巧妙检查硬盘与内存.docx
《巧妙检查硬盘与内存.docx》由会员分享,可在线阅读,更多相关《巧妙检查硬盘与内存.docx(5页珍藏版)》请在第壹文秘上搜索。
1、巧妙检查硬盘与内存搜索法这种方法主要是对每一种病毒含有的特定字符串开展扫描,如果在被检测对象内部发现了某一种特定字节串,就说明发现了该字节串所代表的病毒。国外称这种按搜索法工作的病毒扫描软件为“Scanner”。这种病毒扫描软件由两部分组成:一部分是病毒代码库,含有经过特别选定的各种电脑病毒的代码串;另一部分是利用该代码库开展扫描的扫描程序,病毒扫描程序能识别的电脑病毒的数目完全取决于病毒代码库内所含病毒种类的多少。病毒代码串的选择是非常重要的,短小的病毒代码只有一百多个字节,长的也只有IOKB字节。一定要在仔细分析程序之后选出最具代表特性的,足以将该病毒区别于其它病毒和该病毒的其它变种的代码
2、串。一般情况下,代码串是由连续若干个字节组成的,但是有些扫描软件采用的是可变长串,即在串中包含有一个到几个“模糊”字节。扫描软件遇到这种串时,只要除“模糊”字节之外的字串都能完好匹配,就也能够判别出病毒。另外,特征串还必须能将病毒与正常的非病毒程序区,不然就会出现“假报、误报:特征字识别法这是基于特征串扫描法发展起来的一种方式,运行速度较快、误报频率较低。特征字识别法只须从病毒体内抽取很少的几个关键特征字,组成特征字库。由于需要处理的字节很少,又不必开展串匹配,因此大大加快了识别速度,当被处理的程序很大时,用这种方法比较合适。由于特征字识别法更注意电脑病毒的“程序活性”,因此减少了错报的可能性
3、。使用基于特征串扫描法的查病毒软件方法与使用基于特征字识别法的查病毒软件方法是一样的,只要运行查毒程序,就能将已知的病毒检查出来。这两种方法的使用,都须要不断地对病毒库开展扩大,一旦捕捉到病毒,经过提取特征并参加到病毒库,就能使查病毒程序多检查出一种新病毒来。比较法这是用原始备份与被检测的引导扇区或被检测的文件开展比较的方法,可以用打印的代码清单(比方Debug的D命令输出格式)开展比较,也可用程序来开展比较(如DOS的DISKCOMPCOMP或PCT001.S等其它软件)。比较法不需要专用的查病毒程序,只要用常规DOS软件和PCTOo1.S等工具软件就可以开展,而且还可以发现那些尚不能被现有
4、的杀毒软件发现的计算机病毒。因为病毒传播得很快,新病毒层出不穷,而目前还没有能查出一切病毒的通用程序,或通过代码分析,可以判定某个程序中是否含有病毒的查毒程序,所以只有靠比较法和分析法,或这两种方法相结合来发现新病毒。对硬盘的主引导区或对DOS的引导扇区作检查,用比较法能发现其中的程序源代码是否发生了变化。由于要开展比较,因此保存好原始备份是非常重要的。制作备份时必须在无电脑病毒的环境里开展,制作好的备份必须妥善保管,写好标签,贴好写保护。比较法的好处是简单、方便,不用专用软件;缺点是无法确认病毒的种类名称。另外,造成被检测程序与原始备份之间差异的原因尚需进一步验证,以查明是电脑病毒造成的,还
5、是DOS数据被偶然原因,如突然停电、程序失控、恶意程序等破坏的。这些要用到后面讲的分析法,查看变化部分代码的性质,以此来确认是否存在病毒。分析法这种方法一方面可以确认被观察的磁盘引导区和程序中是否含有病毒,另一方面可以识别病毒的类型和种类,判定是否为一种新病毒,另外还可以搞清楚病毒体的大致构造,提取用于特征识别的字节串或特征字,增添到病毒代码库中供病毒扫描和识别程序使用。同时,详细地分析病毒代码,还有助于制定相应的反病毒方案。与前三种检测病毒的方法不同,使用分析法检测病毒,除了要具有相关的知识外,还需要使用Debug、Proview等分析工具程序和专用的试验用计算机。因为即使是很精通病毒的技术
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 巧妙 检查 硬盘 内存