Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы информационной безопасности при работе на компьютере. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Рис. 2.13. Схема разъяснения признака №12
Из представленного рисунка можно понять, как именно распознать причину появления различных файлов или папок. При этом необходимо ответить на следующие вопросы: не создавал ли пользователь эти объекты сам (если создавал, то причина внезапного их появления ясна), а также, не могли ли быть созданы эти объекты сторонней безвредной программой для своих нужд. Если ответы на эти вопросы соответствуют ответам, которые показаны на схеме, то, скорее всего, имеет место работа зловредной программы на компьютере.
Признак №13 (резкие сбои в работе USB-флеш-накопителя). Подобный признак проявляется в резком снижении работы USB-флэш-накопителя (далее просто флэш-накопитель). Пользователь обнаруживает, что его флэш-накопитель стал медленнее обмениваться информацией с компьютером, а также то, что на флэш-накопителе стали появляться
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
41
сторонние файлы или папки. Резкое снижение скорости обмена информации с компьютером может быть обусловлено тем, что зловредная программа использует флэш-накопитель в своих целях, и вместе с этим снижается общая скорость работы флэш-накопителя. Существует целый класс зловредных программ, которые осуществляют свою деятельность исключительно через флэш-накопители (раньше такие зловредные программы осуществляли свою деятельность через дискеты). Это способствует их быстрому распространению между компьютерами различных пользователей. Впрочем, резкие сбои в работе флэш-накопителя могут возникнуть и потому, что флэш­накопитель уже устарел и нуждается в замене. Алгоритм выявления причины признака резкого сбоя в работе флэш-накопителя представлен в виде схемы на рисунке ниже:
Рис. 2.14. Схема разьяснения признака №13
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
42
Следуя схеме, можно определить причины сбоя работы флэш­накопителя. Прежде всего, пользователь должен проверить, не установлены ли автономные программы на флэш-накопителе (существует особый класс программ, которые работают непосредственно с флэш-накопителя), а также, не устарел ли сам флэш­накопитель (срок службы более 2-3 лет). Если ответы на эти вопросы соответствуют ответам на схеме, то, скорее всего, имеет место работа зловредной программы на компьютере через флэш-накопитель.
Признак №14 (самопроизвольное изменение прав пользователей). Данный признак также говорит о том, что на компьютере пользователя происходят непонятные вещи, которые могут быть связаны как с работой зловредной программы, так и без нее. Причиной, когда пользователь обнаружил изменение своих прав (например, он был администратором, а стал обычным пользователем с соответствующими правами) не по вине работы зловредной программы, может быть в том, что другой высокопривилегированный пользователь системы (другой пользователь с правами администратора) намеренно понизил права пользователя. Также некоторые вполне безобидные программы могут резко изменить права пользователя (например, антивирусная программа может понизить права пользователя с целью временного обеспечения безопасности). Для того, чтобы выяснить причину самопроизвольного изменения прав пользователей на компьютере, необходимо воспользоваться следующей схемой, представленной на рисунке ниже:
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
43
Рис. 2.15. Схема разъяснения признака №14
Следуя этой схеме, можно определить причину самопроизвольного изменения прав пользователей. Прежде всего, необходимо ответить на следующие вопросы: изменял ли пользователь свои права сам (если изменял, то причина ясна), мог ли другой администратор изменить права пользователя (если мог, и изменил, то причина ясна), могла ли безобидная программа изменить права пользователя (если могла, то причина ясна). Если ответы на данные вопросы соответствуют ответам на схеме, то, скорее всего, имеет место работа зловредной программы на компьютере.
Признак №15 (Появление множественных BSOD на компьютере) Признак является достаточно красноречивым сам по себе. BSOD или
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
44
"синий экран смерти" является результатом появления системной ошибки на компьютере пользователя. Синий экран представлен обычно синим фоном с описанием ошибки. В разных версиях Windows выделяют разные типы BSOD. Обычно он появляется тогда, когда в коде ядра или драйвера, выполняющегося в специальном режиме, возникает неустранимая ошибка. В этом случае операционная система, чтобы избежать краха, вынуждена остановить свою работу и сделать перезагрузку операционной системы. При этом пользователь операционной системы увидит этот самый синий экран смерти, после которого будет перезагрузка компьютера. Сам синий экран не говорит о наличии вируса, но он может это подразумевать, так как ошибка может быть вызвана зловредной программой, которую необходимо устранить. Чтобы определить причину синего экрана, пользователю необходимо задокументировать надписи на синем экране и обратиться в службу поддержки операционной системы. При этом в службе поддержки операционной системы дадут расшифровку кода, и тогда можно будет узнать, что именно послужило причиной возникновения синего экрана. Также, если в операционной система включена функция сохранения фрагментов памяти в отдельный файл, то этот файл также необходимо отправить в службу поддержки. Такой ход позволит наиболее эффективно определить причину появления синего экрана. Также интересны некоторые факты: Операционные системы семейства NT, начиная с Windows 2000, могут быть настроены таким образом, чтобы дать пользователю возможность вручную спровоцировать "синий экран смерти". Чтобы включить эту опцию, необходимо изменить определенные настройки в системном реестре. После этого по двойному нажатию клавиши SCROLL LOCK при удерживании правой клавиши CTRL система выдаст синий экран. Эта опция полезна, например, для получения дампа памяти компьютера в заданный момент или для экстренной остановки компьютера аналогично кнопке Reset. Иногда она используется при разрешении настоящих проблем работы операционной системы. Сам же синий экран можно поменять в цветности, задав соответствующие параметры в реестре. А в операционных системах типа UNIX существует аналогичное понятие синего экрана – kernel panic (паника ядра).
Признак №16 (необъяснимые загрузки в безопасном режиме). При этом признаке операционная система (имеется в виду система Windows) будет пытаться войти в безопасный режим при каждой своей загрузке.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
45
Причем это будет делаться независимо от того, нормально ли отключал пользователь систему Windows или нет. В этом случае система будет пытаться загрузить себя в специальный режим работы, при котором она будет пытаться загрузить минимум подпрограмм и сервисов. При этом сама работа операционной системы останется нетронутой. Пользователь же увидит соответствующее сообщение о том, что его операционная система была загружена в безопасном режиме. Это должно насторожить пользователя, особенно если он загружал какие­либо подозрительные файлы на свой компьютер.
Вышеперечисленные признаки являются далеко не всеми признаками, которые могут говорить о том, что на компьютере пользователя имеет место быть работа зловредной программы. Бывают случаи комбинированных признаков из вышеупомянутых признаков. Также история зловредных программ насчитывает множественные ухищрения, которые могут поставить пользователя в тупик при попытке обнаружения присутствия зловредных программ на компьютере. Стоит заметить, что некоторые признаки в данной лекции были намеренно упущены, так как уже считаются безнадежно устаревшими (например, признак внезапного отключения портов является уже устаревшим, так как был распространен около 10 лет назад, а в настоящее время зафиксированных случаев заражения подобными зловредными программами не было зарегистрировано).
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
46
Использование антивирусных программ
В лекции приведены знания, касающиеся антивирусных программ: история антивирусных программ, сведения о надежности и механизмах работы современных антивирусных программ, а также основные моменты использования современных антивирусных программ.
Цель лекции: предоставить читателю знания об антивирусных программах.
Антивирусные программы (далее антивирусы) являются основной частью современной антивирусной защиты (если рассматривать антивирусную защиту как комплекс программ, которые противостоят зловредным программам). Как правило, их мощностей хватает, чтобы справиться с большинством зловредных программ, но иногда бывает и так, что по тем или иным причинам, они справиться не могут (в целях удобства для чтения все типы зловредных программ будем называть общим понятием вирусы). А с чего началась эта борьба антивирусов с различными вирусами?
История возникновения антивирусных программ
Самый первый вирус, действовавший уже точно на поражение, появился в конце 60-ых. Ему пожертвовали тот же компьютер, на котором его и создали (впервые, с целью развлечения). Но все эти развлечения, может, так и остались бы только игрушками программистов, если бы не рождение Интернета. Еще в 1975 году через сеть Telenet разошелся и самый первый сетевой вирус "The Creeper", и впервые была создана программа - антивирус "Reeper". Но уже в следующем десятилетии Ф. Коэн делал эксперименты с программами, которые смогут размножаться и иметь возможность распространиться, его "детище" создавало свои копии и находило выходы для них в большую компьютерную сеть. Так по этому принципу вирусы распространились и в наше время через глобальную сеть. А тогда, в 1984 г., Коэн выступил на седьмой конференции по безопасности информации в Соединенных Штатах, высказывая свои мысли по поводу новой угрозы в этой сфере деятельности. Также два брата Амджад в Пакистане в 86 г открыли неизвестный доселе вирус. Братья
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
47
торговали программным обеспечением и вдруг нечаянно увидели, что кто-то его несанкционированно копирует и множит, лишая их честно заработанных денег. Чтобы как-нибудь остановить любителей "халявы", они написали программку "THE BRAIN" и внедрили ее в свои работы. Она стала активной при попытке копирования. Именно это было началом и прообразом всех будущих вирусов. THE BRAIN резко перешел границу Пакистана и поверг в шок неготовый к этому необычному явлению мир. А уже в 1987 году появилась первая литература о вирусах и борьбе с ними. С этого момента стало абсолютно очевидно, что для борьбы с вирусами необходимо создавать специальные программы "антивирусы", которые могли бы бороться с вирусами, тем самым "леча" зараженную машину. Первые антивирусы были далеки от современных антивирусных программ. Фактически, они были одноразовыми программами, которые предназначались для лечения определенного вируса. Само же распространение такого антивируса было достаточно дорогим и долгим занятием, так как антивирусы записывались на дискеты и высылались своим подписчикам в разные уголки мира. Естественно, такая доставка была достаточно долгой, и было весьма сложно своевременно получить нужную копию антивируса. Часто бывало и так, что жители особо удаленных мест от места отсылки дискеты с антивирусом к моменту получения антивируса были заражены парой еще других вирусов. Все это создавало плохую репутацию для антивирусов, но с развитием сети Интернет антивирусы стали высылать сначала на почтовые ящики пользователей, а потом и появилась возможность динамически обновлять специальные антивирусные базы. Сама же схема работы первых антивирусов была далека от идеала: они не умели постоянно работать на зараженной машине, а были, по сути дела, лишь сканером, который искал определенный вирус и далее пытался с ним справиться. Создатели вирусов нашли достаточно простой способ для борьбы с такими антивирусами: они стали создавать вирусы, которые уничтожали антивирус до того, как им мог воспользоваться пользователь (то есть они просто стирали антивирус с дискеты, которая приходила пользователю). Создатели же антивирусов в свою очередь стали оснащать свои антивирусы специальными "протекторами", которые не позволяли удалить антивирусную программу. Тогда стали появляться вирусы, которые маскировались под системные файлы или папки, а потом начали появляться вирусы, которые даже могли изменять свой собственный код (чтобы антивирус не мог их обнаружить). Но
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
48
антивирусные программы также совершенствовались (работало правило "на каждый меч найдется свой щит"), и стала очевидна борьба создателей антивирусов с создателями вирусов. В свою очередь пресса стала распространять слухи, что антивирусные компании сами пишут различные вирусы, с целью поддержания интереса к антивирусным программам (в какой-то мере это может быть вполне логичным заключением), но подобные слухи до сих пор не могут найти своего подтверждения. Интересно и то, что создатели антивирусов составляют конкуренцию друг другу в борьбе за покупателей, и поэтому вполне логичным является вывод, что держать несколько антивирусов на компьютере нецелесообразно, так как они будут конфликтовать друг с другом, что будет играть на руку самим вирусам.
Механизм работы современных антивирусов
Современный антивирус является сложным программным средством, которое должно обеспечить надежную защиту компьютерного устройства ( компьютера, карманного компьютера или нетбука) от различных вирусов (зловредных программ). Общая схема антивируса представлена на рисунке ниже:
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
49
Рис. 3.1. Схема антивируса
Как видно из схемы, антивирус состоит из следующих частей:
1. Модуль резидентной защиты
2. Модуль карантина
3. Модуль "протектора" антивируса
4. Коннектор к антивирусу-серверу
5. Модуль обновления
6. Модуль сканера компьютера
Модуль резидентной защиты является основным компонентом антивируса, находящийся в оперативной памяти компьютера и сканирующий в режиме реального времени все файлы, с которыми осуществляется взаимодействие пользователя, операционной системы или других программ. Слово "резидентный" означает "невидимый", "фоновый". Резидентная защита проявляет себя только при нахождении
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
50
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]