Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы защиты информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

2) идентификация вторжений. Используются правила для идентификации известных видов вторжений, построенных на известных недостатках системы защиты. Можно также определить правила для идентификации подозрительного поведения, даже если оно не выходит за рамки типичного. Приведем примеры таких правил:

а) пользователи не должны читать файлы, находящиеся в личных каталогах других пользователей;

б) пользователи не имеют права записывать информацию в файлы, принадлежащие другим пользователям;

в) пользователи редко открывают дисковые устройства напрямую, обычно используя для этого утилиты операционной системы;

г) пользователи не копируют системные программы и др.

3.2.ВРЕДОНОСНЫЕ ПРОГРАММЫ

3.2.1.КЛАССИФИКАЦИЯ ВРЕДОНОСНЫХ ПРОГРАММ

Приведем классификацию вредоносных программ в виде следующей схемы (рис. 4).

Рис. 4. Классификация вредоносных программ

Рассмотрим подробнее основные виды вредоносных программ. Лазейка – это секретная точка входа в программу, позволяющая

тому, кто знает о ее существовании, получить доступ в обход стандартных процедур защиты. Лазейки используются программистами для ускорения процесса отладки программы, имеющей, например, длительную процедуру аутентификации. Лазейка представляет собой программный код, который реагирует в ответ на специальную последова-

61

тельность, введенную с клавиатуры, либо активизируется тогда, когда вводится определенный идентификатор пользователя или в ответ на последовательность каких-то маловероятных событий.

Лазейки представляют собой угрозу, если они позволяют недобросовестным программистам получить несанкционированный доступ. Реализовать контроль возможных лазеек очень трудно. Меры защиты в данном случае должны быть сфокусированы на контроле процесса разработки программного обеспечения и его обновления.

Логическая бомба представляет собой программный код, внедренный в какую-то полезную программу, который должен начать функционировать при выполнении определенных условий. Примерами условий, запускающих логическую бомбу, являются присутствие или отсутствие каких-то файлов, наступление определенного дня недели или определенной даты, имя конкретного пользователя, инициировавшего запуск приложения, и т. п.

Троянский конь – это полезная процедура, содержащая скрытый код, который после запуска программы-носителя выполняет нежелательные или разрушительные действия. Программы такого типа предназначены для опосредованного выполнения операций, которые несанкционированный пользователь не может выполнить непосредственно (например, для получения доступа к файлам другого пользователя на компьютере, находящемся в совместном пользовании нескольких человек). Другим предназначением программ такого типа является разрушение данных.

Вирус представляет собой программу, которая может заражать другие программы путем их модификации. В модифицированный код включается код вируса, в результате чего код вируса может продолжать заражать другие программы.

Бактерии являются программами, не повреждающими сами по себе никаких файлов, но воспроизводящими себе подобных. Типичная программа-бактерия может просто запустить две собственные копии в многозадачной среде или создать два новых файла, содержащих по копии оригинальной программы-бактерии. Затем каждая из копий может создать еще две копии и т. д. Скорость размножения бактерий растет экспоненциально, что, в конце концов, приводит к быстрому захвату всех ресурсов процессора, памяти или дискового пространства, в результате чего происходит отказ пользователям в доступе к этим ресурсам.

62

Черви используют сетевые соединения для распространения от одной системы к другой. Во время работы на отдельном компьютере сетевой червь может вести себя как вирус или бактерия, либо внедрять троянских коней, либо выполнять какие-то другие разрушительные или подрывные операции. Для размножения сетевой червь может использовать следующие службы:

1)электронную почту. Червь отправляет свою копию по почте в другую систему;

2)удаленный вызов программ. Червь запускает свою копию на выполнение в другой системе;

3)доступ к удаленной системе. Червь входит в удаленную систему как пользователь, а затем использует команду копирования себя из одной системы в другую.

3.2.2. ПРИРОДА ВИРУСА

Жизненный цикл типичного вируса состоит из четырех этапов

1.Инкубационный период. Вирус никак не проявляется. Далее в какой-то момент времени вирус будет активизирован некоторым событием. Инкубационный период имеют не все вирусы.

2.Фаза распространения. Вирус помещает свою копию в другие программы или в определенные системные области на диске.

3.Фаза активизации. Вирус активизируется для выполнения функции, ради которой он создавался. Фаза активизации может быть инициирована самыми разными системными событиями, например, наличием определенного числа копий данного вируса в системе.

4.Фаза выполнения. Выполняется содержащаяся в вирусе функция, которая может быть как безобидной, так и деструктивной.

Вирус может как помещаться в начало или конец исполняемой программы, так и встраиваться в нее каким-то иным образом. Вирусы, построенные по такому принципу, легко обнаружить, поскольку в результате инфицирования увеличивается длина файла инфицируемой программы. Для того чтобы обойти столь простые методы обнаружения, программа вируса должна сжать исполняемый файл так, чтобы инфицированная и неинфицированная версии файла оказались одинаковой длины.

Главная идея работы вируса состоит в том, чтобы при запуске про- граммы-носителя сначала выполнился код вируса и только затем – код самой программы.

63

Основные типы вирусов

1.Паразитный вирус добавляет свой код к исполняемым файлам и размножается при каждом запуске инфицированной программы, находя другие файлы, которые можно было бы инфицировать. Это традиционная и самая распространенная форма вируса.

2.Резидентный вирус размещается в оперативной памяти как часть резидентной системной программы и инфицирует любую запускаемую программу.

3.Загрузочный вирус инфицирует главную загрузочную запись или загрузочный сектор и распространяется, когда система загружается с зараженного диска.

4.Вирус-невидимка имеет специально предусмотренное свойство, защищающее вирус от обнаружения антивирусным программным обеспечением.

5.Полиморфный (мимикрирующий) вирус – вирус, код которого изменяется при каждом новом заражении, что практически не позволяет обнаружить его по сигнатуре. Полиморфный вирус создает при размножении копии, эквивалентные по функциональности, но существенно различающиеся по двоичному представлению кода. Для достижения такого свойства вирус может использовать шифрование. В этом случае часть вируса, называемая механизмом управления мутациями,

генерирует случайное значение ключа, с помощью которого шифрует остальной код вируса. Ключ сохраняется вместе с вирусом, а механизм управления мутациями видоизменяется. Во время запуска инфицированной программы вирус с помощью сохраненного ключа расшифровывается. При новом инфицировании генерируется новый ключ.

6.Макровирусы. Макровирусы особенно опасны по следующим причинам:

1) макровирусы независимы от платформы. Практически все макровирусы поражают документы Microsoft Word. Поэтому любая аппа- ратно-программная система, поддерживающая Word, может быть заражена таким вирусом;

2) макровирусы инфицируют документы, а не исполняемый код. На практике обычно полезная для организации информация представляется в виде документов, а не программ;

3) макровирусы быстро распространяются, в том числе через электронную почту.

Создание макровирусов оказывается возможным благодаря существованию автоматических макросов, т. е. макросов, которые выпол-

64

няются автоматически, без явной активизации их пользователем. Например, в Microsoft Word имеется три типа автоматических макросов:

1) AutoExec – выполняется при запуске Word;

2)автомакрос – выполняется, когда происходит определенное событие, например, открытие или закрытие документа, создание нового документа или завершение работы Word;

3)командный макрос. Если макрос имеет имя, совпадающее с на-

званием какой-нибудь команды Word (например, FileSave), то он будет вызываться при каждом вызове этой команды пользователем.

3.2.3. АНТИВИРУСНАЯ ЗАЩИТА

Идеальным решением проблемы вирусов является предотвращение инфицирования. Этой цели в общем достичь невозможно, хотя предпринятые превентивные меры могут снизить число успешно завершенных вирусами атак. Почти идеальный подход к борьбе с вирусами должен обеспечивать выполнение следующих требований:

1)обнаружение. Если заражение произошло, оно должно быть немедленно обнаружено с установлением места обитания вируса;

2)идентификация. Сразу после обнаружения вируса необходимо идентифицировать тип вируса, инфицировавшего программу;

3)удаление. Как только вирус идентифицирован, следует удалить все следы вируса из всех инфицированных программ и восстановить программы в их исходный вид.

Все антивирусные программы можно разделить на четыре поколения

Первое поколение – обычные сканеры. Обычные сканеры для идентификации вирусов использовали характерные для соответствующих вирусов сигнатуры. Поэтому такие программы-сканеры могли обнаруживать только известные вирусы. Другой тип сканеров первого поколения искал несоответствия текущих значений длин файлов со значениями, сохраненными в специальной базе данных.

Второе поколение – эвристические анализаторы. Сканеры второго поколения уже не ориентировались на конкретные сигнатуры, вместо этого в них применялся эвристический анализ, с помощью которого можно было сделать вывод о возможном наличии в программе вируса. Одна из разновидностей таких сканеров предполагала поиск в программе фрагментов кода, характерного для вирусов. Другим подходом, применявшимся в сканерах второго поколения, была проверка

65

целостности. С каждой программой связывалась контрольная сумма. Если вирус инфицировал программу, то проверка целостности файла это обнаруживала. Чтобы противостоять вирусам, которые при инфицировании меняли контрольную сумму, использовали хэширование двоичного кода программы с последующим шифрованием с ключом, который хранился отдельно от программы.

Третье поколение – мониторы. Эти программы представляли собой резидентные программы, выявляющие вирусы по выполняемым ими действиям, а не по их структуре в инфицированной программе. Преимуществом таких программ было то, что для них не требовалось постоянно обновлять базу данных сигнатур и эвристик для новых вирусов. Вместо этого достаточно было определить относительно небольшой набор действий, характеризующих возможные проявления вируса.

Четвертое поколение – полнофункциональные системы защиты. Они объединяют в единое целое все существующие антивирусные технологии.

КОНТРОЛЬНЫЕ ВОПРОСЫ

1.Кто является нарушителями информационной безопасности? Каковы причины появления хакеров?

2.Что такое методика вторжения? Какие методы получения пароля вам известны?

3.Каким образом происходит защита паролей?

4.Каковы стратегии выбора пароля?

5.Какие задачи позволяет решить система обнаружения нарушителей? Какие существуют подходы к решению проблемы обнаружения нарушений?

6.Приведите классификацию вредоносных программ.

7.Какие жизненные циклы типичного вируса вы знаете?

8.Перечислите основные типы вирусов.

9.Что такое антивирусная защита? Приведите классификацию антивирусных программ.

66

Приложение

ТЕСТОВЫЕ ЗАДАНИЯ ДЛЯ ЗАКРЕПЛЕНИЯ МАТЕРИАЛА

1.Модель распространения программного обеспечения, подразумевающая отсутствие денежной оплаты за пользование программой, – это:

1)+ Freeware;

2)Shareware;

3)– Demoware;

4)+ Adware;

5)– Trialware;

6)– Nagware;

7)+ Mailware.

2.Donationware – это модель распространения программного обеспечения, когда…:

1)– автор не требует никакой оплаты, но принимает пожертвования в виде денежной суммы или подарков;

2)– пользователь регулярно извещается о том, что данная версия программы не является полноценной коммерческой версией;

3)+ автор не требует никакой оплаты, но принимает денежные пожертвования для поддержки разработки.

3.Giftware – это модель распространения программного обеспечения, когда…:

1)– автор не требует никакой оплаты, но принимает денежные пожертвования для поддержки разработки;

2)+ автор не требует никакой оплаты, но принимает пожертвования в виде денежной суммы или подарков;

3)– разработчик получает плату за использование программы не от конечного потребителя, а от рекламодателей.

4.К технологическим методам ограничения тиражирования отно-

сятся:

1)+ различные аппаратные защиты;

2)+ система регистрации;

3)+ проверка лицензии через Интернет при каждом запуске программы.

5.Какие утверждения соответствуют действительности?

1)+ условно бесплатное программное обеспечение разрабатывается с целью извлечения прибыли;

67

2)– отсутствие возможности оценить программу до покупки является отличительной чертой условно бесплатных программ;

3)+ обычно для превращения ограниченной версии условно бесплатной программы в полнофункциональную достаточно ввести правильный регистрационный код.

6. Модель распространения программного обеспечения, подразумевающая наличие ограничений по времени использования, – это:

1)– Demoware;

2)+ Trialware;

3)– Nagware.

7. Модель распространения программного обеспечения, подразумевающая наличие функциональных ограничений, – это:

1)+ Demoware;

2)– Trialware;

3)– Shareware.

8. Какие форматы исполняемых файлов поддерживались в DOS?

1)+ COM;

2)– VXD;

3)+ EXE;

4)– DLL;

5)– LIB.

9.Какой формат файлов используется в Windows для хранения драйверов виртуальных устройств?

1) – EXE;

2) – DLL;

3) + VXD;

4) – COM.

10.Какой формат файлов используется в Windows для хранения динамически подсоединяемых библиотек?

1) + DLL;

2) – EXE;

3) – COM;

4) – VXD.

11.Из каких секций состоит исполняемый файл формата Portable Executable?

1) – секция динамического кода;

2) + секция статических данных;

3) + секция ресурсов;

4) + секция исполняемого кода.

68

12.Укажите секции файла формата Portable Executable, для которых устанавливают атрибут, разрешающий запись:

1) – секция ресурсов;

2) – секция статических данных;

3) – секция динамического кода;

4) – секция исполняемого кода;

5) + секция динамических данных.

13.В исполняемом файле формата Portable Executable точка входа – это:

1) – место, где хранится первое статическое данное; 2) – место, где хранятся ссылки на необходимые внешние библио-

теки; 3) + место, куда будет передано управление после загрузки про-

граммы в память.

14.Какой метод проверки регистрационных кодов основан на попытке запутать алгоритм проверки?

1) + метод «черного ящика»; 2) – метод, основанный на сложной математической задаче; 3) – табличный метод.

15.Какой метод проверки регистрационных кодов не нуждается в сокрытии деталей реализации?

1) – метод «черного ящика»; 2) + метод, основанный на сложной математической задаче; 3) – табличный метод.

16.Укажите недостатки табличных методов проверки регистрационных кодов:

1) – сложность реализации;

2) – большая длина кодовой строки;

3) – многие алгоритмы покрываются действующими патентами; 4) + не позволяют привязывать код к имени пользователя; 5) + занимают значительный объем.

17.Укажите недостатки методов проверки регистрационных кодов, основанных на стойкой криптографии:

1) + сложность реализации;

2) + большая длина кодовой строки; 3) – не позволяют привязывать код к имени пользователя;

4) + многие алгоритмы покрываются действующими патентами;

5) – занимают значительный объем.

69

18. Способы создания некопируемых дискет:

1)+ нанесение физических повреждений на магнитный слой;

2)– создание на дискете зашифрованных файлов;

3)+ использование дорожек с нестандартным размером сектора;

4)+ прерывание форматирования дорожки;

5)– создание дискеты без загрузочного сектора.

19.Нанести в требуемом месте физическое повреждение на магнитный слой дискеты можно следующим способом:

1) – используя специализированное программное обеспечение;

2) + используя лазер;

3) + используя любой острый предмет;

4) – используя мощное магнитное поле.

20.Почему после появления операционной системы Windows NT для защиты программного обеспечения перестали использоваться дискеты?

1) – дискеты вышли из моды;

2) – операционная система Windows NT не поддерживала работу с дискетами;

3) + прямая работа с контроллером жестких дисков из прикладной программы стала невозможной без установки необходимого драйвера; 4) – BIOS перестал поддерживать работу с содержимым секторов

дискеты.

21.На каких уровнях можно получать доступ к содержимому ком- пакт-диска?

1) + на уровне секторов;

2) – на уровне операционной системы;

3) – на сетевом уровне;

4) + на уровне команд контроллера.

22.На уровне файловой системы доступны следующие операции: 1) + получение списка файлов; 2) – получение доступа к сектору с заданным номером;

3) + открытие файла с определенным именем; 4) – получение информации об угле поворота компакт-диска; 5) + чтение информации из файла.

23.Какие способы защиты компакт-дисков от копирования неэффективны для борьбы с копированием на уровне секторов?

1) + проверка метки тома;

2) – нанесение физических повреждений на диск;

3) + создание нескольких ссылок на один файл;

70

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]