欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    计算机病毒的检测方法精选文档.ppt

    • 资源ID:70955619       资源大小:1.01MB        全文页数:19页
    • 资源格式: PPT        下载积分:18金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要18金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    计算机病毒的检测方法精选文档.ppt

    计算机病毒的检测方法本讲稿第一页,共十九页 计算机病毒进行传染,必然会留下痕迹。计算机病毒进行传染,必然会留下痕迹。检测计算机病毒,就是要到病毒寄生场所检测计算机病毒,就是要到病毒寄生场所去检查,发现异常情况,并进而验明去检查,发现异常情况,并进而验明“正身正身”,确认计算机病毒的存在。病毒静态时存,确认计算机病毒的存在。病毒静态时存储于磁盘中,激活时驻留在内存中。储于磁盘中,激活时驻留在内存中。因此对计算机病毒的检测分为因此对计算机病毒的检测分为对内存的检对内存的检测和对磁盘的检测。测和对磁盘的检测。本讲稿第二页,共十九页 一般对磁盘进行病毒检测时,要求内存中不带病毒,一般对磁盘进行病毒检测时,要求内存中不带病毒,因为某些计算机病毒会向检测者报告假情况。因为某些计算机病毒会向检测者报告假情况。例如例如40964096病毒在内存中时,查看被它感染的文件病毒在内存中时,查看被它感染的文件长度时,不会发现该文件的长度已发生变化,而长度时,不会发现该文件的长度已发生变化,而当在内存中没有病毒时,才会发现文件长度已经当在内存中没有病毒时,才会发现文件长度已经增加了增加了40964096字节。字节。又如又如引导区型的巴基斯坦大脑病毒,当它被激引导区型的巴基斯坦大脑病毒,当它被激活在内存中时,检查引导区时看不到病毒程序而只活在内存中时,检查引导区时看不到病毒程序而只看到正常的引导扇区。看到正常的引导扇区。本讲稿第三页,共十九页 病毒检测的原理主要基于下列几种方法:病毒检测的原理主要基于下列几种方法:利用病毒特征代码串的利用病毒特征代码串的特征代码法特征代码法利用文件内容校验的利用文件内容校验的校验和法校验和法用软件虚拟分析的用软件虚拟分析的软件模拟法软件模拟法比较被检测对象与原始备份的比较被检测对象与原始备份的比较法比较法运用反汇编技术分析被检测对象确认是否为运用反汇编技术分析被检测对象确认是否为病毒的病毒的分析法分析法本讲稿第四页,共十九页1.病毒的检测方法病毒的检测方法 1.1 特征代码法特征代码法 特征代码法被认为是用来检测已知病毒的特征代码法被认为是用来检测已知病毒的最简单、最简单、开销最小开销最小的方法。的方法。原理:原理:将所有病毒的病毒码加以剖析,并且将这些病将所有病毒的病毒码加以剖析,并且将这些病毒独有的特征搜集在一个病毒码资料库中,简称毒独有的特征搜集在一个病毒码资料库中,简称“病毒库病毒库”,检测时,检测时,以扫描的方式将待检测程序以扫描的方式将待检测程序与病毒库中的病毒特征码进行一一对比,如果与病毒库中的病毒特征码进行一一对比,如果发现有相同的代码,则可判定该程序已遭病毒发现有相同的代码,则可判定该程序已遭病毒感染。感染。本讲稿第五页,共十九页在设计此类检测工具时,应考虑如下一些问题:在设计此类检测工具时,应考虑如下一些问题:(1)高速性。高速性。随着病毒种类的增多,检索时间变长。如果检索随着病毒种类的增多,检索时间变长。如果检索5000种病毒,必须对种病毒,必须对5000个病毒特征代码逐一检查。如果病个病毒特征代码逐一检查。如果病毒种数再增加,检查病毒的时间开销就变得十分可观。毒种数再增加,检查病毒的时间开销就变得十分可观。此类工具检测的高速性,将变得日益困难。此类工具检测的高速性,将变得日益困难。(2)误报警率低。误报警率低。(3)要具有检查多态性病毒的能力。此要求是对病毒检测要具有检查多态性病毒的能力。此要求是对病毒检测工具的新要求,特征代码法是不可能检测多态性病毒的。工具的新要求,特征代码法是不可能检测多态性病毒的。本讲稿第六页,共十九页(4)能对付隐蔽性病毒。隐蔽性病毒如果先进驻内存,能对付隐蔽性病毒。隐蔽性病毒如果先进驻内存,后运行病毒检测工具,隐蔽性病毒能先于检测工具,后运行病毒检测工具,隐蔽性病毒能先于检测工具,将被查文件中的病毒代码剥去,检测工具的确是在将被查文件中的病毒代码剥去,检测工具的确是在检查一个有毒文件,但它真正看到的却是一个虚假检查一个有毒文件,但它真正看到的却是一个虚假的的“好文件好文件”,而不能报警,被隐蔽性病毒所蒙骗。,而不能报警,被隐蔽性病毒所蒙骗。本讲稿第七页,共十九页1.2 校验和法校验和法 校验和法是将正常文件的内容,计算其校验和法是将正常文件的内容,计算其“校验和校验和”,将该校验和写入文件中或写入别的文件中保存。,将该校验和写入文件中或写入别的文件中保存。在文件使用过程中,定期地或每次使用文件前,在文件使用过程中,定期地或每次使用文件前,检查文件现在内容算出的校验和与原来保存的校验检查文件现在内容算出的校验和与原来保存的校验和是否一致,以此来发现文件是否感染。和是否一致,以此来发现文件是否感染。优点优点:既可发现已知病毒又可发现未知病毒。既可发现已知病毒又可发现未知病毒。常用常用:在许多常用的检测工具中,都采用了这种方法。在许多常用的检测工具中,都采用了这种方法。本讲稿第八页,共十九页 缺点缺点 不能识别病毒种类,不能报出病毒名称不能识别病毒种类,不能报出病毒名称 误报警误报警:由于病毒感染并非文件内容改变的惟一的排他由于病毒感染并非文件内容改变的惟一的排他性原因,文件内容的改变有可能是正常程序引起的,所性原因,文件内容的改变有可能是正常程序引起的,所以校验和法常常误报警。以校验和法常常误报警。会影响文件的运行速度会影响文件的运行速度 当已有软件版本更新、变更口令或修改运行参数时,当已有软件版本更新、变更口令或修改运行参数时,校验和法都会误报警。校验和法都会误报警。本讲稿第九页,共十九页校验和法对隐蔽性病毒无效校验和法对隐蔽性病毒无效:隐蔽性病毒进驻内存后,会自动剥去染毒程序中隐蔽性病毒进驻内存后,会自动剥去染毒程序中的病毒代码,使校验和法受骗,对一个有毒文件算的病毒代码,使校验和法受骗,对一个有毒文件算出正常校验和。出正常校验和。本讲稿第十页,共十九页1.3 软件模拟法软件模拟法 为了检测多态性病毒,国外研制了新的检测方法为了检测多态性病毒,国外研制了新的检测方法软件模拟法软件模拟法。它是一种软件分析器,用软件方法。它是一种软件分析器,用软件方法来模拟和分析程序的运行,以后演绎为虚拟机上进来模拟和分析程序的运行,以后演绎为虚拟机上进行的查毒,启发式查毒技术等,是相对成熟的技术。行的查毒,启发式查毒技术等,是相对成熟的技术。新型检测工具纳入了软件模拟法,该类工具开始运新型检测工具纳入了软件模拟法,该类工具开始运行时,使用特征代码法检测病毒,如果发现隐蔽病毒行时,使用特征代码法检测病毒,如果发现隐蔽病毒或多态性病毒嫌疑时,启动软件模拟模块,监视病毒或多态性病毒嫌疑时,启动软件模拟模块,监视病毒的运行,待病毒自身的密码译码以后,再运用特征代的运行,待病毒自身的密码译码以后,再运用特征代码法来识别病毒的种类。码法来识别病毒的种类。本讲稿第十一页,共十九页1.4 比较法比较法 比较法是用原始的或正常的文件与被检测的文件比较法是用原始的或正常的文件与被检测的文件进行比较。进行比较。长度比较法长度比较法内容比较法内容比较法内存比较法内存比较法中断比较法中断比较法 比较时可以靠打印的代码清单(比如比较时可以靠打印的代码清单(比如DEBUG的口命令输出格式)进行比较,或用程序来进行的口命令输出格式)进行比较,或用程序来进行比较(如比较(如DOS的的DISKCOMP、COMP或或PCTOOLS等其他软件)。等其他软件)。本讲稿第十二页,共十九页 可以发现那些尚不能被现有的查病毒程序发现的可以发现那些尚不能被现有的查病毒程序发现的计算机病毒。因为病毒传播得很快,新病毒层出计算机病毒。因为病毒传播得很快,新病毒层出不穷,由于目前还没有做出通用的能查出一切病不穷,由于目前还没有做出通用的能查出一切病毒,或通过代码分析,可以判定某个程序中是否毒,或通过代码分析,可以判定某个程序中是否含有病毒的查毒程序,发现新病毒就只有靠比较含有病毒的查毒程序,发现新病毒就只有靠比较法和分析法,有时必须结合这两者一同工作。法和分析法,有时必须结合这两者一同工作。本讲稿第十三页,共十九页 1.长度比较法及内容比较法长度比较法及内容比较法 病毒感染系统或文件,必然引起系统或文件的变化,病毒感染系统或文件,必然引起系统或文件的变化,既包括长度的变化,又包括内容的变化。因此,既包括长度的变化,又包括内容的变化。因此,将将无毒的系统或文件与被检测的系统或文件的长度和内无毒的系统或文件与被检测的系统或文件的长度和内容进行比较容进行比较,即可发现病毒。,即可发现病毒。本讲稿第十四页,共十九页2 内存比较法内存比较法 这是一种对内存驻留病毒进行检测的方法。由这是一种对内存驻留病毒进行检测的方法。由于病毒驻留于内存,必须在内存中申请一定的空于病毒驻留于内存,必须在内存中申请一定的空间,并对该空间进行占用、保护。因此,通过对间,并对该空间进行占用、保护。因此,通过对内存的检测,观察其空间变化,与正常系统内存内存的检测,观察其空间变化,与正常系统内存的占用和空间进行比较,可以判断是否有病毒驻的占用和空间进行比较,可以判断是否有病毒驻留其间。但无法判定为何种病毒。此法对于那些留其间。但无法判定为何种病毒。此法对于那些隐蔽型病毒无效。隐蔽型病毒无效。本讲稿第十五页,共十九页3 中断比较法中断比较法 病毒为实现其隐蔽和传染破坏之目的,常采用病毒为实现其隐蔽和传染破坏之目的,常采用“截留截留盗用盗用”技术,更改、接管中断向量,让系统中断向量转技术,更改、接管中断向量,让系统中断向量转向执行病毒控制部分。因此,将正常系统的中断向量向执行病毒控制部分。因此,将正常系统的中断向量与有毒系统的中断向量进行比较,可以发现是否有病与有毒系统的中断向量进行比较,可以发现是否有病毒修改和盗用中断向量毒修改和盗用中断向量。本讲稿第十六页,共十九页 比较法的好处是简单、方便,不需专用软件。比较法的好处是简单、方便,不需专用软件。缺点是缺点是无法确认病毒的种类名称无法确认病毒的种类名称。本讲稿第十七页,共十九页1.5 分析法分析法 一般使用分析法的人不是普通用户,而是反病毒技术一般使用分析法的人不是普通用户,而是反病毒技术人员。使用分析法的目的是:人员。使用分析法的目的是:(1)确认被观察的磁盘引导区和程序中是否含有病确认被观察的磁盘引导区和程序中是否含有病毒。毒。(2)确认病毒的类型和种类,判定其是否是一种新确认病毒的类型和种类,判定其是否是一种新病毒。病毒。(3)搞清楚病毒体的大致结构,提取特征识别用搞清楚病毒体的大致结构,提取特征识别用的字符串或特征字,的字符串或特征字,用于增添到病毒代码库供病用于增添到病毒代码库供病毒扫描和识别程序用。毒扫描和识别程序用。(4)详细分析病毒代码,制订相应的反病毒措施详细分析病毒代码,制订相应的反病毒措施方案。方案。本讲稿第十八页,共十九页 上述上述4个目的按顺序排列起来,正好大致是使用分析个目的按顺序排列起来,正好大致是使用分析法的工作顺序。使用分析法要求具有比较全面的有关法的工作顺序。使用分析法要求具有比较全面的有关计算机、计算机、DOS结构和功能调用以及关于病毒方面的各结构和功能调用以及关于病毒方面的各种知识。种知识。本讲稿第十九页,共十九页

    注意事项

    本文(计算机病毒的检测方法精选文档.ppt)为本站会员(石***)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开