Файл: Исследование проблем борьбы с вирусами и антивирусные программы (Понятие вирусов).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 18.05.2023

Просмотров: 282

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
    • Вирусы которые самошифруются. Подавляющая часть из них зашифрована расшифровывается для реализации перед началом работы вируса.
    • «Стелс-вирусы» (невидимые вирусы). Стелс-вирусы приобрели такое название как и самолеты-невидимки, построенные по технологии Stealth. В алгоритме стелс-вируса организованы меры для маскировки их присутствия в оперативной памяти или программах-вирусоносителях, где вирус находится резидентно. Например, вирус может уничтожить собственное тело из вирусоносителя при чтении оного с жесткого диска или взамен настоящей длины файла, которая увеличена вследствие заселения вируса в этот файл, показать меньший (оригинальный) размер зараженного файла.
    • Мутирующий вирус. Такой вирус со временем мутирует (видоизменяется), что делает нужным разработать для вируса-мутанта новые программы для его обезвреживания. Маскировка вируса затрудняет его обнаружение и поиск, а также разработку антивирусных программ.

Компьютерный вирус чтобы размножаться и наносить максимальный вред способен внедриться в полезную программу. Но есть и такие программы, которые также наносят вред пользователям, но отличаются способом распространения. К этим программам можно отнести:

1. Троянская программа. Эта программа маскируется под полезную или занимательную игровую программу, и выполняет во временя своего функционирования и деструктивную функцию, например, очищение FAT . В отличие от вируса, троянская программа не может размножаться или внедриться в другой программный продукт. Самая обычная троянская программа при каждом запуске на выполнение может совершать разрушительную работу. Более современные, как и вирусы действуют во время наступления некоторого событий или моментов времени (например, определенное время суток, день недели, и прочее).

У троянов довольно обширная классификация. Сейчас мы можем увидеть трояны для скрытой загрузки через интернет – даунлодеров, трояны для обманной или скрытой установки – дропперов, трояны бэкдоры, от англ. backdoor, для удаленного управления инфецированными компьютером, трояны спамботы, от англ. Spam bot, для рассылки спама с инфецированного компьютера и трояны-вымогатели. Так же стоит забывать про трояны для воровства паролей с инфецированного компьютера ( паролей от известных сервисов типа вконтакте, ICQ, одноклассники, онлайн игр, типа Lineage и другие) и трояны для автоматизированного заражения компьютера через сеть интернет. В настоящее время очень распространен троян, который притворяется антивирусной программой, хотя по своему содержанию они таковыми не являются.


2. »Черви» (программы-репликаторы). Программы-репликаторы создаются для продвижения компьютерных вирусов по узлам вычислительной сети. Сами «черви» разрушительных действий не производят, но они имеют способность размножаться не внедряясь в другие программу и могут содержать «начинку» компьютерных вирусов.

Также существуют вирусы, которые предназначены для воздействия на конкретный программный продукт. Например, вирус, способный повредить текстовый процессор Microsoft Word  или табличный процессор Microsoft Excel, распространяются с документами этих программ.

ГЛАВА 2. Методы борьбы с компьютерными вирусами

2.1. Особенности антивирусной защиты

Большинство пользователей компьютеров понимают важность защиты ПК от антивирусных атак, а также шпионского ПО. Стремительное расширение информационного пространства между пользователями и информационными системами в целом создает благоприятные условия для распространения вирусных программ. На крупнейших предприятиях нашли широкое применение системы эшелонированной защиты от вирусов, небольшие предприятия и индивидуальные предприниматели ограничиваются более упрощенными вариантами.

Производители антивирусных программ систематически выпускают новые продукты, находят инновационные способы защиты и подходы к обеспечению информационной безопасности. Следовательно, перед организациями и отдельными пользователями встает вопрос выбора не только антивирусного ПО, а также и технологий антивирусной защиты информационных систем. Десяток лет назад антивирусные программы обнаруживали не более 80% вирусов и хакерских программ, совершенно не защищали от новых версий вирусов. Сегодня существуют эффективные и разноплановые технологии противодействия вирусам и атакам, и все эти технологии представлены на российском и международном информационных рынках.

До последнего времени основным методом защиты считался сигнатурный метод (другое название - принцип реактивной защиты), он был разработан в самом начале «вирусной истории». Метод состоит в следующем: для выявления и обезвреживания вируса программа-антивирус использует так называемую «сигнатуру», т. е. отпечаток его характерных черт. Для разработчиков антивирусных программ обновление баз сигнатур стало основным способом внедрения дополнений, которые связаны с выявлением новых угроз. Разумеется, разработчики антивирусов стремились сократить сроки выявления новых вирусных программ и формирования таких обновлений. На сегодняшний момент этот процесс значительно отлажен, в высокой степени автоматизирован, что сократило период выхода обновлений до нескольких часов.


Тем не менее, сигнатурный метод не является эффективным против новых вирусов. Основным недостатком является то, что наряду с универсальными вирусами, которые поражают все компьютеры без разбора, существуют также вредоносные программы, написанные «под конкретную организацию». Они могут нанести организации масштабный ущерб и при этом зачастую не попадают в сигнатурные базы. Именно поэтому любой крупный разработчик антивирусных программ обязательно предлагает различные технологии, непосредственно связанные с противодействием вредоносному программному обеспечению еще до его внесения в сигнатурные базы.

К основным методам обеспечения информационной безопасности ПК относятся также методы, которые основаны на безопасности и на проактивных (эвристических) способах защиты. Целью первого подхода является следующее: как можно быстрее предотвратить попытку вируса проникнуть в компьютер и распространиться, при этом широкое применение находят технологии информационной безопасности. У данного подхода есть существенный недостаток: он не ставит целью выявление и обезвреживание неизвестных вирусных программ. С данной задачей справляются лишь технологии проактивной защиты.

Эвристический способ анализирует коды программы и решает, может ли нанести вред данное ПО, что позволяет обнаружить новые угрозы, еще не отраженную в сигнатурной базе. Если угроза детектируется эвристическим способом, нет необходимости ее включения в сигнатурную базу. Соответственно ускоряется работа антивирусной программы, снижаются его требования к ресурсным характеристикам.

Еще один проактивный способ — поведенческий блокиратор. Суть этого метода состоит в анализе поведения программ во время их исполнения и блокировке опасных действий. При этом возникает такой вопрос: «Какие действия считаются вредоносными?» Производители первых блокираторов объясняют это так: если программа пытается сделать что-нибудь подозрительное, следует сделать запрос пользователю; таким образом, ответственность за принимаемые решения несет уже не сама программа-блокиратор. Таким образом, если в системе поведенческого блокиратора нет интеллектуальных подходов, пользователю придется выбирать, разрешать ли какие-либо действия программы на своем ПК или нет. Со времени появления первых поведенческих анализаторов ситуация не менялась, и данный способ так и остался ограниченно применимым на практике, поскольку большинство действий, характерных для вирусных программ, могут выполнять и обычные приложения. Обычно поведенческий блокиратор также относят к способам, основанным на политиках безопасности информационных систем.


В настоящее время оптимальным средством информационной защиты считается сочетание мощного проактивного и стандартного реактивного методов. Например, в программе NOD32 компании ESET, где проактивные способы служат для выявления большинства вирусных программ, одновременно используются эмуляция, алгоритмический анализ, пассивные эвристики и сигнатурные способы[1].

Оценить эффективность проактивной защиты зачастую позволяет ретроспективное тестирование. Данная методика позволяет оценить долю текущей коллекции вирусов, которая обнаруживается версией антивирусного программного обеспечения и баз сигнатур, используемая на момент, когда включенные в коллекцию вирусные базы не были известны. Такой способ ставит в относительно неблагоприятное положение саму антивирусную программу. Проведенные тестирования показывают, что в настоящее время разные продукты способны проактивно выявлять от 15 до 80% неизвестных вирусов, при этом для антивируса NOD32 данный показатель доходит до 90%.

Необходимо учитывать, что такими результатами программа NOD32 во многом обязана специальной технологии ThreatSense, которая представляет собой эвристический метод, который расшифровывает и анализирует выполняемый код. ThreatSense подвергает идентификации поведение вирусных программ и таким образом позволяет вести проактивную борьбу с возникающими вирусными угрозами еще до появления их сигнатур.

2.2. Особенности защиты корпоративной интрасети

Стандартная корпоративная интрасеть насчитывает сотни и тысячи персональных компьютеров, которые играют роль рабочих станций и серверов. Такая сеть обычно подключена к сети Интернет и представляет собой почтовые серверы, серверы систем автоматизации документооборота, например, такие как Microsoft Exchange и Lotus Notes, помимо этого она может содержать нестандартные информационные системы.

Для надежной защиты корпоративной внутренней сети требуется установка антивирусного программного обеспечения на всех рабочих станциях и серверах. При этом на файловых серверах, серверах электронной почты и серверах систем документооборота необходимо использовать специальное серверное антивирусное ПО. Рабочие станции можно защитить обычными программами - антивирусными сканерами и мониторами.


Специалисты в области антивирусного программно обеспечения разработали специальные антивирусные прокси-серверы и брандмауэры, которые сканируют проходящий через них трафик и удаляют из него вредоносные компоненты. Такие антивирусные программы часто применяют для защиты почтовых серверов и серверов систем документооборота.

Защиту файловых серверов необходимо поддерживать, используя антивирусные мониторы, которые имеют способность автоматической проверки всех файлов серверов, к которым идет обращение по внутренней сети. Антивирусные программы, предназначенные для защиты файловых серверов, выпускаются всеми антивирусными компаниями.

Антивирусные мониторы недостаточно эффективны для обнаружения вирусов в почтовых сообщениях. Для достижения данной цели необходимы специальные антивирусные программы, которые способны к фильтрации трафика, - SMTP, POP3 и IMAP - исключающие попадание зараженных сообщений на рабочие станции пользователей ПК[2].

Чтобы защитить почтовые серверы, можно приобретать антивирусные программы, которые предназначены для проверки почтового трафика, или подключения к почтовому серверу обычных антивирусов, которые работают в режиме DOS.

Почтовый сервер MERAK Mail Server допускает подключение внешних антивирусных программ различных типов, которые имеют интерфейс DOS. Некоторые почтовые серверы, такие как EServ, поставляются со встроенным антивирусным пакетом.

Дополнительно можно проверить трафик POP3 и на рабочих станциях пользователей, что позволит сделать, например, антивирусный прокси-сервер SpIDer Mail для протокола POP3, который можно приобрести вместе с антивирусом Doctor Web.

Серверы систем документооборота, например, такие как Microsoft Exchange и Lotus Notes, сохраняют документы в базах данных собственного формата. Поэтому использование обычных файловых сканеров для проверки документов антивирусными программами не дает достаточных результатов.

Существует большое количество антивирусов, которые предназначены для защиты информационных систем. Это Trend Micro ScanMail для Lotus Notes, McAfee GroupScan и McAfee GroupShield, Norton Antivirus для Lotus Notes, антивирус Касперского и многие другие[3].

Данные программы производят сканирование почты и файлов вложений, удаляют в реальном времени всевозможные вредоносные программы, обнаруживают макрокомандные вирусные программы  и троянские программы в формах и макросах, в файлах сценариев и в объектах OLE. Антивирусная проверка выполняется в режиме реального времени, а также по требованию пользователя.