Компьютерные вирусы и антивирусные программы

    Федеральное  агентство по образованию

    Федеральное государственное образовательное  учреждение высшего профессионального образования

    СИБИРСКИЙ ФЕДЕРАЛЬНЫЙ УНИВЕРСИТЕТ

    Институт космических и информационных технологий

    «Кафедра  системы автоматизированного  проектирования»

     
     
     
     
    КУРСОВАЯ  РАБОТА

    Библиографический обзор по теме

«Компьютерные вирусы и антивирусные программы»

    Пояснительная записка

                   
                   
                   
                   
                  Выполнил:

                  ст-т  гр. КИ 09-08

                  ___________А.  В. Банникова

                  Проверил:

                  профессор

                  ___________С.  А. Бронов

     
     
     
     
     
     
     
     
     
    Красноярск 2011 

ЗАДАНИЕ

по курсовой работе

     1 Учебная дисциплина: ГСЭ.В.01 «Информациология».

     2 Срок сдачи студентом законченной курсовой работы: 18 апреля 2011г.

     3 Цель курсовой работы: изучить основные типы компьютерных вирусов, главные методы защиты от вредоносного программного обеспечения.

     4 Задачи курсовой работы:

     4.1 Создание шаблона пояснительной  записки для курсовой работы в программе MS Word 2003 с комплектом стилей.

     4.2 Изучить понятие компьютерного вируса, дать определение, рассмотреть историю возникновения вредоносного ПО. Рассмотреть основные виды вирусов и средства антивирусной защиты.

     4.3 Составление списка литературных  источников, содержащего не менее чем 10 книг, 5 статей из журналов, 5 статей из сборников статей, оформление его в соответствии с действующим стандартом.

     4.4 Оформление  заданного  фрагмента   текста  для  демонстрации  навыков оформления основного  текста, таблиц, диаграмм с использованием приёмов автоматизации для сбора содержания (оглавления), и литературные источники.

     4.5 Оформление пояснительной записки, предоставление её в электронном виде и на бумажном носителе.

 

     

КАЛЕНДАРНЫЙ ГРАФИК

выполнения  курсовой работы

           08.02.2011 – 15.02.2011 –  получение задания по курсовой  работе.

           15.02.2011 – 23.02.2011 –  создание шаблона и стилей  для оформления пояснительной записки по курсовой работе.

           24.02.2011 – 19.03.2011 –  сбор материалов в Государственной  универсальной научной библиотеке  Красноярского края.

           20.03.2011 – 10.04.2011 – сбор материалов в библиотеке Политехнического института Сибирского федерального университета.

           11.04.2011 – 17.04.2011 – оформление пояснительной записки.

           18.04.2011 – представление готовой курсовой работы.

Реферат

     Рассмотрены основные виды компьютерных вирусов, и  наиболее популярные антивирусные программы. В соответствии с действующим стандартом оформлен список литературных источников: 10 книг, 6 статей в журналах, 5 статей в сборниках статей. Выполнена вёрстка заданного текста с таблицей и диаграммами.

 

         

Содержание

Нормативные ссылки

     В курсовой работе учтены требования следующих нормативных документов:

     СТП КГТУ 01-07. Общие требования к оформлению текстовых и графических студенческих работ. Текстовые материалы и иллюстрации.

     ГОСТ 7.32-2001 Система стандартов по информации, библиотечному и издательскому делу. Отчет о научно-исследовательской работе. Структура и правила оформления.

     ГОСТ 7.9-95 (ИСО 214-76) Система стандартов по информации, библиотечному и издательскому делу. Реферат и аннотация. Общие требования.

     ГОСТ 7.1-2003 Система стандартов по информации, библиотечному и издательскому делу. Библиографическая запись. Библиографическое описание. Общие требования и правила составления.

Обозначения и сокращения

     СМИ – средства  массовой информации

     OП – операционная система

     OS – англ. operation system, операционная система

     ПО  – программное обеспечение

     DOS – англ. disk operating system — дисковая операционная система

     RFID – англ. radio frequency identification, радиочастотная идентификация

     ПК  – персональный компьютер

     ROM – англ. read-only memory,постоянное запоминающие устройство

     BIOS – англ. basic input/output system, базовая система ввода/вывода

     CRC – англ. cyclic redundancy code, циклически избыточный код

Введение

     Компьютеры  стали настоящими помощниками человека, и без них уже не может обойтись ни коммерческая фирма, ни государственная организация. Однако в связи с этим особенно обострилась проблема защиты информации. В условиях стремительного развития информационных технологий информационная безопасность играет всю большую роль в обеспечении жизненно важных интересов личности, общества и государства. По мере развития и усложнения средств автоматизации обработки информации повышается зависимость общества от степени безопасности используемых технологий, от которых порой зависит благополучие, а иногда  жизнь людей.

     Вирусы, получившие широкое распространение  в компьютерной технике, взбудоражили весь мир. Многие пользователи компьютеров  обеспокоены слухами о том, что с помощью компьютерных вирусов злоумышленники взламывают сети, грабят банки, крадут интеллектуальную собственность... Сегодня массовое применение персональных компьютеров, к сожалению, оказалось связанным с появлением самовоспроизводящихся программ-вирусов, препятствующих нормальной работе компьютера, разрушающих файловую структуру дисков и наносящих ущерб хранимой в компьютере информации.

     Все чаще в средствах массовой информации появляются сообщения о различного рода пиратских проделках компьютерных хулиганов, о появлении все более совершенных саморазмножающихся программ. Совсем недавно заражение вирусом текстовых файлов считалось абсурдом - сейчас этим уже никого не удивишь. Несмотря на принятые во многих странах законы о борьбе с компьютерными преступлениями и разработку специальных программных средств защиты от вирусов, количество новых программных вирусов постоянно растет. Это требует от пользователя персонального компьютера знаний о природе вирусов, способах заражения вирусами и защиты от них.

1 Компьютерные вирусы

     Что же такое компьютерный вирус? На этот, казалось бы, простой вопрос до сих пор не найден однозначный ответ. В специальной литературе можно найти сотни определений, то же такое компьютерный вирус, при  этом многие из них различаются практически диаметрально. Отечественная «вирусология» обычно придерживается следующего определения: компьютерным вирусом называется программа, без ведома пользователя внедряющаяся в компьютеры и производящая там различные несанкционированные действия. Это определение было бы не полным, если бы мы не упомянули еще одно свойство, обязательное для компьютерного вируса. Это его способность «размножаться, то есть создавать свои дубликаты и внедрять их в вычислительные сети и/или файлы, системные области компьютера и прочие выполняемые объекты. Причем дубликаты вируса могут и не совпадать со своим оригиналом.

     «Размножение» вирусов ничем не отличается, от например копирования программой файла из одной директории в другую. Отличие лишь в том, что эти действия производиться без ведома пользователя, то есть на экране не появляется никаких сообщений. Во всем остальном вирус – обычная программа, использующая те или иные команды компьютера.

     Компьютерные  вирусы – один из подвигов большого класса программ, называемых вредоносными кодами. Сегодня эти понятия часто отождествляют, однако с научной точки зрения – это не верно. В группу вредоносных кодов входят также так называемые «черви» и «троянские кони». Их главное отличие от вирусов в том,  что они не могут размножаться.

    1. 1 Первые факты появления вирусов

     Теоретическую основу для создания компьютерных вирусов заложил еще в 40-х годах прошлого столетия Джон фон Нейман, широко известный как автор базовых принципов работы современного компьютера вообще. Однако первым словосочетание компьютерный вирус употребил (точнее, произнес) Фред Коэн 3 ноября 1983 года на семинаре по компьютерной безопасности, проходившем в Калифорнии. Там был предложен для немедленного осуществления проект, по созданию программы, умеющей самостоятельно распространяться, которую для удобства назвали «вирусом». Спустя сутки она была написана, а 10 ноября представлена профессионалам. По итогам этих экспериментов Коэн написал книгу, назвав ее: «Computer Viruses: «Theory and Experiments».

     Однако  на самом деле первый вирус под названием Pervading Animal появился на свет (случайно) еще в конце 1960-х годов для компьютера Univac 1108. представлял он собой обычную текстовую игрушку – несколькими циклами вопросов программа требовала «угадать» название животного, задуманного играющим. Но программу написали с ошибкой, и при добавлении новых вопросов модифицированная игра записывалась поверх старой версии, да еще и копировалась в другие директории. Диск, разумеется, через некоторое время переполнялся, и в наше время уже все знают чем это чревато.

     Первый вирус, созданный специально как вирус, был замечен в сети Arpanet (из которой впоследствии вырос современный интернет). Он назывался Creeper и был довольно безобидным – просто выводил сообщение о своем присутствии на машине. Любопытно, что для борьбы с ним была написана программа Reaper, имевшая все формальные признаки вируса, - она самостоятельно распространялась по Сети, отыскивая следы Creeper’а и уничтожая его. Все это было еще похоже на веселую игру в небольшом сообществе людей, имевших тогда доступ к компьютерам.

     Дальше  хуже – вирусы стали писаться с  целью нанесения ущерба. Поэтому  уже в 1984 году появились первые антивирусные программы CHK4BOMB и BOMBSQAD (автором обеих был Энди Хопкинс). А спустя два года развилась первая глобальная эпидемия – вирус Brain стремительно распространялся по планете, благодаря уже практически повсеместному использованию компьютеров. Впрочем Brain был безобидным, а действительно первым опасным вирусом стал Lehigh, уничтожавший всю информацию на дискете и заразивший несколько тысяч компьютеров. К счастью он не успел выйти за пределы Лехайского университета, где был написан.

     Первая глобальная эпидемия, нанесшая действительна серьезный ущерб, - знаменитое дело «червя Морриса». Роберт Моррис-младший создает Червь Морриса, который инфицировал подключенные к Интернету компьютеры VAX, DEC и Sun под управлением ОС BCD. Червь Морриса стал первым сетевым червем, успешно распространившемся «in-the-wild», и одной из первых известных программ, эксплуатирующих переполнение буфера. Следует особо отметить, что вирус Морриса, не совершал никаких разрушительных действий, а только рассылал по сети свои копии!

     С самого начала своего существования история компьютерной вирусологии представляется постоянной гонкой за лидером, причем, не смотря на всю мощь современных антивирусных программ, лидерами по прежнему остаются вирусы.

     Сегодня в большинстве стран, в том  числе и в России, создание и использование вредоносных программ является уголовно-наказуемым преступлением. Наказание за такое деяние – лишение свободы  сроком от 3 до 7 лет, в зависимости от тяжести преступления.

    1.2 Классификация компьютерных вирусов

     Как это ни странно, но, хотя с момента первого упоминания термина компьютерный вирус прошло уже почти 40 лет, точного определения и классификации вирусов не существует. Однако кое-какую общую классификации провести все же можно. В настоящее время известно более 5000 программных вирусов,  которые можно разделить на классы по следующим основным признакам:

    • деструктивные возможности
    • особенности алгоритма работы
    • среда обитания;

     Рассмотрим  подробно каждый класс.

      1. Классификация по деструктивным  возможностям

     По  деструктивным возможностям вирусы можно разделить на:

  • безвредные, т.е. никак не влияющие на работу компьютера (кроме уменьшения свободной памяти на диске в результате своего распространения);
  • неопасные, влияние которых ограничивается уменьшением свободной памяти на диске и графическими, звуковыми и прочими  эффектами;
  • опасные вирусы, которые могут привести к серьезным  сбоям в работе компьютера;
  • очень опасные, в алгоритм работы которых заведомо заложены процедуры, которые могут привести к потере программ, уничтожить данные, стереть необходимую для работы компьютера информацию, записанную в системных областях памяти.
      1. Классификация по особенности алгоритма  работы

     Особенности алгоритма работы вирусов можно  охарактеризовать следующими свойствами:

  • резидентность;
  • использование стелс-алгоритмов;
  • самошифрование и полиморфичность.

    Резидентные вирусы

     Под термином "резидентность" (DOS'овский термин TSR - Terminate and Stay Resident) понимается способность вирусов оставлять  свои копии в системной памяти, перехватывать некоторые события (например, обращения к файлам или дискам) и вызывать при этом процедуры заражения обнаруженных объектов (файлов и секторов). Таким образом, резидентные вирусы активны не только в момент работы зараженной программы, но и после того, как программа закончила свою работу. Резидентные копии таких вирусов остаются жизнеспособными вплоть до очередной перезагрузки, даже если на диске уничтожены все зараженные файлы. Часто от таких

вирусов невозможно избавиться восстановлением  всех копий файлов с дистрибутивных дисков или backup-копий. Резидентная копия вируса остается активной и заражает вновь создаваемые файлы. То же верно и для загрузочных вирусов — форматирование диска при наличии в памяти резидентного вируса не всегда вылечивает диск, поскольку многие резидентные вирусы заражает диск повторно после того, как он отформатирован.

    Нерезидентные вирусы.

     Нерезидентные вирусы, напротив, активны довольно непродолжительное время — только в момент запуска зараженной программы. Для своего распространения они ищут на диске незараженные файлы и записываются в них. После того, как код вируса передает управление программе-носителю, влияние вируса на работу операционной системы сводится к нулю вплоть до очередного запуска какой-либо зараженной программы. Поэтому файлы, зараженные нерезидентными вирусами значительно проще удалить с диска и при этом не позволить вирусу заразить их повторно.

    Стелс-вирусы

     Использование СТЕЛС-алгоритмов позволяет вирусам  полностью или частично скрыть себя в системе. Стейл-вирус – это  вирус, полностью или частично скрывающий свое присутствие в системе, путем перехвата обращений к операционной системе, осуществляющих чтение, запись, чтение дополнительной информации о зараженных объектах (загрузочных секторах, элементах файловой системы, памяти и т. д.)

       Наиболее распространенным стелс-алгоритмом  является перехват запросов OC на  чтение/запись зараженных объектов. Стелс-вирусы при этом либо  временно лечат их, либо «подставляют»  вместо себя незараженные участки информации. В случае макро-вирусов наиболее популярный способ — запрет вызовов меню просмотра макросов. Известны стелс-вирусы всех типов, за исключением Windows-вирусов — загрузочные вирусы, файловые DOS-вирусы и даже макро-вирусы. Появление стелс-вирусов, заражающих файлы Windows, является скорее всего делом времени .

    Самошифрование  и полиморфичность

     Самошифрование  и полиморфичность используются практически всеми типами вирусов для того, чтобы максимально усложнить процедуру детектирования вируса. Полиморфик-вирусы (polymorphic) - это достаточно трудно обнаружимые вирусы, не имеющие сигнатур, т.е. не содержащие ни одного постоянного участка кода. В большинстве случаев два образца одного и того же полиморфик-вируса не будут иметь ни одного совпадения. Это достигается шифрованием основного тела вируса и модификациями программы-расшифровщика.

     К полиморфик-вирусам относятся те из них, детектирование которых невозможно (или крайне затруднительно) осуществить  при помощи так называемых вирусных масок - участков постоянного кода, специфичных для конкретного вируса. Достигается это двумя основными способами - шифрованием основного кода вируса с непостоянным ключом и случайным набором команд расшифровщика или изменением самого выполняемого кода вируса. Полиморфизм различной степени сложности встречается в вирусах всех типов – от загрузочных и файловых DOS-вирусов до Windows-вирусов.

    1.1.3 Классификация по  среде обитания

     По  среде обитания вирусы можно разделить  на:

  • файловые;
  • загрузочные;
  • макровирусы;
  • сетевые.

    Файловые  вирусы

        Файловые вирусы либо различными способами внедряются в выполняемые файлы (наиболее распространенный тип вирусов), либо создают файлы-двойники (компаньон-вирусы), либо используют особенности организации файловой системы (link-вирусы).

     Внедрение вируса в исполняемый файл — достаточно сложный и мучительней процесс для хакеров. В основном этот процесс протекает таким образом: хакер создает внутри жертвы дополнительный поток, копирует туда основное тело файла, а на его место записываем свой код, делающий что-то "полезное" и передающий управление на основное тело. Работать это будет только на Windows NT/2000/XP и только под NTFS.

     Также этот процесс возможен с помощью  применения десятка API-функций и формата PE-файла. Внедрение файлового вируса возможно практически во все исполняемые файлы всех популярных ОС. На сегодняшний день известны вирусы, поражающие все типы выполняемых объектов стандартной DOS: командные файлы (BAT), загружаемые драйверы (SYS, в том числе специальные файлы IO.SYS и MSDOS.SYS) и выполняемые двоичные файлы (EXE, COM). Существуют вирусы, поражающие исполняемые файлы других операционных систем - Windows 3.x, Windows95/NT, OS/2, Macintosh, UNIX, включая VxD-драйвера Windows 3.x и Windows95.

     Существуют  вирусы, заражающие файлы, которые содержат исходные тексты программ, библиотечные или объектные модули. Возможна запись вируса и в файлы данных, но это случается либо в результате ошибки вируса, либо при проявлении его агрессивных свойств. Макро-вирусы также записывают свой код в файлы данных - документы или электронные таблицы, - однако эти вирусы настолько специфичны, что вынесены в отдельную группу.

    Загрузочные вирусы

     Загрузочные вирусы заражают загрузочный (boot) сектор флоппи-диска и boot-сектор или Master Boot Record (MBR) винчестера. Принцип действия загрузочных вирусов основан на алгоритмах запуска операционной системы при включении или перезагрузке компьютера - после необходимых тестов установленного оборудования (памяти, дисков и т.д.) программа системной загрузки считывает первый физический сектор загрузочного диска (A:, C: или CD-ROM в зависимости от параметров, установленных в BIOS Setup) и передает на него управление.

     В случае дискеты или компакт-диска  управление получает boot-сектор, который  анализирует таблицу параметров диска (BPB - BIOS Parameter Block) высчитывает адреса системных файлов операционной системы, считывает их в память и запускает на выполнение. Системными файлами обычно являются MSDOS.SYS и IO.SYS, либо IBMDOS.COM и IBMBIO.COM, либо других в зависимости от установленной версии DOS, Windows или других операционных систем. Если же на загрузочном диске отсутствуют файлы операционной системы, программа, расположенная в boot-секторе диска выдает сообщение об ошибке и предлагает заменить загрузочный диск.

     В случае винчестера управление получает программа, расположенная в MBR винчестера. Эта программа анализирует таблицу разбиения диска (Disk Partition Table), вычисляет адрес активного boot-сектора (обычно этим сектором является boot-сектор диска C:), загружает его в память и передает на него управление. Получив управление, активный boot-сектор винчестера проделывает те же действия, что и boot-сектор дискеты.

     При заражении дисков загрузочные вирусы «подставляют» свой код вместо какой-либо программы, получающей управление при  загрузке системы. Принцип заражения, таким образом, одинаков во всех описанных выше способах: вирус "заставляет" систему при ее перезапуске считать в память и отдать управление не оригинальному коду загрузчика, но коду вируса.

     Заражение дискет производится единственным известным  способом — вирус записывает свой код вместо оригинального кода boot-сектора дискеты. Винчестер заражается тремя возможными способами - вирус записывается либо вместо кода MBR, либо вместо кода boot-сектора загрузочного диска (обычно диска C:), либо модифицирует адрес активного boot-сектора в Disk Partition Table, расположенной в MBR винчестера.

    Макро-вирусы

     Макро-вирусы заражают файлы-документы и электронные  таблицы нескольких популярных редакторов. Макро-вирусы (macro viruses) являются программами на языках (макро-языках), встроенных в некоторые системы обработки данных (текстовые редакторы, электронные таблицы и т.д.). Для своего размножения такие вирусы используют возможности макро-языков и при их помощи переносят себя из одного зараженного файла (документа или таблицы) в другие. Наибольшее распространение получили макро-вирусы для Microsoft Word, Excel и Office97. Существуют также макро-вирусы, заражающие документы Ami Pro и базы данных Microsoft Access.

    Сетевые вирусы

     К сетевым относятся вирусы, которые  для своего распространения активно используют протоколы и возможности локальных и глобальных сетей. Основным принципом работы сетевого вируса является возможность самостоятельно передать свой код на удаленный сервер или рабочую станцию. «Полноценные» сетевые вирусы при этом обладают еще и возможностью запустить на выполнение свой код на удаленном компьютере или, по крайней мере, «подтолкнуть» пользователя к запуску зараженного файла. Пример сетевых вирусов – так называемые  IRC-черви.

     IRC (Internet Relay Chat) — это специальный протокол, разработанный для коммуникации пользователей Интернет в реальном времени. Этот протокол предоставляет им  возможность Итрернет-"разговора" при помощи специально разработанного программного обеспечения. Помимо посещения общих конференций пользователи IRC имеют возможность общаться один-на-один с любым другим пользователем. Кроме этого существует довольно большое количество IRC-команд, при помощи которых пользователь может получить информацию о других пользователях и каналах, изменять некоторые установки IRC-клиента и прочее. Существует также возможность передавать и принимать файлы - именно на этой возможности и базируются IRC-черви. Как оказалось, мощная и разветвленная система команд IRC-клиентов позволяет на основе их скриптов создавать компьютерные вирусы, передающие свой код на компьютеры пользователей сетей IRC, так называемые "IRC-черви". Принцип действия таких IRC-червей примерно одинаков. При помощи IRC-команд файл сценария работы (скрипт) автоматически посылается с зараженного компьютера каждому вновь присоединившемуся к каналу пользователю. Присланный файл-сценарий замещает стандартный и при следующем сеансе работы уже вновь зараженный клиент будет рассылать червя. Некоторые IRC-черви также содержат троянский компонент: по заданным ключевым словам производят разрушительные действия на пораженных компьютерах. Например, червь "pIRCH.Events" по определенной команде стирает все файлы на диске пользователя.

     Существует  большое количество сочетаний - например, файлово-загрузочные вирусы, заражающие как файлы, так и загрузочные сектора дисков. Такие вирусы, как правило, имеют довольно сложный алгоритм работы, часто применяют оригинальные методы проникновения в систему, используют стелс и полиморфик-технологии. Другой пример такого сочетания – сетевой макро-вирус, который не только заражает редактируемые документы, но и рассылает свои копии по электронной почте.

2 Методы противодействия компьютерным вирусам.

     Методы противодействия компьютерным вирусам можно разделить на несколько групп: профилактика вирусного заражения и уменьшение предполагаемого ущерба от такого заражения, методика использования антивирусных программ, в том числе обезвреживание и удаление известного вируса, восстановление пораженных объектов.

    2.1 Профилактика заражения компьютера

     Одним из основных методов борьбы с вирусами является, как и в медицине, своевременная профилактика. Компьютерная профилактика предполагает соблюдение небольшого числа правил, которое позволяет значительно снизить вероятность заражения вирусом и потери каких-либо данных.