Будь умным!


У вас вопросы?
У нас ответы:) SamZan.net

Тема 5.3 Методы и средства борьбы с вирусами План урока- Признаки появления вирусов Методы обнаруж

Работа добавлена на сайт samzan.net:

Поможем написать учебную работу

Если у вас возникли сложности с курсовой, контрольной, дипломной, рефератом, отчетом по практике, научно-исследовательской и любой другой работой - мы готовы помочь.

Предоплата всего

от 25%

Подписываем

договор

Выберите тип работы:

Скидка 25% при заказе до 9.11.2024

Тема 5.3 Методы и средства борьбы с вирусами

План урока:

  1.  Признаки появления вирусов
  2.  Методы обнаружения вирусов
  3.  Методы удаления последствий заражения вирусами.

1 Признаки появления вирусов

Есть ряд признаков, свидетельствующих о заражении компьютера:

  •  вывод на экран непредусмотренных сообщений или изображений;
  •  подача непредусмотренных звуковых сигналов;
  •  неожиданное открытие и закрытие лотка CD-ROM-устройства;
  •  произвольный, без вашего участия, запуск на компьютере каких-либо программ;
  •  при наличии на вашем компьютере межсетевого экрана, появление предупреждений о попытке какой-либо из программ вашего компьютера выйти в Интернет, хотя вы это никак не инициировали.

Кроме того, есть некоторые характерные признаки поражения вирусом через электронную почту:

  •  друзья или знакомые говорят вам о сообщениях от вас, которые вы не отправляли;
  •  в вашем почтовом ящике находится большое количество сообщений без обратного адреса и заголовка.

Есть также косвенные признаки заражения вашего компьютера:

  •  частые зависания и сбои в работе компьютера;
  •  медленная работа компьютера при запуске программ;
  •  невозможность загрузки операционной системы;
  •  исчезновение файлов и каталогов или искажение их содержимого;
  •  частое обращение к жесткому диску (часто мигает лампочка на системном блоке);
  •  интернет-браузер «зависает» или ведет себя неожиданным образом (например, окно программы невозможно закрыть).

Косвенных симптомов вызвано сбоем в аппаратном или программном обеспечении, но при их появлении рекомендуется провести полную проверку вашего компьютера установленной на нем антивирусной программой.

Антивирусные средства применяются для решения следующих задач:

обнаружение вирусов в КС;

блокирование работы программ-вирусов;

устранение последствий воздействия вирусов.

Обнаружение вирусов желательно осуществлять на стадии их внедрения или, по крайней мере, до начала осуществления деструктивных функций вирусов. Необходимо отметить, что не существует антивирусных средств, гарантирующих обнаружение всех возможных вирусов.

При обнаружении вируса необходимо сразу же прекратить работу программы-вируса, чтобы минимизировать ущерб от его воздействия на систему.

Устранение последствий воздействия вирусов ведется в двух направлениях:

удаление вирусов;

восстановление (при необходимости) файлов, областей памяти.

Для борьбы с вирусами используются программные и аппаратно-программные средства, которые применяются в определенной последовательности и комбинации, образуя методы борьбы с вирусами. Можно выделить методы обнаружения вирусов и методы удаления вирусов.

2 Методы обнаружения вирусов

Известны следующие методы обнаружения вирусов:

  1.  сканирование;
  2.  обнаружение изменений;
  3.  эвристический анализ;
  4.  использование резидентных сторожей;
  5.  вакцинирование программ;
  6.  аппаратно-программная защита от вирусов.

1 Сканирование – это один из самых старых и простых методов обнаружения вирусов. Сканирование осуществляется программой-сканером, которая просматривает файлы в поисках опознавательной части вируса - сигнатуры. Программа фиксирует наличие уже известных вирусов, за исключением полиморфных вирусов, которые применяют шифрование тела вируса, изменяя при этом каждый раз и сигнатуру.

Недостатки:

  1.  Умение определять только уже известные вирусы
  2.  Не способность противостоять проникновению вирусов и прпятствооать их вредительским действиям
  3.  Неспособность обнаружить полиморфные и стелс-вирусы.

Самой известной программой-сканером в России является Aidstest Дмитрия Лозинского.

2 Метод обнаружения изменений - базируется на использовании программ-ревизоров. Эти программы определяют и запоминают характеристики всех областей на дисках, в которых обычно размещаются вирусы. При периодическом выполнении программ-ревизоров сравниваются хранящиеся характеристики и характеристики, получаемые при контроле областей дисков. По результатам ревизии программа выдает сведения о предположительном наличии вирусов.

Обычно программы-ревизоры запоминают в специальных файлах образы главной загрузочной записи, загрузочных секторов логических дисков, характеристики всех контролируемых файлов, каталогов и номера дефектных кластеров. Могут контролироваться также объем установленной оперативной памяти, количество подключенных к компьютеру дисков и их параметры.

Достоинство - является возможность обнаружения вирусов всех типов, а также новых неизвестных вирусов (обнаруживают даже «стелс»-вирусы). Например, программа-ревизор Adinf, разработанная Д. Ю Мостовым

Недостаток - программ-ревизоров невозможно определить вирус в файлах, которые поступают в систему уже зараженными (например, обнаружения заражения макровирусами).

3 Эвристический анализ - как и метод обнаружения изменений, данный метод позволяет определять неизвестные вирусы, но не требует предварительного сбора, обработки и хранения информации о файловой системе.

Сущность эвристического анализа заключается в проверке возможных сред обитания вирусов и выявление в них команд (групп команд), характерных для вирусов. Эвристические анализаторы при обнаружении «подозрительных» команд в файлах или загрузочных секторах выдают сообщение о возможном заражении. После получения таких сообщений необходимо тщательно проверить предположительно зараженные файлы и загрузочные сектора всеми имеющимися антивирусными средствами.

Эвристический анализатор имеется, например, в антивирусной программе Doctor Web.

4 В методе резидентных сторожей используются антивирусные программы, которые постоянно находятся в оперативной памяти компьютера и отслеживают все подозрительные действия, выполняемые другими программами. Резидентный сторож сообщит пользователю о том, что какая-либо программа пытается изменить загрузочный сектор жесткого диска или дискеты, а также выполнимый файл.

Существенным недостатком данного метода является значительный процент ложных тревог, что мешает работе пользователя, вызывает раздражение и желание отказаться от использования резидентных сторожей.

5 Вакцинация программ. Под вакцинацией программ понимается создание специального модуля для контроля ее целостности. В качестве характеристики целостности файла обычно используется контрольная сумма. При заражении вакцинированного файла, модуль контроля обнаруживает изменение контрольной суммы и сообщает об этом пользователю. Метод позволяет обнаруживать все вирусы, в том числе и незнакомые, за исключением «стеле»- вирусов.

Если вакцинированная программа не была к моменту вакцинации инфицированной, то при первом же после заражения запуске произойдет следующее.

Активизация вирусоносителя приведет к получению управления вирусом, который, выполнив свои целевые функции, передаст управление вакцинированной программе.

В последней, в свою очередь, сначала управление получит вакцина, которая выполнит проверку соответствия заполненных ею характеристик аналогичным характеристикам, полученным в текущий момент. Если указанные наборы характеристик не совпадают, то делается вывод об изменении текста вакцинированной программы вирусом.

6 Постоянный мониторинг. Программы-мониторы имеют одно коренное отличие от других антивирусов. Дело в том, что они работают резидентно, то есть постоянно загружены в память компьютера. В задачу монитора входит проверка всех уязвимых файлов, к которым обращается любое приложение операционной системы.

В принципе, это самый удобный для пользователя вариант. И действительно, не нужно постоянно помнить о необходимости проверки новых файлов. Не нужно терять время в ожидании, пока сканер проверит все файлы на жестком диске. Программы-мониторы работают постоянно и незаметно для пользователя. Хотя, с другой стороны, любое резидентное приложение, тем более такое "активное", требует дополнительных затрат системных ресурсов. Поэтому на старых слабых компьютерах антивирусные мониторы могут стать причиной замедленной работы ПК. Второй важный плюс постоянного мониторинга помимо удобства для пользователей - это надежность. И действительно, этот метод, в отличие от остальных, позволяет определить и обезвредить вирус еще до того, как он приступил к своей разрушительной деятельности.

Монитор "перехватывает" обращения операционной системы к файлам и сначала проверяет их. При этом используются оба описанных выше метода - поиск известных сигнатур и эвристический анализ. Если в результате проверки монитор обнаруживает вирус, то доступ к файлу блокируется, а пользователю выдается специальное сообщение с предложением выбрать необходимое действие (попытаться вылечить файл, удалить его, поместить в специальную папку и т. п.). Ну а если объект "чист", то монитор ничего не делает, а приложение, обращавшееся к нему, продолжает свою работу.

3 Методы удаления последствий заражения вирусами.

Существует два метода удаления последствий воздействия вирусов антивирусными программами.

Первый метод предполагает восстановление системы после воздействия известных вирусов. Разработчик программы, удаляющей вирус, должен знать структуру вируса и его характеристики размещения в среде обитания.

Второй метод позволяет восстанавливать файлы и загрузочные сектора, зараженные неизвестными вирусами. Для восстановления файлов программа восстановления должна заблаговременно создать и хранить информацию о файлах, полученную в условиях отсутствия вирусов. Имея информацию о незараженном файле и используя сведения об общих принципах работы вирусов, осуществляется восстановление файлов.

Если антивирусная программа не может восстановить главную загрузочную запись или загрузочные сектора, то можно попытаться это сделать вручную. В случае неудачи следует отформатировать диск и установить ОС.

Существуют вирусы, которые, попадая в ЭВМ. становятся частью его ОС. Если просто удалить такой вирус, то система становится неработоспособной.

При загрузке ЭВМ вирус постепенно зашифровывает жесткий диск. При обращении к уже зашифрованным секторам резидентный вирус перехватывает обращения и расшифровывает информацию. Удаление вируса приведет к невозможности использовать зашифрованную часть диска. При удалении такого вируса необходимо сначала расшифровать информацию на диске. Для этого необходимо знать механизм действия вируса.


Контрольные вопросы:

  1.  Для решения каких задач применяют антивирусные средства?
  2.  Перечислить и рассказать о методах обнаружения вирусов?
  3.  Каие вы знаете методы удаления последствий после заражения вирусами?




1. РЕФЕРАТ дисертації на здобуття наукового ступеня кандидата економічних наук Київ ' Д
2. Уголь всегда был экологически более грязным но поскольку США не подписывались под Киотским протоколом и не
3. РЕФЕРАТ дисертації на здобуття наукового ступеня кандидата технічних наук Дніпропетр
4. тематические модели Методы получения оптимальных решений выполненная в среде MS Excel Вариант 10
5. Крупнейшие каналы и водоводы Украины.html
6. Предмет спадкового права.html
7. Понятно почему- какое уж тут одиночество если вдруг встретились два пешехода один как известно шел из
8. Электроснабжение деревни Анисовка
9. тематика Специальность 240 01 01 Программное обеспечение информационных технологий Группа Препод1
10. Смотри и действуй СанктПетербург 2013 1
11. ~андай б~рыштарды сыбайлас б~рыштар деп атайды
12. Задание- По данным представленной бухгалтерской отчетности проведите- Анализ динамики и структуры пас
13. Вариант Часть 1
14. Понятие и теории мотивации
15. Финансовый анализ ОАО укрстальконструкция за 2006-2008 годы
16. Кой был дерьмом и после смерти ничуть не переменился.html
17. тематичне моделювання Автореферат дисертації на здобуття наукового ступеня кандидата економ
18. Профилактика правонарушений в студенческой среде как формирование личности в обществе
19. КОНТРОЛЬНАЯ РАБОТА По дисциплине ИПОТЕКА Вариант 0
20. Лабораторная работа 6 Система управления базами данных ccess Цель работы- сформировать представление