Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Скачиваний:
96
Добавлен:
06.03.2016
Размер:
378 Кб
Скачать
☆

Кафедра АНТИВИРУСНАЯ ЗАЩИТА

информатики

УГАТУ

Компьютерным вирусом называется рукотворная программа, способная самостоятельно создавать свои копии и внедряться в другие программы, в системные области дисковой памяти компьютера, распространяться по каналам связи с целью прерывания и нарушения работы программ, порчи файлов, файловых систем и компонентов компьютера, нарушения нормальной работы пользователей

Наиболее характерные признаки заражения компьютера вирусами :

некоторые ранее исполнявшиеся программы перестают запускаться или внезапно останавливаются в процессе работы;увеличивается длина исполняемых файлов;

быстро сокращается объём свободной дисковой памяти;замедляется работа некоторых программ;в текстовых файлах появляются бессмысленные фрагменты;

наблюдаются попытки записи на защищённую дискету;на экране появляются странные сообщения, которые раньше не наблюдались;

появляются файлы со странными датами и временем создания;операционная система перестаёт загружаться с винчестера;появляются сообщения об отсутствии винчестера.

11

Кафедра АНТИВИРУСНАЯ ЗАЩИТА

информатики

УГАТУ

По среде обитания вирусы можно разделить на:

Файловые: чаще всего внедряются в исполняемые файлы, имеющие

расширения ЕХЕ и СОМ Загрузочные: внедряются в загрузочный сектор дискеты или в сектор,

содержащий программу загрузки системного диска. Файлово-загрузочные: интегрируют возможности двух предыдущих

групп и обладают наибольшей <эффективностью> заражения. Сетевые: используют для своего распространения команды и протоколы телекоммуникационных систем (электронной почты,

компьютерных сетей)

Документные (их часто называют макро-вирусами): заражают и искажают текстовые файлы (.DOC) и файлы электронных таблиц некоторых популярных редакторов.

12

Кафедра АНТИВИРУСНАЯ ЗАЩИТА

информатики

УГАТУ

По способу заражения среды обитания вирусы делятся на:резидентные;

нерезидентные Резидентные вирусы после завершения инфицированной

программы остаются в оперативной памяти и продолжают свои деструктивные действия, заражая следующие исполняемые программы и процедуры вплоть до момента выключения

компьютера.

Нерезидентные вирусы запускаются вместе с зараженной программой и после ее завершения из оперативной памяти удаляются.

13

Кафедра АНТИВИРУСНАЯ ЗАЩИТА

информатики

УГАТУ

По алгоритмам функционирования вирусы весьма разнообразны,

но можно говорить о таких, например, их группах, как: Паразитические вирусы, изменяющие содержимое файлов или

секторов диска; они достаточно просто могут быть обнаружены и

уничтожены;

Вирусы-репликаторы («черви» WORM), саморазмножающиеся и распространяющиеся по телекоммуникациям и записывающие по вычисленным адресам сетевых компьютеров транспортируемые ими опасные вирусы (сами «черви» деструктивных действий не

выполняют, поэтому их часто называют псевдовирусами); «Троянские» вирусы маскируются под полезные программы (часто

существуют в виде самостоятельных программ, имеющих то же имя, что и действительно полезный файл, но иное расширение имени; часто, например, присваивают себе расширение СОМ вместо ЕХЕ) и выполняют деструктивные функции (например затирают FAT); самостоятельно размножаться, как правило, не могут;

14

Кафедра АНТИВИРУСНАЯ ЗАЩИТА

информатики

УГАТУ

Вирусы-«невидимки» (стелс-вирусы), по имени самолета- невидимки Stealth, способны прятаться при попытках их обнаружения; они перехватывают запрос антивирусной программы и мгновенно либо удаляют временно свое тело из зараженного файла, либо подставляют вместо своего тела незараженные участки

файлов; Самошифрующиеся вирусы (в режиме простоя зашифрованы, и

расшифровываются только в момент начала работы вируса);

Полиморфные, мутирующие вирусы (периодически автоматически видоизменяются, копии вируса не имеют ни одной повторяющейся цепочки байтов), необходимо каждый раз создавать новые

антивирусные программы для обезвреживания этих вирусов; «Отдыхающие» вирусы (основное время проводят в латентном

состоянии и активизируются только при определенных условиях, например, вирус «Чернобыль» в сети Интернет функционирует только в день годовщины чернобыльской трагедии).

15

Кафедра АНТИВИРУСНАЯ ЗАЩИТА

информатики

УГАТУ

Антивирусные программы можно разделить на:

Программы-детекторы, или сканеры. Программы-детекторы осуществляют поиск компьютерных вирусов в памяти машины и при обнаружении искомых сообщают об этом. Детекторы могут обнаруживать как уже известные вирусы (ищут характерную для конкретного уже известного вируса последовательность байтов - сигнатуру вируса), так и произвольные вирусы (путем подсчета

контрольных сумм для массива файла).

Программы-ревизоры изменений. Программы-ревизоры (например ADINF) являются развитием детекторов, но выполняют значительно более сложную и эффективную работу. Они запоминают исходное состояние программ, каталогов, системных областей и периодически или по указанию пользователя сравнивают его с текущим. При сравнении проверяется длина файлов, дата их создания и модификации, контрольные суммы и байты циклического контроля и другие параметры.

16

Кафедра АНТИВИРУСНАЯ ЗАЩИТА

информатики

УГАТУ

Программы-фильтры, или сторожа (поведенческие блокираторы). Выполняют наблюдение и выявление подозрительных, характерных для вирусов процедур в работе компьютера (коррекция исполняемых .ЕХЕ и .СОМ файлов, запись в загрузочные секторы дисков, изменение атрибутов файлов, прямая запись на диск по прямому адресу и т. д.). При обнаружении таких действий фильтры посылают пользователю запрос о подтверждении правомерности таких процедур.

(например, утилита DOS VSAFE)

Программы-доктора, или дезинфекторы, фаги. Самые распространенные и популярные программы (например, программы AVP Лаборатории Касперского, Dr. Web, Aidstest, Norton Antivirus и т. д.). Эти программы не только обнаруживают, но и лечат зараженные вирусами файлы и загрузочные секторы дисков. Они сначала ищут вирусы в оперативной памяти и уничтожают их там (удаляют тело резидентного файла), а затем излечивают файлы и диски. Многие программы-

доктора находят и удаляют большое число (десятки тысяч) вирусов и являются полифагами. Полифаги AVP, Dr. Web и т. д. обновляются ежемесячно, а при

появлении особо опасных вирусов и чаще.

Программы-вакцины, или иммунизаторы. Применяются для предотвращения заражения файлов и дисков известными вирусами. Вакцины модифицируют файл или диск таким образом, что он воспринимается программой-вирусом уже

зараженным, и поэтому вирус не внедряется.

17

Кафедра ЗАЩИТА ОТ НЕСАНКЦИОНИРОВАННОГО

информатики

ДОСТУПА

 

 

 

 

 

УГАТУ

Доступность информации. Требуемый уровень защиты достигается путем контроля полномочий программно-технических средств, ресурсов информационной системы и лиц, взаимодействующих со средствами

автоматизации и разграничения доступа к информационным массивам.

Аутентификация пользователей. Для организации работы с

важными (ценными) данными должны быть разработаны и внедрены

процедуры авторизации или аутентификации, которые определяют, кто из пользователей должен и может иметь доступ к той или иной информации и приложениям.

Полезным могут быть организационные приемы: контроль доступа к вычислительной технике с помощью записи в журналах доступа, применении системы замков и пропусков, системы видеонаблюдения, охрана, использование идентификационных пластиковых карточек, специальных устройств для идентификации личности по биометрической информации.

18

Кафедра ЗАЩИТА ОТ НЕСАНКЦИОНИРОВАННОГО

информатики

ДОСТУПА

 

 

 

 

 

УГАТУ

В числе программных принципов опознавания пользователей наибольшее распространение получил метод паролей. Данная мера (аутентификация пользователя) требует, чтобы

пользователи выполняли процедуры парольного входа в компьютер, используя это как средство для идентификации в начале работы.

Важной характеристикой пароля является его длина.

Для определения необходимой длины пароля в случае, когда нарушитель может вводить пароль через удаленный терминал, применяют формулу Андерсена, или формулу безопасности:

A – число символов в алфавите, из которого составляется пароль; s – длина пароля;

V – скорость передачи через линию связи (в символах/мин);

T – период времени, в течение которого могут быть предприняты систематические попытки отгадывания пароля (в месяцах при работе 24 ч/день);

N – число символов в каждом передаваемом сообщении при попытке получить доступ к системе;

P – вероятность того, что соответствующий пароль может быть раскрыт злоумышленником.

19

Кафедра ЗАЩИТА ОТ НЕСАНКЦИОНИРОВАННОГО

информатики

ДОСТУПА

 

 

 

 

 

УГАТУ

В автоматизированных системах, допускающих совместное использование объектов доступа, существует проблема распределения полномочий субъектов по отношению к объектам. Наиболее полной моделью распределения полномочий является матрица доступа, представляющая собой абстрактную модель для описания системы наделения полномочиями.

20

Соседние файлы в папке лекции