没有合适的资源?快使用搜索试试~ 我知道了~
首页杀毒软件查杀原理包含启发式扫描技术主动防御技术的原理
包含讲解特征码查杀技术、启发式扫描技术、主动防御技术的原理。网络上现在暂时还没有的资料。 7.7.1启发式扫描 在章节7.1中,我们已经了解了启发式扫描的评分原理。而本节对启发式扫描的讲解将直接针对NOD32这款杀毒软件的启发式扫描。如何躲过NOD32的启发式扫描可以说是免杀技术讨论圈子中讨论的最火热的话题了。现在就让大叔给大家揭开NOD32启发式扫描的神秘面纱。 NOD32启发式扫描的原理十分简单,同其他的启发式扫描一样,也 是一种评分原理。举一个简单的例子,一般的下载者程序都要用到两个API,分别是URLDownloadToFile和ShellExecute。 URLDownloadToFile这个API用于将文件下载到本机。而ShellExecute这个API用于执行某个文件。这两个API结合使用就可以达到某个文件下载到本地计算机并执行的功能了,这也就是下载者的基本功能。 如果一个下载者程序先调用了URLDownloadToFile,而后又调用了ShellExecute。即时ShellExecute。执行的不是URLDownloadToFile下载的文件,NOD32也会将其列为病毒,病毒类型就是Downloader.
资源详情
资源评论
资源推荐
1.3 杀毒软件查杀原理
杀毒软件是根据什么来进行病毒判断并查杀的呢?在讲这个问题之前首先要弄清楚杀
毒软件检测病毒的方法,在与病毒的对抗中,及早发现病毒有重要。早发现,早处理,
可以减少损失。检测病毒的方法有:特征码法、校验和法、行为检测法、软件模拟法。
这些方法依据原理不同,实现时所需开销不同,检测范围不同,各有所长。
1.3.1
特征码法被早期应用于 SCAN、CPAV 等著名病毒检测工具中。国外专家认为特征码
法是检测已知病毒的最简单、开销最小的方法,特征码法的实现步凑如下:
1、 抽取的代码比较特殊,不大可能与普通正常程序代码吻合。
2、 抽取的代码要适当长度,一方面维持特征码的唯一性,另一方面又不要有太大
的空间与时间的开销。如果一种病毒的特征码增强一字节,要检测 3000 种病
毒,增加的空间就是 3000 字节。在保持唯一性的前提下,尽量使特征码长度
短些。
杀毒软件在扫描文件的时候,在文件中搜索是否含有病毒数据库中的病毒特征
码。如果发现病毒特征码,由于特征码与病毒一一对应,便可以断定为病毒。
这里的特征码分为两个部分,第一个是特征码位置;第二部分是狭义上的特征
码。
杀毒软件运用特征码扫描确定某文件为病毒时,这个文件需要满足两个条件:
1、该文件中的某一位置与杀毒软件病毒库的某一位置相对应。
2、该位置上存放的代码与病毒库中定义的该位置上的代码相同。
采用病毒特征码法的检测工具,面对不断出现的新病毒必须不断更新版本,否则检测
工具便会老化,逐渐失去实用价值。病毒特征码法对从未见过的新病毒,自然无法知
道其特征码,因而无法去检测这些新病毒。
特征码法的优点是检测准确快速、可识别病毒的名称、误报率低、依据检测结果可做
解毒处理。缺点是不能检测未知病毒、搜集已知病毒的特征码,费用开销大、在网络
上效率低(在网络服务器上,因长时间检索会使整个网络性能变坏)。特征码分为文
件特征码和内存特征码两种。内存特征码是程序载入内存之后所具有的特征码,在非
运行状态下是不可发觉的。关于有关特征码的知识,笔者会在后面的章节中详细介绍。
特征码的特点:
A、速度慢。随着病毒种类的增多、检索时间变长。如果检索 5000 种病毒,必须对
5000 个病毒特征码逐一检查。如果病毒种数在增加,检病毒的时间开销就变得十分可
观。
B、误报率低。
C、不能检查多态性病毒。特征码法是不可能检测多态性病毒的。国外专家认为多态性
病毒是病毒特征码法的索命者。
D、不能对付隐藏性病毒。隐藏性病毒如果先于检测工具运行的时间进驻内存,在被
检测工具扫描前已经将被查文件中的病毒代码剥去,检测工具运行时便是在检查一个
虚假的“好文件”,因而不会报警,会被隐藏性病毒所蒙骗。
1.3.2 校验和法
将正常文件的内容,计算其效验和,将该效验和写入文件中或写入别的文件中保存。
在文件使用过程中,定期或不定期的检查文件当前内容算出的校验和与原来保存的校
验和是否一致,因而得出文件是否被感染的结论,这种方法叫校验和法,它即可发现
已知病毒又可发现未知病毒。在 SCAN 和 CPAV 工具的后期版本中除了病毒特征码法
之外,还纳入校验和法,以提高其检测能力。
运用校验和法查病毒采用三种方式:
1、在检测病毒工具中纳入校验和法,对被查的对象文件计算其正常状态的校验和,将
校验和值写入被查文件中或检测工具中,而后进行比较。
2、在应用程序中,放入校验和法自我检查功能,将文件正常状态的校验和写入文件本
身中,每当应用程序启动时,比较现行校验和与原校验和值。实现应用程序的自检测。
3、将校验和检查程序常驻内存,每当应用程序开始运行时,自动比较检查应用程序内
部或别的文件中预先保存的校验和。
校验和法既能发现已知病毒也能发现未知病毒,但不能识别病毒类,不能报出病毒名
称。由于病毒感染并非文件内容改变的唯一原因,正常程序有时也会造成文件内容的
改变,所以校验和法常常误报警。而且此种方法也会影响文件的运行速度,所以用监
视文件的校验和来检测病毒,不是最好的方法。
遇到下述情况:已有软件版更新、变更口令、修改运行参数,校验和法都会误报警。
还有就是,校验和法对隐藏性病毒也无效。隐藏性病毒进驻内存后,会自动剥去染毒
程序中的病毒代码,使校验和法受骗,对一个有毒文件算出正常校验和。
校验和法的特点:
优点:方法简单,能发现未知病毒,被查文件的细微变化也能发现。缺点:发布通行
记录正常态的校验和、会误报警、不能识别病毒名称、不能对付隐蔽性病毒。
1.3.3 行为监控法
利用病毒的特有行为特征性来检测病毒的方法,称为行为监控法。通过对病毒多年的
观察、研究,有一些行为是病毒的共同行为,而且比较特殊。在正常程序中这些行为
比较罕见。当程序运行时监控其行为,如果发现了病毒行为,立即报警。
这些做为监控病毒的行为特征码如下:
A. 占有 INT 13H
所有的引导型病毒,都攻击 boot 扇区或主引导扇区。系统启动时,但 boot 扇区或主
引导扇区获得执行权时,系统刚刚开工。一般引导型病毒都会占用 INT 13H 功能,因
为其他系统功能未设置好,无法利用。引导型病毒占据 INT 13H 功能,在其中放置病
毒所需的代码。
B、 改 DOS 系统为数据区的内存总量
病毒常驻内存后,为防止 DOS 系统将其覆盖,必须修改系统内存总量。
C、 对 COM、EXE 文件做写入动作
病毒要感染,必须写 COM、EXE 文件。
D、 病毒程序与宿主程序的切换
染毒程序运行中,先运行病毒,而后执行宿主程序。在两者切换时,有许多特征行为。
行为监测法的特点:
行为监测法的长处:可发现未知病毒、可相当准确地预报未知的多数病毒。行为监测
法的短处:可能误报警、不能识别病毒名称、实现时有一定难度。
1.3.4 软件模拟法
多态性病毒每次感染都变化其病毒密码,对付这种病毒,特征代码法失效。因为多态
性病毒代码实施密码化,而且每次所用密钥不同,把染毒的病毒代码相互比较,也无
法找出相同的可能做为特征的稳定代码。虽然行为检测法可以检测多态性病毒,但是
在检测出病毒后,因为不知病毒的种类,难以将病毒彻底清除。
软件模拟法的特点:
软件模拟法的长处:对病毒的判断能力最强(因为综合了多种查毒方法)。
软件模拟法的短处:扫描速度慢,查毒往往不准确。
1.3.5 总结
了解完以上几种检测方法,最终的结论就是:目前杀毒软件最主要还是依靠特征码识
别技术来检测病毒。也就说特征码就是杀毒软件为了判定病毒而从病毒本身提取出来
的有特点的代码(病毒和人一样,总会有特点的)我们的免杀就是专门针对 这些特征
码的,也就是说让杀毒软件找不到这些特征码就可以达到免杀的目的了。不过还有一
点要强调的是,文件本身的功能 是不能损坏的,也就是说免杀之后 的文件和原文件在
功能上要做到完全相同。只有这样才算是真正有效的免杀。
1.4 常见杀毒软件及其引擎特点
1.卡巴斯基:这款杀毒软件是俄罗斯出品的,就目前国内免杀的情况来看,卡巴斯基
就是免杀的主要对象(扫描未知病毒非常厉害),我们到网上搜索“免杀”,在返回的页
面随处可见形如“某某木马免杀过卡巴”这样的教程。从其在免杀教程中出现的频率就可
以看出卡巴斯基的应用范围很广。事实确实如此。小到个人计算机,大到企业服务器,
随处可见卡巴斯基的身影。卡巴斯基的病毒库很大,扫描速度特别慢,而且非常占资
源,曾经国内最流行的版本是 360 安全卫士和卡巴斯基合作的卡巴斯基 7.0 版本,因
为这个版本可以免费使用半年。现在的卡巴斯基不但杀毒能力卓越,主动防御能力更
是在界内颇有口碑,尽管卡巴斯基非常占用资源,不过算是瑕不掩瑜吧。
2、瑞星:这个杀毒软件是国产的,和卡巴斯基一样出名,而且瑞星公司自己也特别能
炒作,在互联网上有一定的影响力,用户非常多,所以针对这个杀毒软件的免杀教程
也很多,不过就笔者认为,瑞星的杀毒能力和卡巴斯基差距很大,主动防御功能模块
和卡巴斯基也没有办法相比,优势就是速度快、系统占用资源相对较小。
剩余10页未读,继续阅读
qingqingjiayuan6
- 粉丝: 0
- 资源: 8
上传资源 快速赚钱
- 我的内容管理 收起
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
会员权益专享
最新资源
- zigbee-cluster-library-specification
- JSBSim Reference Manual
- c++校园超市商品信息管理系统课程设计说明书(含源代码) (2).pdf
- 建筑供配电系统相关课件.pptx
- 企业管理规章制度及管理模式.doc
- vb打开摄像头.doc
- 云计算-可信计算中认证协议改进方案.pdf
- [详细完整版]单片机编程4.ppt
- c语言常用算法.pdf
- c++经典程序代码大全.pdf
- 单片机数字时钟资料.doc
- 11项目管理前沿1.0.pptx
- 基于ssm的“魅力”繁峙宣传网站的设计与实现论文.doc
- 智慧交通综合解决方案.pptx
- 建筑防潮设计-PowerPointPresentati.pptx
- SPC统计过程控制程序.pptx
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功
评论7