Файл: Исследование проблем борьбы с вирусами и антивирусные программы ..pdf
Добавлен: 06.04.2023
Просмотров: 207
Скачиваний: 2
ВВЕДЕНИЕ
Актуальность темы. Компьютерные вирусы похожи на биологические вирусы. Биологический вирус попадает в организм, повреждает тело, распространяется на другие тела и в конечном итоге уничтожается внутренней иммунной системой или внешними средствами. Аналогично, компьютерный вирус входит в компьютерную систему и привязывается к программе. Когда приложение запускается, вирус активируется и распространяется на другие части системы. Присоединившись к другой программе, вирус получает хост. Когда выполняется хост-программа, вирус также выполняется. Каждая зараженная программа, в свою очередь, заражает другие программы, а вирус распространяется. Вирусы могут быть либо доброкачественными, либо деструктивными. Если они доброкачественны, они не нанесут реального ущерба, но могут привести к безобидным изменениям, таким как сбой дисплея на мониторе или внесение некоторых звуков или ложных тревог. Однако, если они являются разрушительными, вирусы могут нанести реальный ущерб системе, например, затормозить дисковое пространство или основную память, используя процессор. На данный момент насчитано более 40 000 различных вирусов. В последние годы число развязанных вирусов резко возросло, и степень ущерба (в утерянных данных, времени и проницаемости) оценивается в несколько миллиардов долларов США в год.
Целью данной курсовой работы является рассмотреть проблем борьбы с вирусами и анализ антивирусных программ. Для достижения поставленной цели необходимо решить следующие задачи:
- Дать определение понятию вирусы;
- Проанализировать типы вирусов;
3 Выявить методы борьбы с вирусами;
4 Выяснить принцип работы антивирусных программ.
1. КОМПЬЮТЕРНЫЕ ВИРУСЫ
1.1 Компьютерный вирус
Компьютерный вирус – это вредоносная программа, загруженная на компьютер пользователя без ведома пользователя и выполняющая вредоносные действия.
Термин «компьютерный вирус» впервые был официально определен Фредом Коэном в 1983 году. Компьютерные вирусы никогда не встречаются естественным образом. Они всегда вызваны людьми. Однако, когда они созданы и выпущены, их распространение не находится под контролем человека. После входа в компьютер вирус присоединяется к другой программе таким образом, что выполнение главной программы одновременно запускает действие вируса. Он может самореплицироваться, вставляя себя в другие программы или файлы, заражая их в процессе. Однако не все компьютерные вирусы являются разрушительными. Большинство из них выполняют действия, которые являются вредоносными по своему характеру, такие как уничтожение данных. Некоторые вирусы наносят ущерб, как только их код выполняется, а другие остаются бездействующими до тех пор, пока не начнется определенное событие (как запрограммировано), что заставляет их работать на компьютере. Вирусы распространяются, когда программное обеспечение или документы, к которым они присоединены, передаются с одного компьютера на другой с использованием сети, диска, методов совместного использования файлов или через зараженные вложения электронной почты. Некоторые вирусы используют разные стратегии скрытности, чтобы избежать их обнаружения с помощью антивирусного программного обеспечения. Например, некоторые могут заражать файлы, не увеличивая их размеры, в то время как другие пытаются избежать обнаружения, убивая задачи, связанные с антивирусным программным обеспечением, до того, как их можно будет обнаружить. Некоторые старые вирусы удостоверяются, что «последняя измененная» дата файла хоста остается неизменной при заражении файла.
1.2 История появления первых вирусов
История появления и эволюции компьютерных вирусов, сетевых червей, троянских программ представляет собой достаточно интересный для изучения предмет. Зародившись как явление весьма необычное, как компьютерный феномен, в 1980-х годах, примитивные вирусы постепенно превращались в сложные технологические разработки, осваивали новые ниши, проникали в компьютерные сети. Идея вируса, заражающего другие программы и компьютеры, за двадцать лет трансформировалась в криминальный бизнес. Будучи изначально творчеством вирусописателей-исследователей, компьютерные вирусы стали оружием в руках интернет-преступников.
Одновременно происходило зарождение и становление индустрии антивирусной. Появившись в конце 1980-х, первые антивирусные разработки получили большую популярность, через 10 лет став обязательным к использованию программным обеспечением. Программисты, увлечённые разработкой антивирусных программ, становились основателями антивирусных компаний, небольшие и совсем мелкие компании выросли, некоторые из них стали гигантами индустрии. Конечно, повезло не всем — многие по разным причинам «сошли с дистанции» или были поглощены более крупными компаниями. Но антивирусная индустрия всё еще продолжает формироваться, и её, скорее всего, ждут большие изменения.
Помимо интереса теоретического, история развития вирусов может принести и практическую пользу — по ней можно предсказывать будущее развитие вредоносных программ, включая компьютерные в широком смысле этого слова, например, дальнейшую эволюцию вирусов на мобильных телефонах, проблемы безопасности «умных» домов будущего и т.п.
По-настоящему первый современный вирус появился в 1999 году 26 января. Вирус называвшийся Happy99(альтернативное название Ska) стал революционным в развитии вредосных программ. Он распространялся внедрившись в программу Microsoft Outlook, являвшимся в то время корпративным стандартом в Европе и США.
Одновременно с этим был найден относительно интересный макро-червь для
Microsoft Word — Caligula. Он имел доступ к системному реестру, просматривал ключи, соответствующие популярной программе шифрования PGP (Pretty Good Privacy), находил каталоги возможного нахождения программы и производил в них поиск базы данных ключей шифрования PGP версии 5.x. При обнаружении этой базы данных, вирус отправлял её на удалённый FTP-сервер.
В конце февраля того же года были зарегистрированы случаи с участием SK — первого вируса, заражающего файлы поддержки Windows (HLP-файлы).
Melissa — первый макро-червь для Microsoft Word, сочетавшего в себе также и функциональность интернет-червя. Сразу же после заражения системы он считывал адресную книгу почтовой программы MS Outlook и рассылал свои копии по первым 50 найденным адресам. В автоматизированных системах документооборота письма с червём обрабатывались без участия человека — в результате эпидемия Melissa моментально достигла своего пика и нанесла ощутимый ущерб компьютерным системам мира: такие гиганты индустрии, как Microsoft, Intel, Lockheed Martin были вынуждены временно отключить свои корпоративные службы электронной почты.
Gala (полное название GaLaDRieL) – первый вирус для графического пакета CorelDRAW. Написанный на скрипт-языке Corel Script, стал первым, кто оказался способен заражать файлы как самого CorelDRAW, так и Corel PHOTO-PAINT и Corel Ventura.
Infis — первый вирус, внедряющийся на самый низкий уровень безопасности — область системных драйверов Windows. Эта особенность делала вирус труднодоступным, антивирусные программы того времени были неспособны удалить вирус из системной памяти.
Bubbleboy, KakWorm — новое поколения червей, распространявшихся по электронной почте — уже без использования вложенных файлов и проникавших на компьютеры сразу же после прочтения зараженного письма. Первым из них стал Bubbleboy, вслед за которым последовал KakWorm. Все вирусы этого типа использовали «дыру», обнаруженную в системе безопасности Internet Explorer.
Babylonia — крайне сложный и опасный вирус, который также открыл новую страницу в области создания вирусов. Это был первый вирус-червь, который имел функции удаленного самообновления: ежеминутно он пытался соединиться с сервером, находящимся в Японии, и загрузить оттуда список вирусных модулей. В случае если в этом списке находился более «свежий» модуль, нежели уже установленный на зараженном компьютере, то вирус автоматически его загружал. Позднее технология удаленного самообновления была применена в червях Sonic, Hybris и многих других.
В те времена, вирусы действительно вызывали глобальную эпидемию. Это можно связать с только-только зарождением технологии, программных обеспечении и слабой развитостью сферы информационной защиты. В наши дни, отрасль по борьбе с вирусами невороятно продвинулся, поэтому большинство случаев заряжения происходят по вине незнания самого пользователя.
1.3 Типы вирусов
В этом разделе представлена широкая классификация вирусов. Большинство вирусов представляют собой «гибридные» комбинации различных свойств из нескольких классов.
Файловые вирусы — они чаще всего привязываются к программным файлам, но могут заражать любой файл исполняемым кодом, включая программные конфигурационные файлы. Когда программа, сценарий или конфигурация выполняются, вирус также выполняется.
Загрузочный вирус — компьютерный вирус, записывающийся в первый сектор гибкого или жёсткого диска и выполняющийся при загрузке компьютера с идущих после главной загрузочной записи, но до первого загрузочного сектора раздела. Перехватив обращения к дискам, вирус либо продолжает загрузку операционной системы, либо нет. Размножается вирус записью в загрузочную область других накопителей компьютера.
Многосторонние вирусы — заражают загрузочные записи, а также файлы. С его гибридным характером многопартийный вирус наследует худшие качества каждого из своих родителей и, следовательно, гораздо более заразителен и разрушителен, чем любой.
Макровирусы — это тип компьютерного вируса, разработанного на макроязыках, встроенных в прикладные программные пакеты, такие как Microsoft Office. Для их воспроизведения такие вирусы используют возможности макроязыков и с их помощью переносятся из одного зараженного файла в другой. Большинство этих вирусов написаны для MS Word.
Скрытые вирусы. Скрытые вирусы используют некоторые методы для предотвращения обнаружения. Одна из техник заключается в перенаправлении адресов внутри программы, указывающих на другие программы или системную информацию, и вместо этого они указывают на файл вируса. Когда программа требует эту дополнительную программу или системную информацию, она фактически запускает вирусный код. Это заражает файл без фактического ввода дополнительного кода, который может проявляться в качестве симптома для программного обеспечения для сканирования вирусов. Другая распространенная техника скрытности изменяет файл, но дисплей имеет размер, который был до заражения. Таким образом, он сводит на нет способность использовать длину файла в качестве индикатора заражения.
Зашифрованные вирусы. Зашифрованные вирусы пользуются преимуществами другого зашифрованного материала. Изначально зашифрованные вирусы появляются не как вирусы, а как безнадежные тарабарщины. Но когда запущена зараженная программа, небольшая часть простого, незашифрованного кода расшифровывает остальную часть вируса, а затем продолжает наносить ущерб. Когда и если обнаружен зашифрованный вирус, его очень сложно проанализировать, поскольку он не подвержен обратной инженерии, такой как незашифрованные вирусы. Это затрудняет определение структуры вируса и точного объема его полезной нагрузки. Шифрование наиболее полезно в сочетании с полиморфной стратегией.
Полиморфные вирусы. Полиморфные вирусы пытаются избежать обнаружения путем изменения их структуры или методов шифрования. Каждый раз, когда происходит заражение, полиморфный вирус меняет свою форму, запутывая программное обеспечение для сканирования вирусов (обнаружения). Поскольку антивирусные сканеры используют определенные уникальные характеристики «сигнатуру» для идентификации вирусов, любой вирус, который меняет его форму, представляет собой грозную новую проблему.
2. МЕТОДЫ БОРЬБЫ С КОМПЬЮТЕРНЫМИ ВИРУСАМИ
Для того, чтобы как-то противодействовать вирусу, в первую очередь необходимо отыскать его. Проблема заключается в том, что с точки зрения рядового пользователя он (вирус) ничем не отличается от обычной программы (если речь идет о трояне или черве), ну, а если речь идет о файловом вирусе, который заражает исполняемый файл? Тут даже опытный пользователь окажется бессилен (хотя, стоит заметить, подобные вирусы утратили свою актуальность на сегодняшний день и встречаются все реже, но об этом позже).
И теперь, на самом деле, я попытаюсь объяснить суть этого старого, но довольно эффективного метода обнаружения вирусов. Представьте, что вы являетесь следователем, который прибывает на место преступления. Где начинается каждое расследование? Правильно, с помощью отпечатка пальца! Я думаю, для вас не секрет, что отпечатки пальцев каждого человека уникальны, и шансы встретить такие отпечатки пальцев у других людей имеют тенденцию к нулю. Зная, кто владеет этими отпечатками, мы можем легко понять преступника. Так называемая «сигнатурная» проверка вирусов основана на аналогичном принципе.
Когда новый вирус попадает в руки исследователей, в первую очередь они выделяют «подпись» - конкретную последовательность байтов, соответствующую конкретному вирусу (или семейству вирусов), после чего он добавляется в антивирусную базу (из конечно, не забывая добавить метод лечения и просто удалить зараженный файл), и успешно начать использовать для обнаружения / удаления вредоносных программ путем проверки всех файлов, хранящихся на жестком диске. Как вы могли понять, все довольно просто, но именно эта техника остается одной из основных, используемых в антивирусах. В результате у нас есть механизм, позволяющий поймать довольно большую долю вирусов. Но, несмотря на это, у нее все еще есть недостатки. Одна из главных - необходимость постоянно обновлять базы данных подписи - я думаю, здесь все очевидно. Как уже упоминалось ранее, сигнатура представляет собой последовательность байтов, характерную для конкретного файла. И что произойдет, если несколько байтов из этой последовательности будут изменены или полностью исключены? Как будет вести себя антивирус? В такой ситуации все зависит от совести тех людей, которые разработали антивирусный движок. Если бы они подошли к этому процессу с умом и не кипятили, то, теоретически, нам следует предупредить, что файл подозрительный или является модификацией вируса. Но, к сожалению, это случается довольно редко, и большинство современных продуктов, направленных на защиту от такого типа угрозы, не справляются с этой задачей, которая угрожает заразить компьютер. Я не буду упоминать названия тех продуктов, которые подвержены этой «болезни» для антирекламы, но, поверьте, это один из самых популярных продуктов в России / Европе / Америке.