоитом, использующим уязвимость.

Что могут и чего не могут компьютерные вирусы

Когда зараженный файл запущен или когда компьютер загружается с диска или на вирусную дискету, вирус также работает. Часто вирус остается в памяти компьютера, чтобы иметь возможность заражать следующую исполняемую программу или доступ к следующей гибкой дискете.

Что делает вредоносные вирусы - их способность запускать компьютерные действия. Хотя некоторые из этих действий являются злобными и раздражающими, существуют вирусы, которые могут вызвать реальные катастрофы, уничтожить файлы данных, документы или сделать компьютер непригодным для использования.

Ныне существует немало разновидностей вирусов, различающихся по основному способу распространения и функциональности. Если изначально вирусы распространялись на дискетах и других носителях, то сейчас доминируют вирусы, распространяющиеся через Интернет. Растёт и функциональность вирусов, которую они перенимают от других видов программ.

Вирусы, меняющие файловую систему

Его цена была чрезвычайно высокой, но продукт был успешным. Это был вирус мозга, загрузочный вирус. Таким образом, антивирусные программы создаются для удаления компьютерных вирусов. Если первые антивирусные программы были чрезвычайно простыми, то, как и вирусы, сегодняшние программы являются истинными «шедеврами» алгоритмов и кода.

Действия при заражении вирусом

Вирусы могут поступать из разных источников. Поскольку вирус является исполняемым кодом, он может передаваться по всем обычным способам передачи информации между компьютерами. Почти три четверти инфекций произошли в компьютерных сетях, увеличивая ущерб за счет быстрого распространения вирусов по всей сети.

На сегодняшний день известно 6 основных типов вирусов: файловые, загрузочные, призраки (полиморфные), невидимки, скрипт-вирусы и макро-вирусы. Следует отличать вирусы от вредоносных кодов. К ним относятся Интернет-черви и программы, получившие название «Троянские кони».

Основные симптомы вирусного поражения: замедление работы некоторых программ, увеличение размеров файлов (особенно выполняемых), появление не существовавших ранее подозрительных файлов, уменьшение объема доступной оперативной памяти (по сравнению с обычным режимом работы), внезапно возникающие разнообразные видео и звуковые эффекты. При всех перечисленных выше симптомах, а также при других странных проявлениях в работе системы (неустойчивая работа, частые самостоятельные перезагрузки и прочее) следует немедленно произвести проверку системы на наличие вирусов.

В сетевых средах риск заражения вирусом значительно увеличивается. Другими источниками зараженных дискет были демонстрационные диски или архивированное программное обеспечение - около 6% зарегистрированных инфекций. В лучшем случае вирусы увеличивают размер файлов и уменьшают скорость ответа, влияя на производительность вашего компьютера.

Многие вирусы стремятся распространяться, а не влиять на компьютер, поэтому они не наносят умышленного вреда. Тем не менее, доброкачественные вирусы могут мешать другим программам или даже аппаратным средствам, замедлять или останавливать систему. Другие вирусы гораздо опаснее. Они могут изменять или уничтожать данные, удалять файлы и переформатировать жесткий диск.

Антивирусные программы

Способы противодействия компьютерным вирусам можно разделить на несколько групп:

Профилактика вирусного заражения и уменьшение предполагаемого ущерба от такого заражения;

Методика использования антивирусных программ, в том числе обезвреживание и удаление известного вируса;

Способы обнаружения и удаления неизвестного вируса.

Каковы симптомы вирусной системы? Тем, кто инициирован в области компьютерных вирусов, вероятно, не составит труда сказать, подозревается ли компьютер в заражении новым вирусом. Вирусы могут распространяться беспрепятственно только до тех пор, пока они остаются необнаруженными. По этой причине большинство вирусов не проявляют своего присутствия в системе. Только антивирусные программы могут обнаружить наличие такой инфекции. Однако есть несколько вирусов, которые заставляют их присутствовать в системе через сгенерированные побочные эффекты.

С давних времен известно, что к любому яду рано или поздно можно найти противоядие. Таким противоядием в компьютерном мире стали программы, называемые антивирусными. Данные программы можно классифицировать по пяти основным группам: фильтры, детекторы, ревизоры, доктора и вакцинаторы.

Антивирусы-фильтры - это резидентные программы, которые оповещают пользователя о всех попытках какой-либо программы записаться на диск, а уж тем более отформатировать его, а также о других подозрительных действиях (например о попытках изменить установки CMOS). При этом выводится запрос о разрешении или запрещении данного действия. Принцип работы этих программ основан на перехвате соответствующих векторов прерываний. К преимуществу программ этого класса по сравнению с программами-детекторами можно отнести универсальность по отношению как к известным, так и неизвестным вирусам, тогда как детекторы пишутся под конкретные, известные на данный момент программисту виды.

Некоторые специфические для вируса «симптомы»: системные файлы растут в длину, частое блокирование - большинство вирусов чрезвычайно плохо написаны и очень часто блокируют компьютер. Вышеприведенный текст является лишь предварительным просмотром отчета, чтобы узнать, может ли помочь содержание этого отчета.

Для версии для печати, которая может содержать изображения или таблицы, нажмите кнопку загрузки. Вирус - это программа, способная размножаться, сжимать программы на компьютере или в сети и вызывать различные эффекты от некоторых безвредных до некоторых разрушительных. В компьютерной области термин «вирус» используется из-за функционального сходства между этими фрагментами трески и микробиологическими жуками.

Наибольшее распространение в нашей стране получили программы-детекторы , а вернее программы, объединяющие в себе детектор и доктор . Наиболее известные представители этого класса - Aidstest, Doctor Web, MicroSoft AntiVirus. Антивирусы-детекторы рассчитаны на конкретные вирусы и основаны на сравнении последовательности кодов содержащихся в теле вируса с кодами проверяемых программ. Такие программы нужно регулярно обновлять, так как они быстро устаревают и не могут обнаруживать новые виды вирусов.

Влияние вирусов. Вирус попадает на ваш компьютер через передачу файлов - с дискеты или компакт-диска, из сети или в виде вложения в электронное письмо. Хорошо написанный вирус не будет отслеживать его присутствие некоторое время, потому что он может быть обнаружен, поэтому он попытается уделить время умножению. Его копии могут быть идентичны ему или быть разными. Как только он встретит определенные условия размножения, вирус начинает снимать голову в мире. Его эффекты могут быть не разрушительными: пение песни или отображение сообщений на экране: Вода обнаружена в микропроцессоре.

Ревизоры - программы , которые анализируют текущее состояние файлов и системных областей диска и сравнивают его с информацией, сохраненной ранее в одном из файлов данных ревизора. При этом проверяется состояние BOOT-сектора, таблицы FAT, а также длина файлов, их время создания, атрибуты, контрольная сумма. Анализируя сообщения программы-ревизора, пользователь может решить, чем вызваны изменения: вирусом или нет. При выдаче такого рода сообщений не следует предаваться панике, так как причиной изменений, например, длины программы может быть вовсе и не вирус.

Операция может быть скомпрометирована. Полиморфные вирусы затрудняют их обнаружение с помощью антивирусных сканеров, изменяя режим действия с каждой новой инфекцией. Мрачные предсказания вируса Микеланджело угрожают крахом около 5 миллионов компьютеров 6 марта.

Хотя известно, что обман возвращается к 6-12 месяцам. Как видно из названия, вирус безжалостен, атакуя не только файлы, но и определенные чипы внутри зараженного компьютера. Мелисса рассеивается гораздо быстрее, чем другие предыдущие вирусы, заражающие около 1 миллиона компьютеров. Этот вирус получен как вложение. А, новая версия Мелиссы, «в дикой природе». Не совсем другие предыдущие вирусы. До его появления текстовые файлы считались защищенными файлами. Трейдеры были небольшими фирмами, которые продавали свое программное обеспечение по очень низким ценам; некоторые из программ были условно-бесплатными, а некоторые из них были бесплатными.

К последней группе относятся самые неэффективные антивирусы вакцинаторы. Они записывают в вакцинируемую программу признаки конкретного вируса так, что вирус считает ее уже зараженной.

Отдел образования администрации Орджоникидзевского района

Компьютерные вирусы

Реферат по информатике

Исполнитель:

Некоторые компании иногда пытались продвигаться, но никто не заплатил серьезных денег за потенциальную проблему. Полиморфные макровирусы будут размножаться; кажется, что они представляют собой гораздо более серьезную проблему, чем стелс-вирусы, потому что скрытность направляется на проверки на основе контрольных сумм и полиморфизма в отношении сканеров, которые являются наиболее используемыми инструментами. И каждый полиморфный вирус будет источником ложных тревог, и это приведет к значительно большей работе от исследователей, чем к тем, которые были поданы для других вирусов.

Новиков Александр

9 “В” класс

Руководитель:

Назимова Елена Анатольевна

учитель информатики

Екатеринбург 1999 г.

Что такое компьютерный вирус?

Компьютерный вирус – это специально написанная небольшая по размерам программа, которая может «приписывать» себя к другим программам, а также выполнять различные нежелательные действия на компьютере. Программа, внутри которой находится вирус, называется «зараженной». Когда такая программа начинает работу, то сначала управление получает вирус. Вирус находит и «заражает» другие программы, а также выполняет какие-нибудь вредные действия (например, портит файлы или таблицу размещения файлов на диске, «засоряет» оперативную память и т. д.). Вирус это программа, обладающая способностью к самовоспроизведению. Такая способность является единственным свойством, присущим всем типам вирусов. Вирус не может существовать в «полной изоляции». Это означает, что сегодня нельзя представить себе вирус, который бы так или иначе не использовал код других программ, информацию о файловой структуре или даже просто имена других программ. Причина этого довольно понятна: вирус должен каким-нибудь способом обеспечить

Существует все больше вирусов электронной почты интернет-червя. По мере появления все большего количества вирусов результат заключается в том, что сканеры станут больше и базы данных, которые они используют, поэтому загрузка базы данных займет больше времени, и потребуется больше памяти. Усилия по поддержанию современных сканеров будут очень высокими, поэтому некоторые производители антивирусных программ либо бросят их, сосредоточившись на шашках на основе контрольных сумм, либо берут их у исследовательских компаний.

Альтернатива платным программам

Кроме того, сохранится только антивирусная продукция с удобным интерфейсом с небольшим временем выполнения и интуитивно понятным использованием. В качестве профилактических мер мы рекомендуем. Установка хорошего антивируса. Не открывайте вложения электронной почты с подозрительным телом сообщения или автором которого вы не знаете.

передачу себе управления.

Основные типы компьютерных вирусов

Существует совершенно формальная система, позволяющая классифицировать компьютерные вирусы и называть их таким образом, чтобы избежать ситуации, когда один и тот же вирус имеет неузнаваемо разные имена в классификации разных разработчиков антивирусных программ. Несмотря на это, всё ещё нельзя сказать о полной унификации имён и характеристик вирусов. В значительной степени это определяется тем, что к моменту, когда были сформулированы некоторые «правила игры», уже существовали антивирусные средства, работающие в собственной системе обозначений. Всеобщая унификация потребовала бы приложить значительные усилия и модифицировать программы и документацию. В ряде случаев это было сделано. Мы станем исходить из того, что обычному пользователю нет необходимости вникать во все тонкости функционирования вируса: объекты атаки, способы заражения, особенности проявления и пр. Но желательно знать, какими бывают вирусы, понимать общую схему их работы.

Среди всего разнообразия вирусов можно выделить следующие основные группы:

загрузочные вирусы ; так называют вирусы, заражающие загрузочные секторы дискет и винчестеров;

файловые вирусы; в простейшем случае такие вирусы заражают исполняемые файлы; если с загрузочными вирусами всё более или менее ясно, то файловые вирусы это гораздо менее определённое понятие; достаточно, к примеру, сказать, что файловый вирус может вообще не модифицировать файл (вирусы-спутники и вирусы семейства Dir-II);

загрузочно-файловые вирусы; такие вирусы обладают способностью заражать как код загрузочных секторов, так и код файлов. Таких вирусов не очень много, но среди них встречаются чрезвычайно злобные экземпляры (например, известный вирус OneHalf).

Вирусы, написанные на т.н. макроязыках , формально являются файловыми, но заражают не исполняемые файлы, а файлы данных , правда, устроенные так, что их можно заражать, это уже на совести издателей программного обеспечения.

Испорченные и зараженные файлы

Компьютерный вирус может испортить, т.е. изменить надлежащим образом, любой файл на имеющихся на компьютере дисках. Но некоторые виды файлов вирус может заразить. Это означает, что вирус может «внедриться» в эти файлы, т.е. изменить их так, что они будут содержать вирус, который при некоторых обстоятельствах может начать свою работу.

Следует заметить, что тексты программ и документов, информационные файлы баз данных, таблицы табличных процессоров и другие аналогичные файлы не могут быть заражены вирусом, он может их только испортить.

Вирусом могут быть заражены следующие виды файлов:

1. Исполнимые файлы, т.е. файлы с расширениями имени.COM и.EXE, а также оверлейные файлы, загружаемые при выполнении других программ. Вирус в зараженных исполнимых файлах начинает свою работу при запуске той программы, в которой он находится. Наиболее опасны те файловые вирусы, которые после своего запуска остаются в памяти резидентно они могут заражать файлы и вредить до следующей перезагрузки компьютера. А если они заразят любую программу, запускаемую из файла AUTOEXEC.BAT или CONFIG.SYS, то и при перезагрузке с жесткого диска вирус снова начнёт свою работу.

2. Загрузчик операционной системы и главная загрузочная

запись жесткого диска. Эти области поражают загрузочный вирус.

Такой вирус начинает свою работу при начальной загрузке компьютера и становится резидентным, т.е. постоянно находится в памяти компьютера. Механизм распространения – заражение загрузочных записей вставляемых в компьютер дискет. Часто такие вирусы состоят из двух частей, поскольку загрузочная запись и главная загрузочная запись имеют небольшой размер ив них трудно разместить целиком всю программу вируса. Часть вируса, не помещающаяся в них, располагается в другом участке диска, например в конце корневого каталога диска или в кластере в области данных диска (обычно такой кластер объявляется дефектным, чтобы программа вируса не была затёрта при записи данных на диск).

3. Драйверы устройств, т.е. файлы, указываемые в приложении Device файла CONFIG.SYS. Вирус, находящийся в них, начинает свою работу при каждом обращении к соответствующему устройству. Вирусы заражающие драйверы устройств, очень мало распространены, поскольку драйверы редко переписывают с одного компьютера на другой. То же относится и к системным файлам DOS их заражение также теоретически возможно, но для распространения малоэффективно.

Как правило, каждая конкретная разновидность вируса может заражать только один или два типа файлов. Чаще всего встречаются вирусы, заражающие исполнимые файлы. Некоторые вирусы заражают только.COM-файлы, некоторые – только.EXE-файлы, а большинство и те и другие. На втором месте по распространенности загрузочные вирусы. Некоторые вирусы заражают и файлы, и загрузочные области дисков. Вирусы, заражающие драйверы устройств, встречаются крайне редко, обычно такие вирусы умеют заражать и исполнимые файлы.

Вирусы, меняющие файловую систему

В последнее время получили распространение вирусы нового типа – вирусы, меняющие файловую систему на диске. Эти вирусы обычно называются Dir. Такие вирусы прячут своё тело в некоторый участок диска (обычно в последний кластер диска) и помечают его в таблице размещения файлов (FAT) как конец файла. Для всех.COM- и.EXE-файлов содержащиеся в соответствующих элементах каталога указатели на первый участок файла заменяются ссылкой на участок диска, содержащий вирус, а правильный указатель в закодированном виде прячется в неиспользуемой части элемента каталога. Поэтому при запуске любой программы в память загружается вирус, после чего он остаётся в памяти резидентно, подключается к программам DOS для обработки файлов на диске и

при всех обращениях к элементам каталога выдаёт правильные ссылки.

Таким образом, при работающем вирусе файловая система на диске кажется совершенно нормальной. При поверхностной просмотре зараженного диска на «чистом» компьютере ничего странного не наблюдается. Разве лишь при попытке прочесть или скопировать с зараженной дискеты программные файлы в них будут прочтены или скопированы только 512 или 1024 байта, даже если файл гораздо длиннее. А при запуске любой исполнимой программы с зараженного таким вирусом диска этот диск, как по волшебству, начинает казаться исправным (неудивительно, ведь компьютер при этом становится зараженным).

При анализе на «чистом» компьютере с помощью программ ChkDsk или NDD файловая система зараженного Dir-вирусом диска кажется совершенно испорченной. Так, программа ChkDsk выдаёт кучу сообщений о пересечениях файлов («…cross linked on cluster...») и о цепочках потерянных кластеров («… lost clusters found in … chains»). Не следует исправлять эти ошибки программами ChkDsk или NDD – при этом диск окажется безнадёжно испорченным. Для исправления зараженных этими вирусами дисков надо использовать только специальные антивирусные программы (например, последние версии Aidstest).

«Невидимые» и

самомодифицирующиеся вирусы

Чтобы предотвратить своё обнаружение, некоторые вирусы применяют довольно хитрые приёмы маскировки. Речь пойдёт о двух из них: «невидимых» и самомодифицирующихся вирусах.

«Невидимые» вирусы. Многие резидентные вирусы (и файловые, и загрузочные) предотвращают своё обнаружение тем, что перехватывают обращения DOS (и тем самым прикладных программ) к зараженным файлам и областям диска и выдают их в исходном (незараженном) виде. Разумеется этот эффект наблюдается только на зараженном компьютере на «чистом» компьютере изменения в файлах и загрузочных областях диска можно легко обнаружить.

Заметим, некоторые антивирусные программы могут обнаруживать «невидимые» вирусы даже на зараженном компьютере. Так, программа ADinf фирмы «Диалог-Наука» для этого выполняет чтение диска, не пользуясь услугами DOS, а программа AVSP фирмы «Диалог-МГУ» – «отключает» на время

проверки вирус (последний метод работает не всегда).

Некоторые антивирусные программы используют для борьбы с вирусами свойство «невидимых» файловых вирусов «вылечивать» зараженные файлы. Они считывают (при работающем вирусе) информацию из зараженных файлов и записывают их на диск в файл или файлы, где эта информация хранится в неискаженном виде. Затем, уже после загрузки с «чистой» дискеты, исполнимые файлы восстанавливаются в исходном виде.

Самомодифицирующиеся вирусы. Другой способ, применяемый вирусами для того, чтобы укрыться от обнаружения, модификация своего тела. Многие вирусы хранят большую часть своего тела в закодированном виде, чтобы с помощью дизассемблеров нельзя было разобраться в механизме их работы. Самомодифицирующиеся вирусы используют этот приём и часто меняют параметры этой кодировки, а кроме того, изменяют и свою стартовую часть, которая служит для раскодировки остальных команд вируса. Таким образом, в теле подобного вируса не имеется ни одной постоянной цепочки байтов, по которой можно было бы идентифицировать вирус. Это, естественно, затрудняет нахождение таких вирусов программами-детекторами.

Однако программы-детекторы всё же научились ловить «простые» самомодифицирующиеся вирусы. В этих вирусах вариации механизма расшифровки закодированной части вируса касаются только использования тех или иных регистров компьютера, констант шифрования, добавления «незначащих» команд и т.д. И программы-детекторы приспособились обнаруживать команды в стартовой части вируса, несмотря на маскирующие изменения в них. Но в последнее время появились вирусы с чрезвычайно сложными механизмами самомодификации. В них стартовая часть вируса генерируется автоматически по весьма сложным алгоритмам: каждая значащая инструкция расшифровщика передаётся одним из сотен тысяч возможных вариантов, при этом используется более половины всех команд Intel-8088. Проблема распознавания таких вирусов довольно сложна, и полностью надёжного решения пока не получила. Впрочем, в некоторых антивирусных программах имеются средства для нахождения подобных вирусов, а в программе Dr. Web – также и эвристические методы обнаружения «подозрительных» участков программного кода, типичные для самомодифицирующихся вирусов.

Основные методы защиты от компьютерных вирусов

Для защиты от вирусов можно использовать:

общие средства защиты информации, которые полезны также и как страховка от физической порчи дисков, неправильно работающих программ или ошибочных действий пользователей;

профилактические меры, позволяющие уменьшить вероятность заражения вирусом;

  • специализированные программы для защиты от вирусов.

Общие средства защиты информации полезны не только для защиты от вируса. Имеются две основные разновидности этих средств:

копирование информации – создание копий файлов и системных областей дисков;

разграничение доступа предотвращает несанкционированное использование информации, в частности, защиту от изменений программ и данных вирусами, неправильно работающими программами и ошибочными действиями пользователей.

Несмотря на то, что общие средства защиты информации очень важны для защиты от вирусов, всё же их одних недостаточно. Необходимо и применение специализированных программ для защиты от вирусов. Эти программы можно разделить на несколько видов: детекторы, доктора (фаги), ревизоры (программы контроля изменений в файлах и системных областях дисков), доктора-ревизоры, фильтры (резидентные программы для защиты от вирусов) и вакцины (иммунизаторы). Приведём краткие определения этих понятий, а затем рассмотрим их подробно.

Программы-детекторы позволяют обнаружить файлы, зараженные одним из нескольких известных вирусов.

Программы-доктора , или фаги , «лечат» зараженные программы или диски, «выкусывая» из зараженных программ тело вируса, т.е. восстанавливая программу в том состоянии, в котором она находилась до заражения вирусом.

Программы-ревизоры сначала запоминают сведения о состоянии программ и системных областей дисков, а затем сравнивают их состояние с исходным. При выявлении несоответствий об этом сообщается пользователю.

Доктора-ревизоры – это гибриды ревизоров и докторов, т.е. программы, которые не только обнаруживают изменения в файлах и системных областях дисков, но и могут в случае изменений автоматически вернуть их в исходное состояние.

Программы-фильтры располагаются резидентно в оперативной памяти компьютера и перехватывают те обращения к операционной системе, которые используются вирусами для размножения и нанесения вреда, и сообщают о них пользователю.

Программы-вакцины, или иммунизаторы , модифицируют программы и диски таким образом, что это не отражается на работе программ, но тот вирус, от которого производится вакцинация, считает эти программы или диски уже зараженными. Эти программы крайне неэффективны и далее не рассматриваются.

Программы-детекторы и доктора

В большинстве случаев для обнаружения вируса, заразившего Ваш компьютер, можно найти уже разработанные программы-детекторы. Эти программы проверяют, имеется ли в файлах на указанном пользователем диске специфическая для данного вируса комбинация байтов. При её обнаружении в каком-либо файле на экран выводится соответствущее сообщение. Многие детекторы имеют режимы лечения или уничтожения зараженных файлов.

Следует подчеркнуть, что программы-детекторы могут обнаруживать только те вирусы, которые ей «известны». Программа Scan фирмы McAfee Associates и Aidstest Д.Н.Лозинского позволяют обнаруживать около 1000 вирусов, но всего их более пяти тысяч! Некоторые программы-детекторы, например Norton AntiVirus или AVSP фирмы «Диалог-МГУ», могут настраиваться на новые типы вирусов, им необходимо указать лишь комбинации байтов, присущие этим вирусам. Тем не менее невозможно разработать такую программу, которая могла бы обнаруживать любой заранее неизвестный вирус.

Таким образом, из того, что программа не опознаётся детекторами как зараженная, не следует, что она здорова – в ней могут сидеть какой-нибудь новый вирус или слегка модифицированная версия старого вируса, неизвестные программам-детекторам.

Программы-ревизоры

Программы-ревизоры имеют две стадии работы. Сначала они запоминают сведения о состоянии программ и системных областей дисков (загрузочного сектора и сектора с таблицей разбиения жесткого диска). Предполагается, что в этот момент программы и системные области дисков не заражены. После этого с помощью программы-ревизора можно в любой момент сравнить состояние программ и системных областей дисков с исходным. О выявленных

несоответствиях сообщается пользователю.

Многие пользователи включают команду запуска программы- ревизора в командный файл AUTOEXEC.BAT, чтобы проверка состояния программ и дисков проходила при каждой загрузке операционной системы. Это позволяет обнаружить заражение компьютерным вирусом, когда он ещё не успел нанести большого вреда. Более того, та же программа-ревизор сможет найти повреждённые вирусом файлы.

Программы-фильтры

Одной из причин, из-за которых стало возможным такое явление, как компьютерный вирус, является отсутствие в операционной системе MS DOS эффективных средств для защиты информации от несанкционированного доступа. Из-за отсутствия средств защиты компьютерные вирусы могут незаметно и безнаказанно изменять программы, портить таблицы размещения файлов и т.д.

В связи с этим различными фирмами и программистами разработаны программы-фильтры, или резидентные программы для защиты от вируса, которые в определённой степени восполняют указанный недостаток DOS. Эти программы располагаются резидентно в оперативной памяти компьютера и «перехватывают» те обращения к операционной системе, которые используются вирусами для размножения и нанесения вреда. Такими «подозрительными» действиями являются, в частности, изменение.COM и.EXE-файлов, снятие с файла атрибута «только для чтения», прямая запись на диск (запись по абсолютному адресу), форматирование диска установка «резидентной» (постоянно находящейся в оперативной памяти) программы.

При каждом запросе не «подозрительное» действие на экран компьютера выводится сообщение о том, какое действие затребовано и какая программа желает его выполнить. Можно либо разрешить выполнение этого действия, либо запретить его (рис. 1).

Некоторые программы-фильтры не «ловят» подозрительные действия, а проверяют вызываемые на выполнение программы на наличие вирусов. Это, понятно, вызывает замедление работы компьютера.

Степень защиты, обеспечиваемую программами-фильтрами, не следует переоценивать, поскольку многие вирусы для своего размножения и нанесения вреда обращаются непосредственно к программам операционной системы, не используя стандартный способ вызова этих программ через прерывания, а резидентные программы для защиты от вируса перехватывают только эти прерывания. Кроме того, программы-фильтры не помогают от заражения винчестера вирусами, которые распространяются через загрузочный сектор, поскольку такое заражение происходит при загрузке DOS, т.е. до запуска любых программ или установки драйверов.

Однако преимущества использования программ-фильтров весьма значительны – они позволяют обнаружить многие вирусы на самой ранней стадии, когда вирус ещё не успел размножиться и что-либо испортить. Тем самым можно свести убытки от вируса к минимуму.

Что могут и чего не могут

компьютерные вирусы

Из-за незнания механизма работы компьютерных вирусов, а также под влиянием различных слухов и некомпетентных публикаций в печати часто создаётся своеобразный комплекс боязни вирусов, т.н. «вирусофобия». Этот комплекс имеет два проявления.

1. Склонность приписывать любое повреждение данных или необычное явление на компьютере действию вирусов. Например, не форматируется дискета, это для «вирусофоба» не возможный дефект дискеты или дисковода, а действие вируса. Если на жёстком диске появляется сбойный блок, то в этом тоже, разумеется, виноват вирус. На самом же деле необычные явления на компьютере чаще вызваны ошибками пользователя, программ или дефектами оборудования.

2. Преувеличенные представления о возможностях вирусов. Некоторые думают, например, что достаточно вставить в дисковод зараженную дискету, чтобы компьютер заразился вирусом. Распространено также мнение, что для компьютеров, объединённых

в сеть, или даже просто стоящих в одной комнате, заражение одного компьютера обязательно тут же приведёт к заражению остальных.

Лучшим лекарством от вирусофобии является знание того, как работают вирусы, что они могут и чего не могут. Вирусы являются обычными программами и не могут совершать никаких сверхъестественных действий.

Для того чтобы компьютер заразился вирусом, необходимо, чтобы на нём хотя бы один раз была выполнена программа, содержащая вирус. Поэтому первичное заражение компьютера вирусом может произойти в одном из следующих случаев:

на компьютере была выполнена зараженная программа типа.COM или.EXE или зараженный модуль оверлейной программы ­ ;

компьютер загружался с дискеты, содержащей зараженный загрузочный сектор;

  • на компьютере была установлена зараженная операционная система или зараженный драйвер устройства;

Отсюда следует, что нет никаких оснований бояться заражения компьютера вирусом, если:

  • на компьютер переписываются тексты программ, документов, информационные файлы баз данных или табличных процессоров и т.д. Эти файлы не являются программами, а поэтому они не могут быть заражены вирусом;
  • на незараженном компьютере производится копирование файлов с одной дискеты на другую. Если компьютер «здоров», то ни он сам, ни копируемые дискеты не будут заражены вирусом. Единственный вариант передачи вируса в этой ситуации это копирование зараженного файла: при этом его копия, разумеется, тоже будет «заражена», но ни компьютер, ни какие-то другие файлы заражены не будут;
  • с помощью имеющихся на жестком диске незараженного компьютера текстовых процессоров, табличных процессоров, систем управления базами данных и других программ обрабатываются информационные файлы, содержащиеся на дискетах.

Действия при заражении вирусом

При заражении компьютера вирусом (или при подозрении на это) важно соблюдать четыре правила.

  1. Прежде всего не надо торопиться и принимать опрометчивых решений непродуманные действия могут привести не только к потере части файлов которые можно было бы и восстановить, но и к повторному заражению компьютера.

2. Одно действие должно быть выполнено немедленно – надо выключить компьютер, чтобы вирус не продолжал своих разрушительных действий.

3. Все действия по обнаружению вида заражения и лечению компьютера следует выполнять только при загрузке компьютера с защищённой от записи «эталонной» дискеты с операционной системой. При этом следует использовать только программы (исполнимые файлы), хранящиеся на защищённых от записи дискетах. Несоблюдение этого правила может привести к очень тяжелым последствиям, поскольку при загрузке DOS или запуске программы с зараженного диска в компьютере может быть активирован вирус, а при работающем вирусе лечение компьютера будет бессмысленным, т.к. оно будет сопровождаться дальнейшим заражением дисков и программ.

4. Если используется резидентная программа-фильтр для защиты от вируса, то наличие вируса в какой-либо программе можно обнаружить на самом раннем этапе, когда вирус не успел ещё заразить другие программы и испортить какие-либо файлы. В этом случае следует перезагрузить DOS с дискеты и удалить зараженную программу, а затем переписать эту программу с эталонной дискеты или восстановить её из архива. Для того чтобы выяснить, не испортил ли вирус каких-то других файлов, следует запустить программу-ревизор для проверки изменений в файлах, желательно с широким списком проверяемых файлов. Чтобы в процессе проверки не продолжать заражение компьютера, следует запускать исполнимый файл программы-ревизора, находящийся на дискете.

Лечение компьютера. В случае, когда вирус уже успел заразить или испортить какие-то файлы на дисках компьютера, необходимо выполнить следующие действия.

  1. Перезагрузить операционную систему DOS с заранее подготовленной эталонной дискетой. Эта дискета, как и другие дискеты, используемые при ликвидации последствий заражения компьютерным вирусом, должна быть снабжена наклейкой для защиты от записи, чтобы вирус не смог заразить или испортить файлы на этих дискетах. Заметим, что перезагрузку не следует выполнять с помощью сочетания клавиш Ctrl+Alt+Del , т.к. некоторые вирусы ухитряются «переживать» такую перезагрузку.
  2. Если для компьютера имеется программа для установки конфигурации (она вызывается при нажатии определенной комбинации клавиш во время начальной загрузки компьютера), то следует выполнить эту программу и проверить, правильно ли установлены параметры конфигурации компьютера, т.к. они могут быть испорчены вирусом. Если они установлены неправильно, то их надо переустановить.
  1. Если имеются программы-детекторы для обнаружения того вируса, которым заражен компьютер, следует запустить эти программы для проверки дисков компьютера. Чтобы найти нужную программу, можно поочередно запускать имеющиеся программы-детекторы для проверки зараженного диска (при этом лучше не использовать те режимы программ-детекторов, в которых они лечат или удаляют без подтверждения зараженные файлы). Сначала имеет смысл запускать программы, обнаруживающие сразу несколько вирусов, например Scan или Aidstest. Если какая-либо из программ-детекторов сообщит о том, что она нашла вирус, то её надо использовать в процессе устранения последствий заражения компьютера вирусом, как это описано далее. Следует заметить, однако, что очень часто компьютеры заражаются сразу несколькими вирусами, поэтому, обнаружив один вирус, не следует успокаиваться, в компьютере может быть и второй, и третий вирус.
  2. Далее следует последовательно обезвредить все диски, которые могли подвергнуться заражению вирусом, как это описано ниже. Заметим, что если жесткий диск в компьютере разделён на несколько логических дисков, то при загрузки с дискеты может быть доступен только один логический диск тот, с которого загружается операционная система DOS. В этом случае следует сначала обезвредить логический диск, с которого загружается DOS, а затем загрузиться с жесткого диска и обезвредить другие логические диски.

Лечение диска. Если на диске для всех нужных файлов имеются копии в архиве, проще всего заново отформатировать диск, а затем восстановить все файлы на этом диске с помощью архивных копий. Предположим теперь, что на диске имеются нужные файлы, копий которых нет в архиве. Для определённости будем считать, что этот диск находится на дисководе (В:). Необходимо выполнить следующие действия.

  1. Запустить для диска программу-детектор, обнаруживающую тот вирус, заражению которым подвергается компьютер (если не ясно, какой детектор обнаруживает вирус, следует запускать программы-детекторы по очереди, пока одна из них не обнаружит вирус). Режим лечения при этом лучше не устанавливать.

Если программа-детектор обнаружила загрузочный вирус, можно смело использовать её режим лечения для устранения вируса. При обнаружении вируса типа Dir его также надо удалить с помощью той или иной антивирусной программы, не коем случае не используя для этого программы типа NDD и ChkDsk.

  1. Теперь, когда известно, что вирусов типа Dir на диске нет, можно проверить целостность файловой системы и поверхности

диска с помощью программы NDD: NDD B: \C. Если повреждения файловой системы значительны, то целесообразно скопировать с диска все нужные файлы, копий которых нет в архиве, на дискеты и заново отформатировать диск. Если диск имеет сложную файловую структуру, то можно попробовать откорректировать её с помощью программы DiskEdit из комплекта Norton Utilites.

  1. Если сведения о файлах на диске для программы-ревизора сохранились, то полезно запустить программу-ревизор для диагностики изменений в файлах. Это позволит установить, какие файлы были заражены или испорчены вирусом. Если программа-ревизор выполняет также и функцию доктора, можно доверить ей и восстановление испорченных файлов.
  2. Удалить с диска все ненужные файлы, а также файлы, копии которых имеются в архиве. Те файлы, которые не были изменены вирусом (это можно установить с помощью программы-ревизора), удалять не обязательно.

Ни в коем случае нельзя оставлять на диске.COM- и.EXE-файлы, для которых программа-ревизор сообщает, что они были изменены. Те.COM- и.EXE-файлы, о которых неизвестно, изменены они вирусом или нет, следует оставлять на диске только при самой крайней необходимости.

  1. Если диск, который вы обрабатываете, является системным (т.е. с него можно загрузить операционную систему DOS), то на него следует заново записать загрузочный сектор и файлы операционной системы. Это можно сделать командой SYS.
  2. Если компьютер заразился файловым вирусом и вы не производили лечения с помощью ревизора-доктора, следует выполнить программу-доктор для лечения данного диска. Зараженные файлы, которые программа-доктор не смогла восстановить, следует уничтожить. Разумеется, если на диске остались только те файлы, которые не могут заражаться вирусом (например, исходные тексты программ и документы), то программу для уничтожения вируса для данного диска выполнять не надо.
  3. С помощью архивных копий следует восстановить файлы, размещавшиеся на диске.
  4. Если вы не уверены в том, что в архиве не было зараженных файлов, и у имеется программа для обнаружения или уничтожения той версии вируса, которой был заражен компьютер, то следует ещё раз выполнить эту программу для диска. Если на диске будут обнаружены зараженные файлы, то те из них, которые можно восстановить с помощью программы для уничтожения вируса, надо скопировать в архив, а остальные удалить с диска и из архива.

Такой обработке следует подвергнуть все диски, которые могли

быть заражены или испорчены вирусом.

Если имеется хорошая антивирусная программа-фильтр, целесообразно после заражения компьютера вирусом хотя бы некоторое время работать только запустив эту программу.

Профилактика против

заражения вирусом

Меры по защите от вирусов можно разбить на несколько групп.

Копирование информации и разграничение доступа:

  1. Необходимо иметь архивные или эталонные копии используемых пакетов программ и данных и периодически архивировать те файлы, которые вы создавали или изменяли. Перед архивацией файлов целесообразно проверить их на отсутствие вирусов с помощью программы-детектора (например, AidsTest и Dr.Web). Важно, чтобы информация копировалась не слишком редко тогда потери информации при её случайном уничтожении будут не так велики.
  2. Целесообразно также скопировать на дискеты сектор с таблицей разделения жесткого диска, разгрузочные сектора всех логических дисков и содержимое CMOS (энергонезависимой памяти компьютера). Копирование и восстановление этих данных можно сделать с помощью программы Rescue из комплекса Norton Utilities 8.0 (в предыдущих версиях Norton Utilities копирование этих областей на дискету осуществлялось с помощью пункта «Create rescue diskette» программы DiskTool, а их восстановление с помощью пункта «Restore rescue diskette» той же программы).
  3. Следует устанавливать защиту от записи на дискетах с файлами, которые не надо изменять. На жестком диске целесообразно создать логический диск, защищенный от записи, и разместить на нём программы и данные, которые не надо изменять.
  4. Не следует переписывать программное обеспечение с других компьютеров (особенно тех, к которым могут иметь доступ различные безответственные лица), т.к. оно может быть заражено вирусом. Однако следует заметить, что распространяемые производителями «фирменные» дискеты с программами, как правило, не содержат вирусов.

Проверка поступающих извне данных:

1. Все принесенные извне дискеты перед использованием следует проверить на наличие вируса с помощью программ- детекторов. Это полезно делать даже в тех случаях, когда нужно использовать на этих дискетах только файлы с данными – чем

раньше будет обнаружен вирус, тем лучше. Для проверки можно использовать программу AidsTest. Например, для проверки дискеты А: следует ввести команду: AIDSTEST A: /S /G . Здесь режим /S задаёт медленную работу для поиска испорченных вирусов, а режим /G – проверку всех файлов на диске.

  1. Если принесённые программы записаны на дискеты в сархивированном виде, следует извлечь файлы из архива и проверить их сразу после этого. Например, если файлы извлечены в каталог C:\TEMP, то надо ввести команду AIDSTEST C:\TEMP\*.* /S /G.
  2. Если программы из архивов можно извлечь только программой установки пакета программ, то надо выполнить установку этого пакета и сразу после этого проверить записанные на диск файлы, как это описано выше. Желательно выполнять установку при включенной резидентной программе-фильтре для защиты от вирусов.

Защита от загрузочных вирусов:

  1. На компьютерах, которых содержатся в BIOS программа установки конфигурации позволяет отключить загрузку с дискеты, желательно это сделать, тогда никакие загрузочные вирусы не страшны.
  2. Если требуется загрузить компьютер с дискеты, то нужно пользоваться только защищенной от записи «эталонной» дискетой с операционной системой.

Заразная «Мелиса»

Недавно в газете «Труд» опубликована заметка о новом компьютерном супервирусе под названием «Мелиса» – по имени девушки из стрип-бара (Флорида,США). Девид Смит, обвиняемый в написании и засылке в компьютерную сеть вируса нового поколения, пошел современным революционным путём. Он вписал свой вирус в программу электронной почты и, учитывая крайнюю популярность секс-сайтов Интернета, тем самым предугадал его взрывное распрастранение. Его послания с вирусом (с примечанием, что это почта от друзей) приняли первые посетители дискуссионной группы Alt.sex,и сразу же каждый из получателей немедленно привёл в действие программу, которая разослала 50 копий письма их собственным друзьям, используя адресную книгу в их комутационной программе. В тексте письма список секс-сайтов и перечень паролей к ним. В считанные часы цепная реакция охватила компьютерные сети на всех пяти континентах планеты. «Мелиса» не была столь уж убийственной, она лишь слегка изменяла программу

редактор, прячась в ней. Смит показал, как легко могут распространятся в компьютерах программы на много опаснее «Мелисы».

Компании, специализирующиеся на выпуске антивирусных программ уже объявили о необходимости создания принципиально новой защиты. Программы будущего, по их словам, будут способны вырабатывать у компьютеров некий иммунитет, как известным, так и новым «инфекциям», различать неизвестные вирусы и уничтожать их ещё до того, как они доберутся до дисков компьютерной памяти.

ИСПОЛЬЗУЕМАЯ ЛИТЕРАТУРА

  1. Информатика. Компьютерные вирусы. Приложение к газете «Первое сентября» № 37, 1997 г.
  2. В.Э.Фигурнов. IBM PC для пользователя. 1996 г.
  3. Газета «Труд», статья. За апрель, 1999 г.

КОМПЬЮТЕРНЫЕ ВИРУСЫ

Реферат по информатике

ученика 9”в” класса

средней школы № 67

Новикова Александра

г. Екатеринбург