INinet Защита

Вредоносные программы

К вредоносному программному обеспечению относятся сетевые черви, классические файловые вирусы, троянские ...

INinet.bos.ru Главная страница               Защита

К вредоносному программному обеспечению относятся сетевые черви, классические файловые вирусы, троянские программы, хакерские утилиты и прочие программы, наносящие заведомый вред компьютеру, на котором они запускаются на выполнение, или другим компьютерам в сети.



Вирусы


Знаете, кто всё это придумал? Идею создания компьютерных вирусов могли подбросить фантасты. Так, писатель-фантаст Т. Дж. Райн в одной из своих книг, опубликованной в США в 1977 г., он описал эпидемию, за короткое время поразившую более 7000 компьютеров. Причиной эпидемии стал компьютерный вирус, который передаваясь от одного компьютера к другому, внедрялся в их операционные системы и выводил их из-под контроля человека.

А мог придумать человек, который хорошо учил в школе биологию ). Цитирую...при размножении для создания компонентов своих частиц вирусы используют питательные вещества и энергетико-метаболические системы инфицированных ими клеток. После проникновения в клетку вирус распадается на составляющие его части - НК и белки оболочки (раздевается). С этого момента биосинтетическими процессами клетки-хозяина начинает управлять генетическая информация, закодированная в нуклеиновой кислоте вируса... Очень много общего с компьтерным вирусом, все гениальное - просто.

Компьютерный вирус - это всего-навсего программа, которая может копировать себя в другие программы, чтобы продолжать размножение, выполняясь вместе с ними и, возможно, совершать некоторые побочные действия от безобидных шуток до действий, ведущих к потере информации и полной остановке работы компьютера. Можно выделить только три основных свойства программ-вирусов: способность к саморазмножению, скрытность и способность нести деструктивные действия. Авторами вирусов могут быть профессиональные программисты, студенты и даже дети школьного возраста. Написать работающий вирус не составляет большого труда.

95% процентов всех вирусов - существа, вобщем, безобидные, которые просто размножаются на вашем диске, но и их тоже надо бояться. Ведь вы хотите иметь здоровые программы, которые не подведут вас никогда? Кроме того вам вряд ли понравится отдавать и без того драгоценное место на винчестере и в памяти совершенно ненужному балласту. Думаю, в этом вы со мной полностью согласитесь. Но кроме этих 95 процентов есть ещё 5, которые вовсе не являются безобидными амёбами, так как совершают еще и какие-либо вредные действия: затирают файлы, шифруют диски и т.п.

Убытки, понесённые человечеством из-за поведения заражённых машин с каждым годом возрастают на порядки. Так, по данным исследований International Computer Security Association (ICSA), за семь месяцев далёкого 1988г. компьютеры, принадлежащие фирмам-членам ассоциации, подверглись 300 массированным вирусным атакам, поразившим более 60 тыс. компьютерных систем, восстановление которых потребовало значительных материальных и временных затрат. А в последние три года число заражений компьютерными вирусами ежегодно удваивается и в феврале 1999 года достигло 88 случаев в месяц на каждую 1000 компьютеров по сравнению с 21 случаем за тот же период 1997 года и 32 - за тот же период 1998 года.

Почти половина из 300 опрошенных компаний пострадала от инфекций с заражением 25 и более машин одним и тем же вирусом. Согласно данным исследовательской фирмы Computer Economics, на защиту информационных систем от вирусных атак в 1999 г. во всем мире было потрачено 12,1 млрд дол. Причем, в эту сумму входят только затраты на установленные антивирусные средства защиты, а не на восстановление компьютерных систем, вышедших из строя из-за вирусов. В этом году (вы наверняка слышали или читали) прогремело уже несколько эпидемий: от повторного "Чернобыля" до злополучного ILoveU, поразившего просто неимоверное количество сетей и машин по всему миру.

И это не предел - с каждым днём появляются новые и новые экземпляры, среди которых становится всё меньше безобидных шуток. И если раньше авторы вирусов писали их развлечения ради, то теперь они воюют с производителями антивирусных средств, производя всё более изощрённые бактерии. Сама угроза вирусов порождает многомиллиардный рынок соответствующих продуктов. Организации, хотя бы раз подвергнувшиеся опустошительному нашествию вирусов, вряд ли впоследствии станут экономить на антивирусном ПО.

Сейчас ситуация с вирусами и антивирусами напоминает гонку вооружений недавних времен. Почти каждый день появляются новые вирусы, а антивирусные компании выпускают дополнения к своим антивирусным базам данных. Этому не видно конца, но пока никто не придумал ничего лучше, чем регулярное обновление антивирусного ПО. Вот и становись после этого фантастом... Впрочем, что придумано, то придумано, теперь надо не подавшего идею ругать, а бороться с заразой. Причём бороться наиболее эффективно - предупреждая её.

Классификация вирусов.

Вирус может внедрится в файлы трех типов: командные файлы (файлы с расширением ВАТ), загружаемые драйверы (файлы с расширением SYS или BIN в том числе IO.SYS MSDOS.SYS) и выполняемые двоичные файлы (файлы с расширениями ЕХЕ, СОМ). Возможно внедрение вируса в файлы данных, но эти случаи возникают либо в результате ошибки вируса, либо при проявлении вируса своих агрессивных свойств. Конечно, возможно существование вирусов, заражающих файлы, которые содержат исходные тексты программ, библиотечные или объектные модули, но подобные способы распространения вируса слишком экзотичны.

Загрузочные (бутовые) вирусы заражают загрузочный (ВООТ) сектор флоппи-диска и ВООТ-сектор или Мaster-Boot сектор (MBR) винчестера. При инфицировании диска вирус в большинстве случаев переносит оригинальный Boot-Sector (или MBR) в какой либо другой сектор диска (например, в первый свободный). Если длина вируса больше длинны сектора, то в заражаемый сектор помещается первая часть вируса, остальные части помещаются в других секторах (например, в первых свободных). Затем вирус копирует системную информацию, хранящуюся в первоначальном загрузчике в свои коды и записывает их в загрузочный сектор (для MBR этой информацией является Disk Partition Table, для Boot-сектора дискет _ BIOS Parametr block.)

Вирусы невидимки (Stealth) представляют собой весьма совершенные программы, которые перехватывают обращения DOS к зараженным файлам или секторам и подставляют вместо себя незараженные участки информации. Такие вирусы, использующие приемы маскировки, нельзя увидеть средствами операционной системы. Например, если просмотреть зараженный файл, нажав клавишу F3 в системе Norton Commander, то на экране будет показан файл, не содержащий вируса. Это происходит потому, что вирус, активно работающий вместе с операционной системой, при открытии файла на чтение немедленно удалил свое тело из зараженного файла, а при закрытии файла заразил его опять.

Полиморфные вирусы или вирусы-"призраки". Достаточно трудно обнаруживаемые вирусы, не имеющие постоянных сигнатур (масок), т.е. не содержащие ни одного постоянного участка кода. В большинстве случаев два образца одного и того же вируса-призрака не будут иметь ни одного совпадения.
Это достигается шифрованием основного тела вируса и модификациями программы-расшифровщика.

Резидентный вирус при заражении компьютера оставляет в оперативной памяти свою резидентную часть, которая затем перехватывает обращение системы к объектам заражения (файлы и загрузочные сектора) и внедряется в них. Резидентные вирусы находятся в памяти и являются активными вплоть до выключения или перезагрузки компьютера (в прочем некоторые вирусы могут "пережить" перезагрузку). Нерезидентные вирусы не заражают оперативную память компьютера и являются активными ограниченное время. Некоторые вирусы оставляют в памяти небольшие резидентные программы, которые не распространяют вирус. Такие вирусы считаются нерезидентными.

По особенностям алгоритма можно выделить следующие группы вирусов:

Вирусы-спутники - это вирусы, не изменяющие файлы. Алгоритм работы этих вирусов состоит в том, что они создают для ЕХЕ файлов файлы-спутники, имеющие такое же имя, но с расширением СОМ. Вирус записывается в СОМ файл и никак не изменяет ЕХЕ файл. При запуске такого файла DOS первым обнаружит и выполнит СОМ файл то есть вирус, который затем запустит и ЕХЕ файл.

Вирусы-черви - вирусы, которые распространяются в компьютерной сети и, так же как и вирусы спутники, не изменяют файлы или сектора на дисках. Они проникают в память компьютера из компьютерной сети, вычисляют сетевые адреса других компьютеров и рассылают по этим адресам свои копии.

Паразитические - все вирусы, которые при распространении своих копий обязательно изменяют содержимое дисковых секторов или файлов. В эту группу попадают все вирусы, которые не являются червями или спутниками.

Студенческие- крайне примитивные, часто не резидентные и содержащие большое число ошибок.

Стелс-вирусы (вирусы-невидимки), представляющие собой весьма совершенные программы, которые перехватывают обращения ДОС к зараженным файлам или к секторам и подставляют вместо себя не зараженные участки информации.

Вирусы-призраки (полиморфные) достаточно трудно обнаруживаемые вирусы, не имеющие постоянных сигнатур (масок), т.е. не содержащие ни одного постоянного участка кода. В большинстве случаев два образца одного и того же вируса-призрака не будут иметь ни одного совпадения. Это достигается шифрованием основного тела вируса и модификациями программы-расшифровщика.

Поскольку неизвестны случаи инфицирования IBM-совместимых компьютеров сетевыми "червями", а вирусы-"спутники" имеют, как правило, очень простой алгоритм и составляют менее 0.5 процента от известных вирусов, то рассматриваются только вирусы, относящиеся к "паразитическим".

Симптомы наличия вируса.

• Замедление работы некоторых программ.
• Увеличение размеров файлов (особенно выполняемых).
• Появление не существовавших ранее странных файлов.
• Уменьшение объема доступной оперативной памяти (по сравнению с обычным режимом работы).
• Внезапно возникающие разнообразные видео и звуковые эффекты.

При всех перечисленных выше симптомах, а также при других странных проявлениях в работе системы (неустойчивая работа, частые самостоятельные перезагрузки и прочее) мы настоятельно рекомендуем Вам, немедленно произвести проверку Вашей системы на наличие вирусов с помощью антивирусной программы. При этом лучше, если программа будет иметь самую последнюю версию и самые свежие обновления антивирусных баз.

Если вы любитель новых программ, игрушек, ведете активную переписку по электронной почте и используете при этом Word, либо просто хотите следовать вышеуказанным правилам, вам необходимо использовать антивирус. Какой антивирус самый лучший? Всё зависит от ваших вкусов и предпочтений, так что решайте сами. Есть несколько параметров, по которым различные антивирусы можно сравнить между собой. Судя по мнениям специалистов, антивирусная программа, достойная к применению, должна "уметь"

создавать аварийную дискету;
сканировать загрузочный сектор и создавать копию исходного загрузочного сектора;
сканировать файлы, включая архивные (.ARJ, .ZIP, .RAR);
сканировать оперативную память;
автоматически сканировать диск по заранее заданному расписанию;
проверять файлы при их поступлении на компьютер и при обращении к дисковому или сетевому устройству, сканировать эти устройства в поисках вирусов;
при перезагрузке проверять, не осталась ли в дисководе дискета, и предупреждать об этом пользователя;
сканировать диск в фоновом режиме;
обнаруживать макро-вирусы в документах Word и Excel;
регистрировать результаты просмотра в виде отчета на экране или в распечатке.

Список не маленький, но обязательный. Иначе толку от такой программы не будет никакого. Кроме вышеперечисленного антивирус должен быть надежен, быстр и удобен в работе (отсутствие "зависаний" и прочих технических проблем), качественно обнаруживать вирусы всех распространенных типов, не иметь "ложных срабатываний", обладать возможностью лечения зараженных объектов, периодически (чем чаще, тем лучше) обновляться (пополнять базу новыми вирусами), быть мультиплатформенным (DOS, Windows, Windows95, Windows NT, Novell NetWare, OS/2, Alpha, Linux и т.д.) и иметь возможность администрирования сети.

Использовался материал:
gim.iatp.az


  • 02-07-2010 16:51:20

    Проверено длительной работой

    Если вы работаете в небольшой фирме или используете компьютер дома, часто, он подключен к Интернет...
  • 02-07-2010 16:04:11

    Миф о сетевой безопасности и его разоблачение

    Подключившись к Интернету по выделенной линии, я сразу поставил файрволл производства ...
  • 02-07-2010 16:01:52

    Другие программы

    Bad-Joke, Hoax — злые шутки, введение пользователя в заблуждение К ним относятся программы, которые не причиняют ...
  • 02-07-2010 16:00:12

    Прочие вредоносные программы

    К прочим вредоносним относятся разнообразные программы, котрые не представляют угрозы непосредствено ...
  • 02-07-2010 15:58:42

    Интернет черви

    Компьютерными червями (computer worms) называют вирусы способные распространяться между компьютерами без ведома ...
  • 02-07-2010 15:56:52

    Трояны

    Трояны отличаются от вирусов тем, что они обычно не заражают другие файлы. Они под видом полезных маленьких программок или ...
  • 01-07-2010 23:31:38

    Безопастность в Internet

    В последнее время появилась, достаточно серьезная, проблема связанная с тем, что у обычного пользователя...