Компьютерные вирусы
Оглавление
Введение
XX столетие несомненно является одним из поворотных этапов в жизни человечества. К основным техническим достижениям этого века относятся: полёт человека в космос, атомная энергия, связь, а также ─ компьютер и компьютерные вирусы.
Быть может, многим покажется смешным и легкомысленным то, что факт возникновения компьютерных вирусов поставлен в один ряд с исследованиями космоса, атомного ядра и развитием электроники.
Во-первых, компьютерные вирусы ─ серьёзная и довольно заметная проблема, возникновения которой никто не ожидал. Даже всевидящие фантасты-футурологи прошлого ни разу не упоминали о ней. Тема вируса в произведениях писателей появилась только после того, как первый вирус поразил компьютер.
Во-вторых, компьютерные вирусы – это первая вполне удачная попытка создать искусственную жизнь. Попытка удачная, но нельзя сказать, что полезная, современные компьютерные «микроорганизмы» более всего напоминают насекомых-вредителей, от которых только одни проблемы и неприятности.
И в-третьих, тема вирусов стоит несколько особняком от всех остальных задач, решаемых при помощи компьютера.
Компьютерные вирусы были и остаются самой главной причиной потери информации. Бывали случаи, когда вирусы добирались до Министерства Обороны США, блокировали работу предприятий. Даже был случай гибели человека от компьютерного вируса: человек получил летальную дозу морфия из-за того, что компьютер был заражён вирусом и выдавал неверную информацию.
Борьба человека с компьютерными вирусами является борьбой человека с человеческим же разумом. Эта борьба является борьбой умов, поскольку задачи перед вирусологами ставят такие же люди. Они придумывают новый вирус, а нам с ним разбираться
Итак,
появление компьютерных вирусов
– один из наиболее интересных моментов
в истории человеческого
Цель данной работы – рассмотреть различные типы компьютерных вирусов, методы защиты от компьютерных вирусов и борьбы с ними.
Глава I. Компьютерные вирусы
1.1. Что такое компьютерный вирус?
Компьютерный вирус - это специально написанная небольшая по размерам программа, которая может "приписывать" себя к другим программам (т.е. "заражать" их), а также выполнять нежелательные различные действия на компьютере.
Своим названием компьютерные вирусы обязаны определённому сходству с биологическими вирусами по:
способности к саморазмножению;
высокой скорости распространения;
избирательности поражаемых систем (каждый вирус поражает только определённые системы или однородные группы систем;
способности «заражать» ещё не заражённые системы;
трудности борьбы с вирусами и др.
В последнее время к этим особенностям, характерным для вирусов компьютерных и биологических, можно ещё добавить и постоянно увеличивающуюся быстроту появления модификаций и новых поколений вирусов.
Программа, внутри которой находится вирус, называется зараженной. Когда такая программа начинает работу, то сначала управление получает вирус. Вирус находит и "заражает" другие программы, а также выполняет какие-нибудь вредные действия (например, портит файлы или таблицу размещения файлов (FAT) на диске, "засоряет" оперативную память и т.д.). Для маскировки вируса действия по заражению других программ и нанесению вреда могут выполняться не всегда, а скажем, при выполнении определенных условий. После того как вирус выполнит нужные ему действия, он передает управление той программе, в которой он находится, и она работает как обычно. Тем самым внешне работа зараженной программы выглядит так же, как и незараженной.
Многие разновидности вирусов устроены так, что при запуске зараженной программы вирус остается в памяти компьютера и время от времени заражает программы и выполняет нежелательные действия на компьютере.
Все действия вируса могут выполняться очень быстро и без выдачи каких либо сообщений, поэтому пользователю очень трудно, практически невозможно, определить, что в компьютере происходит что-то необычное.
Некоторые
вирусы ведут себя очень коварно.
Они вначале незаметно заражают
большое число программ и дисков,
а затем наносят очень
Основные пути проникновения вируса:
Компьютерные сети
Дискеты
Компакт-диски
Заражение может произойти при просмотре веб-страниц, при установке программ с компакт-диска или может быть случайным (если заражённый диск не вынули из дисковода и перезагрузили компьютер).
Заразить дискету очень легко: просто достаточно вставить её в дисковод заражённого компьютера и прочесть оглавление.
1.2. История компьютерных вирусов
Вирусы появились в конце 60-х годов. Именно тогда, в нескольких «больших» компьютерах, располагавшихся в крупных исследовательских центрах США, обнаружились очень необычные программы. Необычны они были тем, что не выполняли распоряжения человека, как другие программы, а действовали сами по себе. Причем, своими действиями они сильно замедляли работу компьютера, но при этом ничего не портили и не размножались.
По-видимому, самым ранним примером могут служить первые прототипы будущих вирусов ─ программы-кролики. Не причиняя разрушений, они, тем не менее были сконструированы так, что многократно копируя себя, захватывали большую часть ресурсов системы, отнимая процессорное время у других задач. В конце 60-х годов была обнаружена саморазмножающаяся по сети Arpanet программа, известная сегодня, как «Creeper» (вьюнок), которая была написана, предположительно, Бобом Томасом.
Вьюнок проявлял себя текстовым сообщением:
«Я Криппер… попробуй поймай меня».
Он экономично относился к ресурсам компьютера и ничего не портил, всего лишь беспокоя владельца. Несмотря на то, что Вьюнок был безвредным, он впервые показал, что проникновение на чужой компьютер возможно без ведома и против воли владельца.
С появлением Вьюнка родились и первые системы защиты. Первым шагом в борьбе против Вьюнка стал Жнец, репродуцирующийся наподобие Вьюнка, и уничтожающий все его копии. Неизвестно, чем закончилась борьба двух программ. Так или иначе, от подобного метода защиты впоследствии отказались. Однако копии обоих программ ещё долго бродили по сети.
Но продлилось это недолго. Уже в 70-х годах были зарегистрированы первые настоящие вирусы, способные к размножению и получившие собственные имена: большой компьютер Univac 1108 «заболел» вирусом Pervading Animal, а компьютеры из семейства IBM-360/370 были заражены вирусом Christmas tree.
К 80-м годам число активных вирусов измерялось уже сотнями. А появление и распространение ПК породило настоящую эпидемию – счет вирусов пошел на тысячи. Правда, термин «компьютерный вирус» появился только в 1984 г. – впервые его использовал в своем докладе на конференции по информационной безопасности сотрудник Лехайского университета США Ф. Коуэн.
Первые компьютерные вирусы были простыми и неприхотливыми – от пользователей не скрывались, «скрашивали» свое разрушительное действие (удаление файлов, разрушение логической структуры диска) выводимыми на экран картинками и «шутками»: «Назовите точную высоту горы Килиманджаро в миллиметрах! При введении неправильного ответа все данные на вашем винчестере будут уничтожены!». Выявить такие вирусы было нетрудно – они «приклеивались» к исполняемым (*.com или *.exe)файлам, изменяя их оригинальные размеры.
Позднее вирусы стали прятать свой программный код так, что ни один антивирус не мог его обнаружить. Такие вирусы назывались «невидимками» (stealth).
В 90-е годы вирусы стали «мутировать» - постоянно изменять свой программный код, при этом пряча его в различных участках жесткого диска. Такие вирусы-мутанты стали называться «полиморфными».
Весомый вклад в распространение вирусов внес Internet. Впервые внимание общественности к проблеме Internet-вирусов было привлечено после появления знаменитого «червя Морриса» - относительно безобидного экспериментального вируса, в результате неосторожности его создателя распространившегося по всей мировой Сети. А к 1996-1998 гг. Internet стал главным поставщиком вирусов. Возник даже целый класс Internet-вирусов, названных «троянскими». Эти программы не причиняли вреда компьютеру и хранящейся в нем информации, зато с легкостью могли «украсть» пароль и логин для доступа к Сети, а также другую секретную информацию.
В 1995г., после появления операционной системы Windows 95, были зарегистрированы вирусы, работающие под Windows 95. Примерно через полгода были обнаружены вирусы, которые действовали на документах, подготовленных в популярных программах из комплекта Microsoft Office. Дело в том, что туда был встроен язык программирования – Visual Basic for Applications (VBA), предназначенный для создания специальных дополнений к редакторам – макросов. Эти макросы сохранялись в теле документов Microsoft Office и легко могли быть заменены вирусами. После открытия зараженного файла вирус активировался и заражал все документы Microsoft Office. Первоначально макровирусы наносили вред только текстовым документам, позднее они стали уничтожать информацию.
В течение 1998-1999 гг. мир потрясли несколько разрушительных вирусных атак: в результате деятельности вирусов Melissa, Win95.CIH и Chernobyl были выведены из строя около миллиона компьютеров во всех странах мира. Вирусы портили жесткий диск и уничтожали BIOS материнской платы.
Нет сомнения, что вирусные атаки буду продолжаться и впредь. Поэтому пользователям компьютеров остается только обзавестись хорошей антивирусной программой.
1.3. Классификация вирусов
Один из авторитетнейших «вирусологов» страны Евгений Касперский предлагает условно классифицировать вирусы по следующим признакам:
по среде обитания вируса;
по
способу заражения среды
по деструктивным возможностям;
по особенностям алгоритма вируса.
(См. приложение – Таблица №1)
1.4. Заражаемые объекты.
Компьютерные вирусы отличаются друг от друга по тому, в какие объекты они внедряются, то есть что они заражают. Некоторые вирусы могут заражать сразу несколько видов объектов.
Большинство вирусов распространяются, заражая исполнимые файлы, т.е. файлы с расширением имени .EXE, а также различные вспомогательные файлы, загружаемые при выполнении других программ. Такие вирусы называются файловыми. Вирус в зараженных исполнимых файлах начинает свою работу при запуске той программы, в которой он находится.
Еще один распространенный вид вирусов внедряется в начальный сектор дискет или логических дисков, где находится загрузчик операционной системы, или в начальный сектор жестких дисков, где находится таблица разбиения жесткого диска и небольшая программа, осуществляющая загрузку с одного из разделов, указанных в этой таблице. Такие вирусы называются загрузочными, или бутовыми (от слова boot – загрузчик). Эти вирусы начинают свою работу при загрузке компьютера с зараженного диска. Загрузочные вирусы являются резидентными и заражают вставляемые в компьютер дискеты. Встречаются загрузочные вирусы, заражающие также и файлы – файлово-загрузочные вирусы.
Долгое время заражение вирусами файлов документов считалось невозможным, так как документы не содержали исполнимых программ. Однако программисты фирмы Microsoft встроили в документы Word для Windows мощный язык макрокоманд WordBasic. На этом WordBasic стало возможно писать вирусы. Запуск вируса происходит при открытии на редактирование зараженных документов. При этом макрокоманды вируса записываются в глобальный шаблон NORMAL.DOT, так что при новых сеансах работы с Word для Windows вирус будет автоматически активирован.
Вирус является программой, поэтому объекты, не содержащие программ и не подлежащие преобразованию в программы, заражены вирусом быть не могут. Не содержащие программ объекты вирус может только испортить, но не заразить. К числу таких объектов относятся текстовые файлы (кроме командных файлов и текстов программ), документы простых редакторов, информационные файлы баз данных и т.д.
1.5. Способы заражения программ
Существуют следующие способы заражения программ:
Метод оттеснения. Код вируса располагается в начале заражённой программы, а тело самой программы приписывается к концу.
Метод приписывания. Код вируса приписывается к концу файла заражённой программы, и тем или иным способом осуществляется переход вычислительного процесса на команды этого фрагмента.
Метод вытеснения. Из начала или середины файла «изымается» фрагмент, равный по объёму коду вируса, и приписывается к концу файла. Сам вирус записывается в освободившееся место. Разновидность метода вытеснения – когда оригинальное начало файла не сохраняется вообще. Такие программы являются «убитыми насмерть» и не могут быть восстановлены никаким антивирусом.
Прочие методы. Сохранение вытесненного фрагмента программы в «кластерном хвосте» файла и т. д.
1.6.Методы маскировки вирусов.
Чтобы предотвратить свое обнаружение, многие вирусы применяют довольно хитрые приемы маскировки.
Многие резидентные вирусы предотвращают свое обнаружение тем, что перехватывают обращения операционной системы к зараженным файлам и областям диска и выдают их в исходном (незараженном) виде. Такие вирусы называются невидимыми, или stealth вирусами. Разумеется, эффект «невидимости» наблюдается только на зараженном компьютере – на «чистом» компьютере изменения в файлах и загрузочных областях диска можно легко обнаружить. Некоторые антивирусные программы могут обнаруживать «невидимые» вирусы даже на зараженном компьютере. Для этого они выполняют чтение диска, не пользуясь услугами Windows. Примером таких программ могут послужить Adinf фирмы «Диалог-Наука», Norton AntiVirus и др.
Вирусы часто содержат внутри себя различные сообщения, что позволяет заподозрить неладное при просмотре содержащих вирус файлов или областей дисков. Чтобы затруднить свое обнаружение, некоторые вирусы шифруют свое содержимое, так что при просмотре зараженных ими объектов никаких подозрительных текстовых строк пользователь не увидит.
Еще
один способ, применяемый вирусами
для того, чтобы укрыться от обнаружения
- модификация своего тела. Это затрудняет
нахождение таких вирусов программами-детекторами
– в теле таких вирусов не имеется ни одной
постоянной цепочки байтов, по которой
можно было бы идентифицировать вирус.
Такие вирусы называются полиморфными,
или самомодифицирующимися. Имеются
программы-детекторы, способные обнаруживать
полиморфные вирусы, например, Dr.Web фирмы
«Диалог-Наука».
Глава II. Борьба с вирусами
2.1. Как уберечься от вируса.
Внешние проявления присутствия вируса в компьютере могут быть самыми различными, например:
- мерцание экрана;
- появление на экране непредусмотренного сообщения;
- непредусмотренное требование снять защиту записи с дискеты;
- изменение даты и времени создания зараженных файлов;
- зависание компьютера и невозможность преодолеть эту проблему;
- опадание букв на экране (иногда с музыкальным сопровождением);
- исчезновение некоторых программных файлов по пятницам, приходящихся на 13-е число месяца;
- необычное аварийное завершение работы;
- уничтожение информационных файлов или их частичное разрушение;
- замедление работы компьютера;
- блокирование ввода с клавиатуры;
- звучание музыки;
- поворот символов на экране;
- блокировка записи на жесткий диск;
- другие виды необычного «поведения» компьютера.
Особенно опасным для пользователя является такое действие вируса, как форматирование жесткого диска, что сопряжено с быстрой потерей всей хранящейся там информации. Поскольку от проникновения вируса не застрахован ни один пользователь, то можно, по крайней мере, сократить до минимума возможные последствия от присутствия в компьютере вируса.
2.2. Классификация антивирусных программ.
Данные
программы можно
Антивирусы-фильтры - это резидентные программы, которые оповещают пользователя обо всех попытках какой-либо программы записаться на диск, а уж тем более отформатировать его, а также о других подозрительных действиях (например, о попытках изменить установки CMOS). При этом выводится запрос о разрешении или запрещении данного действия. Однако, программы-фильтры не могут отслеживать вирусы, обращающиеся непосредственно к BIOS, а также BOOT-вирусы, активизирующиеся ещё до запуска антивируса, в начальной стадии загрузки Windows, К недостаткам также можно отнести частую выдачу запросов на осуществление какой-либо операции: ответы на вопросы отнимают у пользователя много времени и действуют ему на нервы.
Наибольшее распространение в нашей стране получили программы-детекторы, а вернее программы, объединяющие в себе детектор и доктор. Наиболее известные представители этого класса далее будут рассмотрены подробнее. Антивирусы-детекторы рассчитаны на конкретные вирусы и основаны на сравнении последовательности кодов содержащихся в теле вируса с кодами проверяемых программ. Многие программы-детекторы позволяют также «лечить» зараженные файлы или диски, удаляя из них вирусы (разумеется, лечение поддерживается только для вирусов, известных программе-детектору). Такие программы нужно регулярно обновлять, так как они быстро устаревают и не могут обнаруживать новые виды вирусов.
Ревизоры – это программы, которые анализируют текущее состояние файлов и системных областей диска и сравнивают его с информацией, сохранённой ранее в одном из файлов данных ревизора. При этом проверяется состояние BOOT-сектора, таблицы FAT, а также длина файлов, их время создания, атрибуты, контрольная сумма. Анализируя сообщения программы-ревизора, пользователь может решить, чем вызваны изменения: вирусом или нет. При выдаче такого рода сообщений не следует предаваться панике, так как причиной изменений, например, длины программы может быть вовсе и не вирус.
2.3. Отдельные представители антивирусных программ
2.3.1. DOCTOR WEB
Эта программа была создана в 1994 г. И. А. Даниловым. Dr.Web относится к классу детекторов - докторов, но в отличие от последнего имеет так называемый "эвристический анализатор" - алгоритм, позволяющий обнаруживать неизвестные вирусы.
Пользователь
может указать программе
При начальном тестировании не стоит разрешать программе лечить файлы, в которых она обнаружит вирус, так как нельзя исключить, что последовательность байт, принятая в антивирусе за шаблон может встретиться в здоровой программе.
Программа Dr.Web:
ü распознает полиморфные вирусы;
ü снабжена эвристическим анализатором;
ü умеет проверять и лечить файлы в архивах;
ü позволяет тестировать файлы, вакцинированные CPAV, а также упакованные LZEXE, PKLITE, DIET.
2.3.2. Антивирус Касперского
Версия 7.0 Антивируса Касперского Personal включает в себя:
Антивирус Касперского может не проверять повторно те объекты, которые были проанализированы во время предыдущей проверки и с тех пор не изменились, не только при постоянной защите, но и при проверке по требованию. Такая организация работы заметно повышает скорость работы программы.
Проверка и лечение входящей и исходящей почты любой почтовой системы, принимающей почту по протоколу POP3 и отправляющей почтовые сообщения по протоколу SMTP.
Лечение зараженных архивов. Антивирус Касперского позволяет лечить зараженные файлы в архивах типов zip, arj, cab, rar. Антивирус Касперского проверяет самораспаковывающиеся архивы, но не лечит их.
- Эвристический анализатор
- Проактивная защита (анализ поведения программ)
- Мониторинг трафика
- Контроль целостности приложений
- Контроль доступа к реестру
- Проверка макросов
Достоинства:
- Простой интерфейс.
- Отправка объектов на экспертизу в Лабораторию Касперского.
- Возможность проверки личных и публичных папок.
- Автоматическое обновление антивирусных баз данных через Интернет.
Заключение
XXI век – век компьютерных технологий. В вычислительной технике понятие безопасности является весьма широким. Оно подразумевает и надёжность работы компьютера, и сохранность ценных данных, и защиту информации от внесения в неё изменений разного рода вирусами. Надёжная и безопасная работа с данными достигается только тогда, когда любое неожиданное событие не приведёт к катастрофическим последствиям. В настоящее время надёжность работы компьютерных систем во многом зависит от методов защиты.
В реферате были рассмотрены: классификация вирусов, пути их проникновения, вред, наносимый атаками вирусов, основные отечественные антивирусные программы, каждая из которых имеет свои недостатки и свои преимущества.
Помните, что вирус может проникнуть к вам с вордовским документом, присланным хорошим знакомым по электронной почте, и с веб-страницы, и даже с вашей собственной дискетки, побывавшей на заражённом компьютере. Кроме того, никому не дано знать, что происходит на компьютере в отсутствие пользователя.
Так что стоит купить антивирусную программу и сразу установить её. Надо ещё не забывать обновлять антивирусные базы, т. к. новые вирусы появляются каждый день и за ними появляются и антивирусные базы. Их легко обновлять через Интернет. Можно скачать из Интернета и сами антивирусы (для скачивания лучше применить специальную программу, например IDM – на случай срыва связи). Антивирусы будут работать в демонстрационном режиме, чтобы узнать, какой антивирус лучше.
Примечание: Никогда не запускайте сразу два антивируса – между ними обязательно возникнет конфликт, который может привести к повреждению системы.
Если выполнять эти советы, вирусы не повредят ваш компьютер, и вы будете жить спокойно.
Меня заинтересовала
тема борьбы с вирусами, поэтому
я написал программу «Антиспам»
Литература
- Информатика: Учебник для ВУЗов / Под ред. Н. В. Макаровой. – М.: Финансы и статистика, 1997.
- Касперский Е. В. Компьютерные вирусы: что это такое и как с ними бороться / Е. В. Касперский. – М.: изд-во «СК Пресс», 1998.
- Левин А. Самоучитель работы на компьютере / А. Левин. – СПБ.: Питер, 2004.
- Могилев А. В. Информатика: Учебник для ВУЗов / А. В. Могилев, И. И. Пак, Е. К. Хённер; Под ред. Е. К. Хённера. – М.; Academia, 1999.
- Партыка Т. Л. Информационная безопасность: Учеб. пособие для ВУЗов / Т. Л. Партыка, И. И. Попов. – М.: ФОРУМ: ИНФРА – М., 2002.
- Попов В. Б. Основы компьютерных технологий / В. Б. Попов. – М.: Финансы и статистика, 2002.
- Симонович С. Windows: Лаборатория мастера: Практическое руководство по эффективным приёмам работы с компьютером / С. В. Симонович, Г. А. Евсеев, А. Г. Алексеев. – М.: АСТ-ПРЕСС КНИГА: Инфорком-Пресс, 2002.

- Компьютерные вирусы
- Компьютерные вирусы
- Компьютерные вирусы
- Компьютерные вирусы
- Компьютерные вирусы. Антивирусные программы. Организация информационной безопасности на ПК
- Компьютерные вирусы – виды, методы борьбы с ними
- Компьютерные вирусы и антивирусные программы
- Компьютерные вирусы
- Компьютерные вирусы
- Компьютерные вирусы
- Компьютерные вирусы
- Компьютерные вирусы
- Компьютерные вирусы
- Компьютерные вирусы