Файл: Исследование проблем борьбы с вирусами и антивирусные программы (Понятие вирусов).pdf
Добавлен: 18.05.2023
Просмотров: 294
Скачиваний: 3
Введение
Компьютер стал настоящим помощником человека и без него уже не может представить свое существование ни коммерческая организация, ни государственная структура. И в связи с этим обострились проблемы с защитой информации.
В современном мире информация имеет высокую ценность, что предопределяет ее значимость в информационной сфере. Важнейшей задачей информационной безопасности является защита информации от несанкционированного доступа, для чего специалистами используются различные способы и методы, направленные на сохранение конфиденциальности информационных данных.
Вирусы, которые получили широкое распространение в компьютерном мире техники, взбудоражили всю общественность. Большинство пользователей компьютеров беспокоят слухи о том, что используя компьютерные вирусы, злоумышленники могут взламывать сеть, грабить банки, красть предметы интеллектуальной собственности…
Раздел, отведенный компьютерным вирусам в информационной прессе, в настоящее время просто пестрит различными сообщениями о разработке новых видов вирусной инфекции. Но в непосредственной близости с этими сообщениями всегда можно найти рекламу средств пассивной и активной борьбы с вирусами, приведены рекомендации по защите.
Число известных вирусов насчитывается тысячами (в настоящее время по расчетам экспертов существует примерно три тысячи вирусов), но их число постоянно возрастает.
В начала зарождения компьютерной отрасли вирус не только существовал, но и постоянно развивался, при этом их отношение к своим носителям было весьма агрессивным. Для эффективной борьбы с ними ведущие программисты совершили попытку создания особой таблицы – классификация вирусов. На основе этой таблицы могла бы развиваться антивирусная база. Тем не менее, и сейчас этот замысел не реализован, поскольку вирусы не только многообразны, но и многочисленны, из-за чего т невозможно отнести их к определенной группе.
Программисты, которые борются с вирусами идут в ногу с их разработчиками. Сейчас на рынке антивирусные программы вышли на первое место по объему, в частности, по количеству проданных копий программ. Поэтому компании теперь включают антивирусные средства в комплекс программ для операционной системы.
К цели данной работы отнесу теоретический обзор основных типов компьютерных вирусов, а также методов борьбы с ними.
Соответственно поставленной цели, в работе решаются такие задачи:
- охарактеризовать компьютерные вирусы как средство угрозы информационной безопасности сетей;
- рассмотреть основные типы компьютерных вирусов, описать каждый из них;
- рассмотреть методы и способы борьбы с вирусами, устранение неполадок.
Объектом исследования являются компьютерные вирусы, предметом – их влияние на взаимодействие пользователей и компьютерной техники.
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ИСССЛЕДОВАНИЯ ПРОБЛЕМ С ВИРУСАМИ
1.1. Понятие вирусов
Вирусом называют преднамеренно написанную программу, которая способна самостоятельно внедряться в другие программы, создавая свои копии и внедряя эти копии в файлы или системную область компьютера или в вычислительную сеть с целью нарушить работу программ, испортить файлы или каталоги, создать различные помехи в работе компьютера.
Типичными признаками заражения компьютера вирусами являются нижеследующие:
- какие-то ранее работающие программы внезапно перестают работать, запускаться или внезапно зависают в процессе работы;
- увеличение длины исполняемого файла;
- быстрое сокращение объема свободной памяти диска;
- на носители появился дополнительный сбойный кластер, в котором вирус скрывает фрагменты или часть поврежденного файла;
- замедленно работают некоторые программы;
- в текстовом файле появился бессмысленный фрагмент;
- наблюдается попытка записи на защищенной дискете;
- на экране монитора стали появляться непонятные сообщения, которых ранее не было;
- появление файлов с непонятными временем и датой создания (несуществующий день несуществующего месяца, год из предыдущего столетия, час, минута или секунда, которые не укладываются в общепринятый интервал и другое);
- операционная система не загружается с жесткого диска;
- появление сообщений об отсутствии жесткого диска;
- информация на носителях испорчена.
По объекту заражения компьютерные вирусы классифицируют следующим образом:
- Файловые, которые заражают файлы определенного типа или нескольких типов (файлы в формате PE, файлы в формате СОМ или DOS-PE, макро-вирусы, которые заражают программы в PowerPoint, script-virus и т.д.).
- Загрузочные, которые заражают FLASH накопители, дискеты, жесткие диски.
- Комбинированные, которые заражают как загрузочные секторы, так и обычные файлы.
По способу внедрения файловые вирусы разделяют:
– на вирусы, которые замещают Overwrite (программный код). Это наиболее грубый из способов заражения, при этом тело заражаемой программы-жертвы частично или полностью теряется и замещается на тело вируса;
– спутник-вирус;
– вирус паразит (Parasitic) – это вирус, тело которого может внедриться в файл-жертву, жертва при этом не теряет функциональной способности;
– вирус-link использует характерные особенности по организации файловых систем;
– вирус-obj, вирус который внедряется в исходный текст ПО.
Характерные признаки функционирования файлового вируса можно увидеть на примере просто жизненного цикла этого вируса.
Типовой жизненный цикл файлового вируса состоит из двух основных стадий – хранение и исполнение.
Когда вирус находится на стадии хранения, он расположен на диске. Далее следует стадия исполнения состоящая из таких этапов, как:
1) загрузка;
Загрузка вируса – это последовательные действия, выполняемые операционной системой во время загрузки исполняемого файла в виртуальное пространство и при переходе функций управления к вирусу, который расположен по тому же адресу, где и стартовый код программы.
При упрощенной схеме загрузки в операционной системе Windows в оперативную память исполняемого файла процесс выглядит таким образом:
- исполняемый файл открывается;
- анализируется на корректность заголовок;
- формируется виртуальное адресное пространство исполняемого файла основанное на информации заголовков файла (базовый адрес в виртуальном пространстве, размер в адресном пространстве, число секций данных и кода, копирование элементов в адресное пространство);
- установить адреса функций библиотек операционной системы которые импортируются на основе информации из секции импорта;
- инициализировать стек и сформировать начальное заполнение регистров процессора;
- сформировать служебные структуры (блок с описанием первичного потока процесса (ТEB), блок с описанием процесса (РEB) и структур, которые определяют обработчиков структурного исключения (SEH);
- передать управление по адресу начальных инструкций исполняемого файла.
Когда вирус расположен в исполняемом файле, упакованный или зашифрованный, необходимо создать дополнительный этап загрузки, на котором выполняется расшифрование или распаковывания вируса. Эти операции осуществляются не операционной системой, а стартовым программным кодом распаковщика, который расположен по адресу первичной инструкции исполняемого файла.
2) поиск жертвы;
Этот этап характеризует наличие некоторых механизмов поиска исполняемого файла, который не заражен в операционной системе, чтобы заразить его.
В таких случаях вирусы делят на два вида. Первый вид производит поиск файла жертвы используя средства операционной системы – поиск файла в файловой системе. К примеру, это вызов функции FindFirstFile и FindNextFile или их эквивалента – в операционной системе которые реализованы на низком уровне по средствам соответствующего вызова системной функции прерывания.
Второй вид представлен вирусом, который реализует пассивный механизм поиска и основан на постановки «ловушки» (hook), в некоторых системных функциях. В операционной системе Windows эти «ловушки» реализованы как перехват таких системных функций, как например, OpenFile, FindFirstFile, FindNextFile, ShellExecute, Exec и прочих.
3) заражение жертвы;
Этот этап характеризует наличие механизма связанного с переносом (самокопированием) всего тела вируса или его измененной части в найденный файл. От того как реализован этот этап жизни вируса можно выделить два типа вредоносной программы:
– вирус, который внедряет код прямо в зараженный файл. Этот механизм хорошо используется при упакованных вирусах, отличием которых является потребность в наличии механизмом упаковки и распаковки файлов жертв, у которых достаточно высокая трудоемкость. Чтобы облегчить такой процесс необходимо иметь упакованное тело как отдельный исполняемый файл, а когда происходит заражение жертвы нужно применить механизм изменения имени файла жертвы, изменения отдельных участков в упакованном файле с вирусом и процедуру по передачу управленческих функций переименованному файлу жертвы;
– вирус, который внедряет свое тело в тело файла-жертвы.
По местам внедрений возможно:
–в начало файла-жертвы;
– в середину файла-жертвы;
– в конец файла-жертвы.
4) реализация разрушительной функции;
Разрушительной функцией называют любую последовательность операций, которую производит вирус, и которая приводит к нарушению в работе вычислительной системы.
5) возвращение управления зараженной-программе.
Рассмотрим основные типы компьютерных вирусов, их характеристики и степень воздействия на системы информационной безопасности.
1.2. Типы компьютерных вирусов, их основные черты
Действие вируса проявляется:
-
- существенно замедлена работа компьютера;
- беспричинное изменение размеров, содержания и количества файлов;
- уменьшился объем оперативной памяти;
- появились накладки в работе операционной системы, такие как прекращение работы или зависание;
- на экране монитора появляются необычная информация;
- некорректная работа клавиатуры;
- форматирование диска без команды пользователя.
Возможные каналы проникновения вирусов в компьютер – это в первую очередь съемный диск, и средства межкомпьютерной связи, к которым можно отнести компьютерную сеть, электронную почту, доску с объявлениями. Самыми опасными считаются вирусы распространенные через компьютерную сеть, так как в таком случае за небольшой отрезок времени успевает заразиться огромное количество компьютеров. Есть также специальные сетевые вирусы, которые предназначенные, чтобы функционировать в сетях. Для запуска зараженной программы вирус будет искать чистые программы, и внедряться в них, а после производить разрушительную работу.
Компьютерные вирусы классифицируются по таким особенностям.
По виду среды, в которой обитает вирус:
1. Вирусы - файлов, которые заражают программные файлы (объектные файла – OBJ-файлы; COM- и EXE файлы; внешние драйверы устройств – BIN- и SYS-файлы; файлы, в которых содержатся компоненты операционной системы; объектные библиотеки – LIB-файлы; пакетные файлы – BAT-файлы; файлы содержащие программы на языках программирования и другие).
2. Вирусы–загрузки – могут заражать загрузочную область диска. Такой вирус принимает управление при загрузке операционной системы, реализует запрограммированные у него действия, а потом отдает управленческие функции операционной системе.
3.Вирус файлово-загрузочный – заражает как загрузочные файлы на диске, так и программные файлы.
По средствам запуска на выполнение вирусы разделяют на:
1. Нерезидентный вирус. Запускает программу на выполнение однократно после загрузки зараженной программы. Такие вирусы активны ограниченное время и не имеют возможность заражати память компьютера.
2. Резидентные вирус. Остаются после того как завершает работу зараженная программа в оперативной памяти, и при этом выполняет разрушительные действия и заражает программные файлы неоднократно.
По способности маскироваться вирусы делят на:
1. Вирусы без маскировки.
2. Вирусы способные маскироваться. Как только появились средства для защиты от вирусов разработчики вирусов начали принимать встречные меры, следствием это стало появление маскирующихся вирусов, которых разделяют на следующие виды: