Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
НавчПос_ЗОС.doc
Скачиваний:
96
Добавлен:
16.05.2015
Размер:
7.05 Mб
Скачать

3.4 Завантажувальні (бутові) віруси

Цей тип вірусів називають так через те, що вони впроваджуються в завантажуваль­ний сектор диска (Вооt-сектор) або в сектор, який вміщує сис­темний завантажувач вінчестера (Маster Вооt Record).

Як і для файлових вірусів, виділимо групи бутових віру­сів, а для кожного окремого вірусу – класифікаційний код, дискриптор і сигнатури.

3.4.1 Класифікаційний код завантажувального вірусу

Класифікаційний код бутового вірусу складається з префікса і кількісної характеристики.

Префікс

Оскільки майже всі бутові віруси є резидентними, то ви­користання сим­вола R у префіксі їх класифікаційного коду не­доцільне. Найважливішоювлас­ти­вістю бутових вірусів, які по­рівнюються за зна­чен­ням з резидентністю файлових вірусів, є спроможність деяких бутових вірусів зберігатися в пам'яті після "теплого" перезавантаження шляхом натискування комбінації кла­віш Сtrl-Alt-Del. Цю властивість позначають літероюW(serviceWarmreboot) в префіксі. Всі бугові віруси заражають дис­кети, але деякі з них заражають і вінчестер. Віруси, які інфіку­ють тільки дискети (віруси “Вгаіn”,“Den Zuk”), позначатимемо префіксом D.

При зараженні бут-сектора можливі два випадки: заражен­ня бут-сектора –розділу С вінчестера (префікс В) і зараження МВR–виконуваноїчастини таблиці розділів (префікс М). Оскільки одним з найпоширеніших випадків розміщення хвоста бутового вірусу є його розміщення в псевдозбійних кластерах (що легко визначити, переглянувши їхвміст за допомогою Norton Utilites), то для таких вірусів у суфікс включаютьлітеру х, за якою стоїть кількість цих кластерів, наприклад,Вхl.

Кількісна характеристика

Вибір кількісної ха­рак­­тер­рис­тики для бутових вірусів має певну специфіку: якщо для фай­ло­вих вірусів найхарактернішою ознакою зараження є збільшення довжини файла, то для бутових вірусів аналогічну роль відіграє зменшення розмірів оперативної пам'яті, яка до­ступна ОС.

Важливою вимогою до вибору влас­тивостей вірусу, який використовується для класифікації, є мож­ливість їх визначення на незараженій машині. Кількість блоків пам'яті, які використовуються бутовим вірусом, цьому критерію не відповідає, тому від цієї характеристики довелося від­мо­ви­тися. Отже, використовують іншу характеристику бутового віру­су–вміст зараженого бут-сектора (вір­ніше,вміст перших його байтів). Разом з тим аналіз об'єму пам'яті, який повідомляєОС, є дуже корисним для діагностики. При підозрюванні на зараження тим чи іншим вірусомможна виконатипрограмуСНКТ38К, якапо­ві­дом­ляє значення об'єму пам'яті, а також дає ряд інших корис­них повідомлень, включаючи об'єм пам'яті, зайнятий на диску збійними кластерами. Цю програму доцільно вставляти в код програми початкового завантаження.

За характеристику вибрано значення другого байта зара­женого бут-сектора. Водночас зміст цього байта записується в 16-річній системі чис­лен­ня, що створює певну неузгодженість з характеристикою файлових вірусів, яка є десятковим числом. Тому у варіанті класифікаційного коду вірусу префікс і характеристика розділяються знаком "-" (мінус).

Слід підкреслити, що переглядати зміст бут-сектора можна лише тоді, коли попередньо завантажитись із захищеної від запису резервної дискети з операційною системою і необхідними антивірусними програ­ма­ми, оскільки сама операція перегляду на зараженій машині може або пере­хоплюватися вірусом для під­становки "чистого" бут-сектора (так,наприк­лад, маскується вірус DхЗ-Е9.BRN – “Вгаіn”), або, що ще гірше, бути тріггером для яких-небудь несанкціонованих дій. Необхідно використовувати "хо­лодне" (за допомогою клавіші RESET), а не "тепле" (за допомогоюкомбінації клавіш Сtrl-Alt-Del) перезаван­таження. Ця ви­мога базується на тому факті, що ряд бутових вірусів перехоплює переривання від клавіатури і при "теплому" перезавантаженні зберігає себе в пам'яті, навіть якщо перезавантаження здійснює­ться із захищеної системної дискети.