Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Ответы на вопросы по разделу Антивирусной защит...docx
Скачиваний:
2
Добавлен:
01.04.2025
Размер:
90 Кб
Скачать
☆

Вопросы для самоконтроля 3

1) Нерезидентный вирус, чаще всего, выполняет свои функции во время выполнения инфицированной программы, когда они проявляют свои деструктивные возможности или создают свои копии.

2) Файлы, пораженные такими нерезидентными вирусами, обычно легче поддаются обнаружению и лечению, чем файлы, содержащие резидентный вирус.

3)резидентные.

4) это вирусы, действие которых основано на особенностях работы операционных систем MS-DOS и Windows.

5)да

6) в операционных системах типа UNIX, которые наиболее часто используются для работы в сети.

7) Как правило, вирусы легко обнаруживаются по особым участкам кода тела вируса. Поэтому и появились стелс-вирусы и вирусы-призраки, которые очень трудно обнаружить.

8)«Стелс»-вирусы или по другому вирусы-невидимки это особый класс вирусов, который для своего выживания использует не только «дыры» операционных систем, но и особенности работы процессора.

9. «Стелс»-вирусы или по другому вирусы-невидимки это особый класс вирусов, который для своего выживания использует не только «дыры» операционных систем, но и особенности работы процессора.

Принцип действия «полиморфных» вирусов основан на том, что их исполняемый код, в каждой последующей копии вируса, непохож на предыдущий. В принципе вообще может не существовать определенной последовательности кода, по которой бы однозначно можно было бы идентифицировать данный вирус. Такой эффект достигается, встроенным в исполняемый код вируса, механизмом шифрования (так называемый механизм мутации). Этот механизм создает произвольные изменения в сигнатуре вируса, делая его последующие копии не похожими на предыдущие.

Как следствие сильно усложняется процесс обнаружения и удаления «полиморфного» вируса.

10. вирусы-призраки

11. Распространение вируса

Главное правило выживания на этом этапе – незаметность. Многие вирусописатели любят вставлять в свои творения красочные эффекты, картинки, надписи, а иногда просто деструктивные функции. Они не понимают, что этим укорачивают им жизнь. Необходимо применять различные способы сокрытия вируса в системе, если он резидентен. Иногда очень эффективны простые ограничения на заражаемые системы: установлен SoftIce – не заражать, установлен AVP – не заражать и т.д. Конечно, так многие компьютеры просто не будут заражены. Но зато и вирус почти наверняка не будет обнаружен. Еще лучше сделать такие ограничения временными. К примеру, проходит месяц, вирус заразил большое количество машин, но лишь простых пользователей, не беспокоящихся о безопасности, потом все ограничения снимаются, и вирус начинает полноценно размножаться, но уже не с одной машины, как в начале, а с нескольких тысяч.

Этап второй – попадание в антивирусную контору

Рано или поздно вирус будет обнаружен, и какой-нибудь особо “умный” пользователь отошлет его антивируснику. Теперь игра идет на минуты, чем дольше антивирусник разбирается в алгоритме вируса, тем больше и больше распространяется вирус. Главный принцип защиты на этом этапе – сложность. Простейший вирус будет определен с помощью эвристического анализа еще на первом этапе. Хороший полиморфный вирус потребует нескольких часов работы специалистов из антивирусной конторы. Анализ сложного пермутируещего вируса может занять несколько дней.

Этап третий – выпуск антивируса

Даже на этой стадии есть способы выжить. Наиболее популярное решение – обновление через Сеть. Вирус просто скачивает свою обновленную (и не детектируемую) версию из интернета и продолжает распространение. Вот только сайты, с которых скачиваются обновления, очень быстро закрывают. Лучше использовать что-то другое, например peer-to-peer сети.

12. Сетевые вирусы – это компьютерные вирусы, использующие электронные сети для хранения своего кода, а также в качестве основного средства распространения и отличающиеся от всех остальных вирусов тем, что очень часто являются самостоятельными программами, т.е. они не нуждаются в других программах как «носителях» своего кода. Чаще всего, сетевые вирусы проникают в оперативную память компьютера из компьютерной сети, вычисляют сетевые адреса других компьютеров и рассылают по этим адресам свои копии.

В последнее время к сетевым вирусам ошибочно стали относить не только вирусы, обитающие в сети, но и вирусы, распространяющиеся через сеть, хотя последние чаще всего являются файловыми вирусами, рассылаемыми по электронной почте в качестве вложений (более подробно этот тип вирусов рассматривается в разделе файловые вирусы).

13. Самым простым и эффективным способом распространения вируса является конечно электронная почта. Вирусы которые распространяются через электронную почту называются "почтовыми червями".

Почтовые черви распространяются в виде вложений в почтовое сообщение, которое должно быть прочитано пользователем,в результате происходит активизация вируса..

предположение: Файловые вирусы

14. Макровирусы являются разновидностью компьютерных вирусов, созданной при помощи специальных макроязыков, встроенных в популярные офисные приложениях наподобие MS Word, MS Excel, MS Access, MS PowerPoint, Corel Draw, AmiPrо др.

15. Макровирусы – это программы, написанные на так называемых макроязыках, встроенных в некоторые системы обработки данных (текстовые и графические редакторы, электронные таблицы и т. д.). Для своего размножения такие вирусы используют возможности макроязыков, они переносятся от одного зараженного файла к другому.

Основной механизм заражения такой: когда мы открываем зараженный документ Word, макровирус копирует свой код в область глобальных макросов документа. А при выходе из Word’а глобальные макросы (включая макросы вируса) автоматически записываются в dot-файл глобальных макросов (шаблон Normal.dot). Затем вирус переопределяет стандартные макросы (например, FileOpen, FileSave, FileSaveAs, FilePrint) и с их помощью перехватывает команды работы с файлами. При вызове этих команд заражается файл, к которому идет обращение. Как обнаружить макровирусы:

Характерными признаками присутствия макровирусов являются: 1) невозможность сохранения зараженного документа Word в другой формат (по команде Сохранить как…); 2) невозможность записи документа в другой каталог или на другой диск командой Сохранить как…; 3) невозможность сохранения внесенных изменений в документ (команда Сохранить); 4) недоступность вкладки «Уровень безопасности» (меню Сервис – Макрос – Безопасность…); 5) т.к. многие вирусы написаны с ошибками (или некорректно работают в различных версиях пакета Microsoft Office), то возможно появление соответствующих системных сообщений с кодом ошибки; 6) другие «странности» в поведении документов Word; 7) зачастую макровирусы можно обнаружить визуально. Дело в том, что большинство вирусописателей отличаются тщеславием: в свойствах файла Word (окно Свойства вызывается по щелчку правой кнопки мыши – выбрать из контекстного меню Свойства) на вкладке Сводка заполняют поля ввода (Название, Тема, Автор, Категория, Ключевые слова и Комментарий). Эту информацию (как правило, в макровирусах она пишется смесью латиницы с кириллицей и включает – в числе прочего – некоторые бессмысленные слова, типа муниципализмо и т.д.) можно увидеть при наведении указателя мыши на значок файла Word – она появляется во всплывающей подсказке и внизу слева в папке, в окошке Подробно (если включено Использование типичных задач для папок).

16. Для предотвращения заражения «макро»-вирусами необходимо перед просмотром или редактированием проверять новые файлы документов с помощью антивирусных программ, способных искать такие вирусы. Рекомендуется также, после установки пакета Microsoft Office, сохранять стандартный файл шаблона Normal.dot (этот файл чаще всего используется вирусами для заражения других документов) в каком-нибудь другом каталоге и в случае подозрения на «макро»-вирус заменять текущий файл шаблона его резервной копией.

17. способ удаления макровируса из документа - простой.

Открываете зараженный докумет в редакторе MS Word , далее выбираете Файл->Сохранить как... и в разделе Тип файла меняете тип файла Документ Word (*.doc) на Файл в формате RTF(*.rtf) или Обычный текст (*.txt) и сохраняете его в новом формате. Получившийся документ будет совершенно безвреден. Минус этого метода в том, что при подобном сохранении не останется никакой информации о содержащихся в документе таблицах, рисунках , поэтому данный метод приемлем только в крайнем случае, когда пользователя интересует только текст.

Лечение зараженных файлов

Самый простой способ лечения – запуск антивирусной программы. Как правило, современный антивирус в числе прочих модулей содержит антивирусный монитор, постоянно загруженный в оперативную память. При попытке запуска или проверки файла, зараженного макровирусом, антивирус попытается вылечить файл (при неудачной попытке лечения – блокирует доступ к нему, т.е. не даст его открыть или скопировать).

Можно также воспользоваться загрузочным «аварийным» диском, содержащим антивирус со свежими базами (предварительно в BIOS нужно установить загрузку с CD-ROM'а). Загрузить антивирус, просканировать винчестер, найденные вирусы будут обезврежены.

Если антивирус не смог вылечить файл, зараженный макровирусом (что бывает очень и очень редко!), или приходится временно работать на ПК без установленного антивируса, или нет под руками загрузочного «аварийного» диска, а зараженный документ Word’а содержит ценную информацию и необходим, как воздух, – есть очень эффективный способ ручного лечения.

- Сохраняем (не открывая!) документ Word в формате .rtf (rich text format), т.е. нужно поменять расширение файла .doc на .rtf. Для этого нужно запустить Проводник Windows, открыв любую папку, например, щелкнув по значку Мой компьютер. Выберите меню Сервис –> Свойства папки… В открывшемся диалоговом окне Свойства папки откройте вкладку Вид. В прокручиваемом списке Дополнительные параметры снимите флажок со строки Скрывать расширения для зарегистрированных типов файлов. Нажмите OK.

- Найдите файл, который нужно вылечить. Теперь в его названии отображается расширение .doc. Поменяйте в названии файла расширение .doc на .rtf (текстовый формат .rtf позволит сохранить всю необходимую информацию, включая текст, рисунки, таблицы; при этом VBA-надстройка файла, в которой гнездятся макровирусы, будет вычищена от программного кода макровируса). Появится предупреждение системы: «После смены расширения имени файла этот файл может оказаться недоступным. Вы действительно хотите изменить расширение? Да/Нет». Санкционируйте смену расширения, нажав Да.

- Далее нужно удалить зараженный шаблон Normal.dot (после лечения шаблон Normal.dot будет создан заново при очередном запуске Word ) и другие зараженные шаблоны *.dot в следующих папках (для Windows XP):

- Меняем расширение файла .rtf на .doc. Устанавливаем обратно флажок Скрывать расширения для зарегистрированных типов файлов (Мой компьютер –> Сервис –> Свойства папки… –> Вид –> Дополнительные параметры): это нужно для того, чтобы у вас в дальнейшем не было неудобств с переименованием файлов. Работаем с файлом по обычной схеме.

Внимание!

В результате этих действий мы удалим макровирус из зараженного файла и Word’а, но он может остаться в других документах Word. Поэтому перед запуском других документов нужно просканировать систему антивирусным сканером (или продолжить ручное лечение, что является очень трудоемким занятием!).