周病毒剖析防范与清除.pptx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《周病毒剖析防范与清除.pptx》由会员分享,可在线阅读,更多相关《周病毒剖析防范与清除.pptx(28页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、复习计算机病毒的发展年代和特点计算机病毒的组成结构宏病毒的原理与实现方法U盘病毒的原理与实现方法1第1页/共28页本节教学目标通过剖析一种具体病毒,分析病毒传播机制掌握查杀病毒的方法2第2页/共28页本课要点掌握查杀病毒的基本原理和方法3第3页/共28页4病毒的防范与清除防范病毒计算机病毒防范,是指通过建立合理的计算机病毒防范体系和制度,及时发现计算机病毒的侵入,并采取有效的手段阻止计算机病毒的传播和破坏,恢复受影响的计算机系统和数据。第4页/共28页5检测病毒 检测病毒方法有:特征代码法校验和法行为监测法软件模拟法这些方法依据的原理不同,实现时所需的开销也不同,同时检测的范围也不同,各有所长
2、。第5页/共28页2023/4/156特征代码法特征代码法的实现步骤:采集已知病毒样本,在病毒样本中,抽取特征代码。抽取的代码要有典型性,不能与正常程序代码吻合。抽取的代码要有适当长度,一方面维持特征代码的唯一性,另一方面又不要有太大的空间与时间的开销。在保持唯一性的前提下,尽量使特征代码长度短些,以减少空间与时间开销。将特征代码纳入病毒数据库。打开被检测文件,在文件中搜索,检查文件中是否含有病毒数据库中的病毒特征代码。如果发现病毒特征代码,由于特征代码与病毒一一对应,便可以断定,被查文件中患有何种病毒。第6页/共28页7特征代码法的特点优点:检测准确、可识别病毒的名称、误报警率低、依据检测结
3、果,可做解毒处理。缺点:不能检测未知病毒、搜集已知病毒的特征代码费用开销大。速度慢。随着病毒种类的增多,检索时间变长。如果检索5000种病毒,必须对5000个病毒特征代码逐一检查。不能检查多形性病毒。不能对付隐蔽性病毒。隐蔽性病毒若先进驻内存,隐蔽性病毒能先于检测工具,将被查文件中的病毒代码剥去,检测工具检测到一个虚假的好文件,而不能报警,被隐蔽性病毒所蒙骗。第7页/共28页病毒特征检测码下面是一段国际公开病毒特征检测码,不具有破坏性,用于检验杀毒软件。X5O!P%AP4PZX54(P)7CC)7$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*8第8页/共28
4、页9校验和法将正常文件的内容,计算其校验和,将该校验和写入文件中或写入别的文件中保存。在文件使用过程中,定期地或每次使用文件前,检查文件现在内容算出的校验和与原来保存的校验和是否一致,因而可以发现文件是否感染,它既可发现已知病毒又可发现未知病毒。这种方法既能发现已知病毒,也能发现未知病毒。但是,它不能识别病毒类,不能报出病毒名称。由于病毒感染并非文件内容改变的唯一的非他性原因,文件内容的改变有可能是正常程序引起的,所以校验和法常常误报警。而且此种方法也会影响文件的运行速度。第9页/共28页检验和法的不足病毒感染的确会引起文件内容变化,但是校验和法对文件内容的变化太敏感,又不能区分正常程序引起的
5、变动,而频繁报警。用监视文件的校验和来检测病毒,不是最好的方法。校验和法对隐蔽性病毒无效。隐蔽性病毒进驻内存后,会自动剥去染毒程序中的病毒代码,使校验和法受骗,对一个有毒文件算出正常校验和。10第10页/共28页11运用校验和法查病毒采用三种方式在检测病毒工具中纳入校验和法。对被查的对象文件计算其正常状态的校验和,将校验和值写入被查文件中或检测工具中,而后进行比较。在应用程序中,放入校验和法自我检查功能,将文件正常状态的校验和写入文件本身中,每当应用程序启动时,比较现行校验和与原校验和值。实现应用程序的自检测。将校验和检查程序常驻内存,每当应用程序开始运行时,自动比较检查应用程序内部或别的文件
6、中预先保存的校验和。第11页/共28页12行为监测法利用病毒的特有行为特征性来监测病毒的方法,称为行为监测法。通过对病毒多年的观察、研究,有一些行为是病毒的共同行为,而且比较特殊。当程序运行时,监视其行为,如果发现了病毒行为,立即报警。这些做为监测病毒的行为特征如下:修改 INT 13H。所有的引导型病毒,都攻击Boot扇区或主引导扇区。对COM、EXE文件做写入动作。病毒要感染,必须写COM、EXE文件。修改注册表。蠕虫类病毒往往通过修改注册表而启动。第12页/共28页行为监测法的特点优点:可发现未知病毒。缺点:可能误报警、不能识别病毒名称、实现时有一定难度。13第13页/共28页14加密病
7、毒随着病毒技术的发展,出现了一类加密病毒。这类病毒的特点是:病毒主体代码被加了密。运行时首先得到控制权的解密代码将对病毒主体进行循环解密,完成后将控制交给病毒主体运行。由于同一种病毒的不同传染实例的病毒主体是用不同的密钥进行加密,因而不可能在其中找到唯一的一段代码串和偏移来代表此病毒的特征。第14页/共28页虚拟机查毒技术为了对付加密病毒,出现了虚拟机查毒技术。解密后病毒体明文是稳定不变的,如果能够得到解密后的病毒体就可以使用特征码扫描了。查毒的虚拟机是一个软件模拟的CPU,它可以象真正CPU一样取指,译码,执行,它可以模拟一段代码在真正CPU上运行得到的结果,而虚拟机在程序上与真实机是隔离的
8、,解密后的病毒不会侵犯真实机。虚拟机首先从文件中确定并读取病毒入口处代码,然后解释执行病毒头部的解密段,最后在执行完的结果(解密后的病毒体明文)中查找病毒的特征码。15第15页/共28页16病毒的发展趋势病毒传播方式不再以存储介质为主要的传播载体,网络成为计算机病毒传播的主要载体。现在,我们在生活和工作中,已经很少使用软盘,网络成为我们传播文件的主要方式,因此,计算机病毒也就不在依靠传统的传播方式,网络成为计算机病毒传播的最主要载体,这里面有两层涵义:计算机病毒的传播被动的利用了网络;比如CIH病毒完全是一款传统的病毒,但是,它依附在其他程序上面通过网络进行传播;计算机病毒主动利用网络传播;这
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 病毒 剖析 防范 清除
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内