计算机病毒的检测方法讲稿.ppt
《计算机病毒的检测方法讲稿.ppt》由会员分享,可在线阅读,更多相关《计算机病毒的检测方法讲稿.ppt(19页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、关于计算机病毒的检测方法第一页,讲稿共十九页哦计算机病毒进行传染,必然会留下痕计算机病毒进行传染,必然会留下痕迹。检测计算机病毒,就是要到病毒寄生场迹。检测计算机病毒,就是要到病毒寄生场所去检查,发现异常情况,并进而验明所去检查,发现异常情况,并进而验明“正正身身”,确认计算机病毒的存在。病毒静态时,确认计算机病毒的存在。病毒静态时存储于磁盘中,激活时驻留在内存中。存储于磁盘中,激活时驻留在内存中。因此对计算机病毒的检测分为因此对计算机病毒的检测分为对内存的对内存的检测和对磁盘的检测。检测和对磁盘的检测。第二页,讲稿共十九页哦一般对磁盘进行病毒检测时,要求内存中不一般对磁盘进行病毒检测时,要求
2、内存中不带病毒,因为某些计算机病毒会向检测者报告假情带病毒,因为某些计算机病毒会向检测者报告假情况。况。例如例如40964096病毒在内存中时,查看被它感染的文病毒在内存中时,查看被它感染的文件长度时,不会发现该文件的长度已发生变化,而件长度时,不会发现该文件的长度已发生变化,而当在内存中没有病毒时,才会发现文件长度已经增当在内存中没有病毒时,才会发现文件长度已经增加了加了40964096字节。字节。又如又如引导区型的巴基斯坦大脑病毒,当它被激引导区型的巴基斯坦大脑病毒,当它被激活在内存中时,检查引导区时看不到病毒程序而只活在内存中时,检查引导区时看不到病毒程序而只看到正常的引导扇区。看到正常
3、的引导扇区。第三页,讲稿共十九页哦病毒检测的原理主要基于下列几种方法:病毒检测的原理主要基于下列几种方法:利用病毒特征代码串的利用病毒特征代码串的特征代码法特征代码法利用文件内容校验的利用文件内容校验的校验和法校验和法用软件虚拟分析的用软件虚拟分析的软件模拟法软件模拟法比较被检测对象与原始备份的比较被检测对象与原始备份的比较法比较法运用反汇编技术分析被检测对象确认是运用反汇编技术分析被检测对象确认是否为病毒的否为病毒的分析法分析法第四页,讲稿共十九页哦1.病毒的检测方法病毒的检测方法 1.1 特征代码法特征代码法特征代码法被认为是用来检测已知病毒的特征代码法被认为是用来检测已知病毒的最最简单、
4、开销最小简单、开销最小的方法。的方法。原理:原理:将所有病毒的病毒码加以剖析,并且将这将所有病毒的病毒码加以剖析,并且将这些病毒独有的特征搜集在一个病毒码资料库中,些病毒独有的特征搜集在一个病毒码资料库中,简称简称“病毒库病毒库”,检测时,检测时,以扫描的方式将待检测以扫描的方式将待检测程序与病毒库中的病毒特征码进行一一对比,如果程序与病毒库中的病毒特征码进行一一对比,如果发现有相同的代码,则可判定该程序已遭病毒感染。发现有相同的代码,则可判定该程序已遭病毒感染。第五页,讲稿共十九页哦在设计此类检测工具时,应考虑如下一些问题:在设计此类检测工具时,应考虑如下一些问题:(1)高速性。高速性。随着
5、病毒种类的增多,检索时间变长。如果检索随着病毒种类的增多,检索时间变长。如果检索5000种病毒,必须对种病毒,必须对5000个病毒特征代码逐一检查。个病毒特征代码逐一检查。如果病毒种数再增加,检查病毒的时间开销就变得十如果病毒种数再增加,检查病毒的时间开销就变得十分可观。此类工具检测的高速性,将变得日益困难。分可观。此类工具检测的高速性,将变得日益困难。(2)误报警率低。误报警率低。(3)要具有检查多态性病毒的能力。此要求是对病毒要具有检查多态性病毒的能力。此要求是对病毒检测工具的新要求,特征代码法是不可能检测多态性检测工具的新要求,特征代码法是不可能检测多态性病毒的。病毒的。第六页,讲稿共十
6、九页哦(4)能对付隐蔽性病毒。隐蔽性病毒如果先进驻能对付隐蔽性病毒。隐蔽性病毒如果先进驻内存,后运行病毒检测工具,隐蔽性病毒能先于内存,后运行病毒检测工具,隐蔽性病毒能先于检测工具,将被查文件中的病毒代码剥去,检测检测工具,将被查文件中的病毒代码剥去,检测工具的确是在检查一个有毒文件,但它真正看到工具的确是在检查一个有毒文件,但它真正看到的却是一个虚假的的却是一个虚假的“好文件好文件”,而不能报警,被隐,而不能报警,被隐蔽性病毒所蒙骗。蔽性病毒所蒙骗。第七页,讲稿共十九页哦1.2 校验和法校验和法校验和法是将正常文件的内容,计算其校验和法是将正常文件的内容,计算其“校验校验和和”,将该校验和写
7、入文件中或写入别的文件中保,将该校验和写入文件中或写入别的文件中保存。存。在文件使用过程中,定期地或每次使用文件前,在文件使用过程中,定期地或每次使用文件前,检查文件现在内容算出的校验和与原来保存的校验和检查文件现在内容算出的校验和与原来保存的校验和是否一致,以此来发现文件是否感染。是否一致,以此来发现文件是否感染。优点优点:既可发现已知病毒又可发现未知病毒。既可发现已知病毒又可发现未知病毒。常用常用:在许多常用的检测工具中,都采用了这种方在许多常用的检测工具中,都采用了这种方法。法。第八页,讲稿共十九页哦缺点缺点不能识别病毒种类,不能报出病毒名称不能识别病毒种类,不能报出病毒名称误报警误报警
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机病毒 检测 方法 讲稿
限制150内