检测硬盘与内存中病毒痕迹四种方法
特征字识别法
这是基于特征串扫描法发展起来的一种方式,运行速度较快、误报频率较低。特征字识别法只须从病毒体内抽取很少的几个关键特征字,组成特征字库。由于需要处理的字节很少,又不必进行串匹配,因此大大加快了识别速度,当被处理的程序很大时,用这种办法比较合适。由于特征字识别法更注意电脑病毒的“程序活性”,因此减少了错报的可能性。使用基于特征串扫描法的查病毒软件方法与使用基于特征字识别法的查病毒软件方法是一样的,只要运行查毒程序,就能将已知的病毒检查出来。这两种方法的使用,都须要不断地对病毒库进行扩充,一旦捕捉到病毒,经过提取特征并加入到病毒库,就能使查病毒程序多检查出一种新病毒来。
分析法
这种方法一方面可以确认被观察的磁盘引导区和程序中是否含有病毒,另一方面可以辨认病毒的类型和种类,判定是否为一种新病毒,另外还可以搞清楚病毒体的大致结构,提取用于特征识别的字节串或特征字,增添到病毒代码库中供病毒扫描和识别程序使用。同时,详细地分析病毒代码,还有助于制定相应的反病毒方案。
与前三种检测病毒的方法不同,使用分析法检测病毒,除了要具有相关的知识外,还需要使用Debug、Proview等分析工具程序和专用的试验用计算机。因为即使是很精通病毒的技术人员,使用性能完善的分析软件,也不能完全保证在短时间内将病毒代码分析清楚;而病毒则有可能在被分析阶段继续传染甚至发作,把软盘、硬盘内的数据完全毁坏掉,所以分析工作必须在专门的试验用PC机上进行,不怕其中的数据被破坏。不具备必要的条件,不要轻易开始分析工作。
很多电脑病毒采用了自加密、抗跟踪等技术,使得分析病毒的工作经常是冗长枯燥的。特别是某些文件型病毒的源代码可达10KB以上,与系统的牵扯层次很深,使详细的剖析工作十分复杂。病毒检测的分析法是反病毒工作中不可或缺的重要技术,任何一个性能优良的反病毒系统的研制和开发都离不开专门人员对各种病毒详尽、认真的分析。
分析法分为静态和动态两种。静态分析是指利用Debug等反汇编程序将病毒代码打印成反汇编后的程序清单进行分析,看病毒分成哪些模块,使用了哪些系统调用,采用了哪些技巧,如何将病毒感染文件的过程翻转为清除病毒、修复文件的过程,哪些代码可被用做特征码以及如何防御这种病毒等等。分析人员的素质越高,分析过程就越快,理解也就越深;动态分析则是指利用Debug等程序调试工具在内存带毒的情况下,对病毒作动态跟踪,观察病毒的具体工作过程,以进一步在静态分析的基础上理解病毒工作的原理。在病毒编码比较简单的情况下,动态分析不是必须的。但是,当病毒采用了较多的技术手段时,就必须使用动、静相结合的分析方法才能完成整个分析过程。
综上所述,利用原始备份和被检测程序相比较的方法适合于不用专用软件,可以发现异常情况的场合,是一种简单、基本的病毒检测方法;扫描特征串和识别特性字的方法更适用于广大PC机用户使用,方便而又迅速;但对新出现的病毒会出现漏检的情况,须要与分析和比较法结合使用。
通过采取技术上和管理上的措施,电脑病毒是完全可以防范的。
关注度: 13%
浏览次数:391页: 1 2
此条发布在 星期一, 11月 12th, 2007 at 4:08 pm 安全防护技巧. 您可以通过 RSS 2.0 获得最新评论.




2007.12.15 10:32 pm
DOS时代的文章啊?
2007.12.27 8:58 am
应该是9X时代的文章吧
2007.12.27 8:59 am
这样的文章应该从网上撤下去了,以没有什么实用价值了
2008.01.21 1:04 pm
等你找到这个文件 你业老了
2008.01.24 1:34 pm
hehe 有意思
2008.02.06 5:48 pm
原来如此
2008.02.06 8:23 pm
dos能引导xp吗哥
2008.02.10 7:19 am
我的绳镖为啥每次开机都得重启
2008.02.17 10:07 pm
我用金山毒霸扫描 当扫描到D盘时就不向前走了 这是怎么回事?
2008.02.19 9:11 am
ui
2008.02.28 11:21 pm
我的毒为什么越杀越多呀?
2008.03.05 2:54 pm
为什么我的杀毒软件图标是灰色的?
2008.03.06 5:52 pm
@_@这不是什么时代的文章,告诉你:至少到目前为止,任务系统有时候都要依赖dos系统.上面所介绍的很详细.不是所有病毒都能在windows下查杀的.懂不~~
2008.03.13 10:43 am
基础工作,很好
2008.03.16 4:44 pm
为什么金山杀毒2008的图标为什么总是打不开???
那位“大虾”能告诉我啊
sos~~~sos~~~sos
2008.03.22 12:38 pm
我看的不是很懂 可是我知道有好多病毒都用上面说的方法做出来的
大家可以在网上找找看好多病毒都是上面说的方法做出来的在DOS下做出来的病毒比在WINDOWS要厉害好多(对于高手来说) 有好多病毒要在安全模式才可以杀的了
2008.03.31 1:39 pm
我感觉上面说的就是废话
2008.05.03 11:31 pm
只是想问一下,我们家没办法登陆任何的渠道,
包括邮箱、QQ、迅雷、百度……网站一般可以开,但有时会有些地方开不全,可以上QQ游戏。
想问一下到底是中毒了还是少了程序,中了什么毒?少了什么程序?
拜托了!