История развитых вирусов

ИСТОРИЯ РАЗВИТИЯ ВИРУСОВ

Компьютерный  вирус – это специально написанная, как правило, небольшая по размерам программа, которая может записывать свои копии в компьютерные программы, расположенные в исполнимых файлах, системных областях дисков, драйверах, документах и т.д., причем эти копии  сохраняют возможность к «размножению». Процесс внедрения вирусом своей  копии в другую программу (системную  область диска и т.д.) называется заражением, а программа или иной объект, содержащий вирус – зараженным.

Сегодня науке  известно около 30 тысяч компьютерных вирусов. Как и обычным вирусам, вирусам компьютерным для «размножения»  нужен «носитель» - здоровая программа  или документ, в которых они  прячут участки своего программного кода. Сам вирус невелик, его размер редко измеряется килобайтами. Однако натворить эта «кроха» может  немало. В тот момент, когда пользователь, ничего не подозревая, запускает на своем компьютере зараженную программу  или открывает документ, вирус  активизируется и заставляет компьютер  следовать его, вируса, инструкциям. Это приводит к удалению какой-либо информации, причем чаще всего –  безвозвратно. Кроме этого современные  вирусы могут испортить не только программы, но и  «железо». Например, уничтожают содержимое BIOS материнской  платы или повреждают жесткий  диск.

В конце 60- х, когда о ПК можно было прочитать лишь в фантастических романах, в нескольких «больших» компьютерах, располагавшихся в крупных исследовательских центрах США, обнаружились очень необычные программы.  Необычны они были тем, что не выполняли распоряжения человека, как другие программы, а действовали сами по себе. Причем, своими действиями они сильно замедляли работу компьютера, но при этом ничего не портили и не размножались.

Но продлилось это недолго. Уже в 70-х годах  были зарегистрированы первые настоящие  вирусы, способные к размножению  и получившие собственные имена: большой компьютер Univac 1108 «заболел» вирусом Pervading Animal, а компьютеры из семейства IBM-360/370 были заражены вирусом Christmas tree.

К 80-м годам  число активных вирусов измерялось уже сотнями. А появление и  распространение ПК породило настоящую  эпидемию – счет вирусов пошел  на тысячи. Правда, термин «компьютерный  вирус» появился только в 1984 г. – впервые  его использовал в своем докладе  на конференции по информационной безопасности сотрудник Лехайского университета США Ф. Коуэн.

Первые компьютерные вирусы были простыми и неприхотливыми – от пользователей не скрывались, «скрашивали» свое разрушительное действие (удаление файлов, разрушение логической структуры диска) выводимыми на экран  картинками и «шутками» («Назовите  точную высоту горы Килиманджаро в  миллиметрах! При введении неправильного ответа все данные на вашем винчестере будут уничтожены!»). Выявить такие вирусы было нетрудно – они «приклеивались» к исполняемым (*.com или *.exe) файлам, изменяя их оригинальные размеры.

Позднее вирусы стали прятать свой программный  код так, что ни один антивирус  не мог его обнаружить. Такие вирусы назывались «невидимками». В 90-е годы вирусы стали «мутировать» - постоянно изменять свой программный код, при этом пряча его в различных участках жесткого диска. Такие вирусы-мутанты стали называться «полиморфными».

Весомый вклад  в распространение вирусов внес Internet. Впервые внимание общественности к проблеме Internet-вирусов было привлечено после появления знаменитого «червя Морриса» - относительно безобидного экспериментального вируса, в результате неосторожности его создателя распространившегося по всей мировой Сети. А к 1996-1998 гг. Internet стал главным поставщиком вирусов. Возник даже целый класс Internet-вирусов, названных «троянскими». Эти программы не причиняли вреда компьютеру и хранящейся в нем информации, зато с легкостью могли «украсть» пароль и логин для доступа к Сети, а также другую секретную информацию.

В 1995г., после  появления операционной системы  Windows 95, были зарегистрированы вирусы, работающие под Windows 95. Примерно через полгода были обнаружены вирусы, которые действовали на документах, подготовленных в популярных программах из комплекта Microsoft Office. Дело в том, что в текстовый редактор Microsoft Word и в табличный редактор Microsoft Excel был встроен язык программирования – Visual Basic for Applications (VBA), предназначенный для создания специальных дополнений к редакторам – макросов. Эти макросы сохранялись в теле документов Microsoft Office и легко могли быть заменены вирусами. После открытия зараженного файла вирус активировался и заражал все документы Microsoft Office. Первоначально макровирусы наносили вред только текстовым документам, позднее они стали уничтожать информацию.

В течение 1998-1999 гг. мир потрясли несколько разрушительных вирусных атак: в результате деятельности вирусов Melissa, Win95.CIH и Chernobyl были выведены из строя около миллиона компьютеров во всех странах мира. Вирусы портили жесткий диск и уничтожали BIOS материнской платы.

Не сомнения, что вирусные атаки буду продолжаться и впредь. Поэтому пользователям  компьютеров остается только обзавестись  хорошей антивирусной программой.

ОПАСНЫЕ И НЕОПАСНЫЕ ВИРУСЫ

Большинство вирусов не выполняет каких-либо действий, кроме своего распространения (заражения других программ, дисков и т.д.) и, иногда, выдачи каких-либо сообщений  или иных эффектов, придуманных автором  вируса: игры, музыки, перезагрузки компьютера, выдачи на экран разных рисунков, блокировки или изменения функций клавиш клавиатуры, замедления работы компьютера и т.д. Однако сознательной порчи  информации эти вирусы не осуществляют. Такие вирусы условно называются неопасными. Впрочем, и эти вирусы способны причинить большие неприятности (например, перезагрузки каждые несколько  минут вообще не дадут вам работать).

Однако около  трети всех видов портят данные на дисках – или сознательно, или  из-за содержащихся в вирусах ошибок, скажем, из-за не вполне корректного  выполнения некоторых действий. Если порча данных происходит лишь эпизодически и не приводит к тяжелым последствиям, то вирусы называются опасными. Если же порча данных происходит часто или  вирусы причиняют значительные разрушения (форматирование жесткого диска, систематическое  изменение данных на диске и т.д.), то вирусы называются очень опасными.

ПРОЯВЛЕНИЕ  НАЛИЧИЯ ВИРУСА В  РАБОТЕ НА ПЭВМ

Все действия вируса могут выполняться достаточно быстро и без выдачи каких-либо сообщений, поэтому пользователю очень трудно заметить, что в компьютере происходит что-то необычное.

Пока на компьютере заражено относительно мало программ, наличие вируса может быть практически незаметно. Однако по прошествии некоторого времени на компьютере начинает твориться что-то странное, например:

* некоторые  программы перестают работать  или начинают работать неправильно;

* на экран  выводятся посторонние сообщения,  символы и т.д.;

* работа  на компьютере существенно замедляется;

* некоторые  файлы оказываются испорченными  и т.д.

К этому  моменту, как правило, уже достаточно много (или даже большинство) программ являются зараженными вирусом, а  некоторые файлы и диски - испорченными. Более того, зараженные программы  с одного компьютера могли быть перенесены с помощью переносных устройств или по локальной сети на другие компьютеры.

Некоторые виды вирусов ведут себя еще более  коварно. Они вначале незаметно  заражают большое число программ или дисков, а потом причиняют очень серьезные повреждения, например, формируют весь жесткий диск на компьютере. А бывают вирусы, которые стараются вести себя как можно более незаметно, но понемногу и постепенно портят данные на жестком диске компьютера.

Таким образом, если не предпринимать мер по защите от вируса, то последствия заражения  компьютера могут быть очень серьезными.

РАЗНОВИДНОСТИ КОМПЬЮТЕРНЫХ ВИРУСОВ

Каждая конкретная разновидность вируса может заражать только один или два типа файлов. Чаще всего встречаются вирусы, заражающие исполнимые файлы. Некоторые вирусы заражают и файлы, и загрузочные  области дисков. Вирусы, заражающие драйверы устройств, встречаются крайне редко, обычно такие вирусы умеют  заражать и исполнимые файлы.

В последнее  время получили распространение  вирусы нового типа - вирусы, имеющие  файловую систему на диске. Эти вирусы обычно называются DIR. Такие вирусы прячут свое тело в некоторый участок  диска (обычно - в последний кластер  диска) и помечают его в таблице  размещения файлов (FAT) как конец  файла.

Чтобы предотвратить  свое обнаружение, некоторые вирусы применяют довольно хитрые приемы маскировки. Я расскажу о двух из них: "невидимых" и самомодифицирующихся вирусах.

"НЕВИДИМЫЕ" вирусы. Многие резидентные вирусы (и файловые, и загрузочные) предотвращают свое обнаружение тем, что перехватывают обращения DOS (и тем самым прикладных программ) к зараженным файлам и областям диска и выдают их в исходном (незараженном) виде. Разумеется, этот эффект наблюдается только на зараженном компьютере - на "чистом" компьютере изменения в файлах и загрузочных областях диска можно легко обнаружить.

«САМОМОДИФИЦИРУЮЩИЕСЯ» вирусы. Другой способ, применяемый вирусами для того, чтобы укрыться от обнаружения, - модификация своего тела. Многие вирусы хранят большую часть своего тела в закодированном виде, чтобы с помощью дизассемблеров нельзя было разобраться в механизме их работы. Самомодифицирующиеся вирусы используют этот прием и часто меняют параметры этой кодировки, а кроме того, изменяют и свою стартовую часть, которая служит для раскодировки остальных команд вируса. Таким образом, в теле подобного вируса не имеется ни одной постоянной цепочки байтов, по которой можно было бы идентифицировать вирус. Это, естественно, затрудняет нахождение таких вирусов программами-детекторами.

КАК УБЕРЕЧЬСЯ ОТ ВИРУСА

При активизации  зараженного вирусом файла управление сразу передается на вирус, который  выполняет свои разрушительные действия, а также параллельно приписывается  к другим программам и файлам. Затем  технологически происходит возврат  к тем действиям, которые выполнялись  на компьютере. При высоком быстродействии компьютера подобное «отвлечение» от регламентированного хода работ  для пользователя остается абсолютно  незамеченным. Нанесенный ущерб может  обнаружиться не сразу. Внешние проявления присутствия вируса в компьютере могут быть самыми различными, например:

. мерцание  экрана;

. появление  на экране непредусмотренного  сообщения;

. изменение  даты и времени создания зараженных  файлов;

. зависание  компьютера и невозможность преодолеть  эту проблему;

. опадание  букв на экране (иногда с музыкальным  сопровождением);

. исчезновение  некоторых программных файлов  по пятницам, приходящихся на 13-е  число месяца;

. необычное  аварийное завершение работы;

. уничтожение  информационных файлов или их  частичное разрушение;

. замедление  работы компьютера;

. блокирование  ввода с клавиатуры;

. звучание  музыки;

. поворот  символов на экране;

. блокировка  записи на жесткий диск;

. другие  виды необычного «поведения»  компьютера.

Особенно  опасным для пользователя является такое действие вируса, как форматирование жесткого диска, что сопряжено с  быстрой потерей всей хранящейся там информации. Поскольку от проникновения  вируса не застрахован ни один пользователь, то можно, по крайней мере, сократить  до минимума возможные последствия  от присутствия в компьютере вируса. Для этого необходимо соблюдать  несколько простых правил:

1) Переносные  устройства, побывавшие на другом  компьютере, следует обязательно  проверить любой доступной антивирусной  программой. Программы такого рода  могут не только обнаружить  вирус, но и «вылечить» . Особенно это касается игровых программ, т.к. большинство вирусов распространяется именно через них.

2) Аналогичные  проверки необходимо устраивать  для файлов, полученных через  сеть.

3) Антивирусная  программа очень быстро морально  стареет. Поэтому рекомендуется  ее периодически обновлять новой  версией. Период обновления программ  такого рода составляет от  одной недели до одного квартала.

4) При обнаружении  вируса не предпринимать необдуманных  действий, т.к. это может привести  к потере той информации, которую  еще можно было бы спасти. Самое  правильное в такой ситуации  – это выключить компьютер,  чтобы блокировать деятельность  вируса. Затем загрузить компьютер  с эталонной дискеты операционной  системой. После этого запустить  антивирусную программу, в функциях  которой предусмотрено не только  обнаружение инфицированных файлов, но и их лечение. Далее выполнить  антивирусную программу повторно. Если все операции по удалению  вируса были сделаны правильно,  то результатом ее работы должно  быть информирование пользователя  о полном отсутствии вирусов.  Но следует помнить, что программа  не должна быть морально устаревшей.

В последнее  время при работе в сетях, особенно при пользовании электронной  почтой, участилось проникновение вирусов  в компьютер пользователя посредством  чтения почтовых сообщений. Поэтому  здесь также следует соблюдать  несколько простых правил:

1) Не открывать  прикрепленные к письму файлы,  кроме случая, когда есть предварительная  договоренность с отправителем  об их отправке.

2) Не открывать  прикрепленные к письму файлы,  пришедшие от антивирусных лабораторий,  компании Microsoft и прочих. Компании никогда не занимаются рассылкой файлов.

3) Не открывать  прикрепленные к письму файлы,  если тема письма и само  письмо пустые.

4) Удалять  все подозрительные письма.

5) При длительном  отсутствии следует прервать  подписку на различные электронные  рассылки.

ВИДЫ  ПРОГРАММ ДЛЯ ЗАЩИТЫ ОТ ВИРУСОВ

Несмотря  на то, что общие средства защиты информации очень важны для защиты от вирусов, все же их недостаточно. Необходимо и применение специализированных программ для защиты от вирусов. Эти  программы можно разделить на несколько видов: детекторы, доктора (фаги), ревизоры, доктора-ревизоры, фильтры и вакцины (иммунизаторы).

ПРОГРАММЫ-ДЕТЕКТОРЫ позволяют обнаруживать файлы, зараженные одним из нескольких известных вирусов. Эти программы проверяют, имеется ли в файлах на указанном пользователем диске специфическая для данного вируса комбинация байтов. При ее обнаружении в каком-либо файле на экран выводится соответствующее сообщение. Многие детекторы имеют режимы лечения или уничтожения зараженных файлов. Следует подчеркнуть, что программы-детекторы могут обнаруживать только те вирусы, которые ей "известны".

Таким образом, из того, что программа не опознается детекторами как зараженная, не следует, что она здорова - в ней могут сидеть какой-нибудь новый вирус или слегка модифицированная версия старого вируса, неизвестные программам-детекторам.

Многие программы-детекторы не умеют обнаруживать заражение "невидимыми" вирусами, если такой вирус активен в памяти компьютера. Дело в том, что для чтения диска они используют функции DOS, а они перехватываются вирусом, который говорит, что все хорошо. Правда, детекторы пытаются выявить вирус путем просмотра оперативной памяти, но против некоторых "хитрых" вирусов это не помогает.

Большинство программ-детекторов имеют функцию "доктора", т.е. они пытаются вернуть  зараженные файлы или области  диска в их исходное состояние. Те файлы, которые не удалось восстановить, как правило, делаются неработоспособными или удаляются.

Большинство программ-докторов умеют "лечить" только от некоторого фиксированного набора вирусов, поэтому они быстро устаревают. Но некоторые программы могут обучаться не только способам обнаружения, но и способам лечения новых вирусов.

ПРОГРАММЫ-РЕВИЗОРЫ имеют две стадии работы. Сначала они запоминают сведения о состоянии программ и системных областей дисков (загрузочного сектора и сектора с таблицей разбиения жесткого диска). Предполагается, что в этот момент программы и системные области дисков не заражены. После этого с помощью программы-ревизора можно в любой момент сравнить состояние программ и системных областей дисков с исходным. О выявленных несоответствиях сообщается пользователю.

Многие программы-ревизоры являются довольно "интеллектуальными" - они могут отличать изменения  в файлах, вызванные, например, переходом к новой версии программы, от изменений, вносимых вирусом, и не поднимают ложной тревоги. Дело в том, что вирусы обычно изменяют файлы весьма специфическим образом и производят одинаковые изменения в разных программных файлах. Понятно, что в нормальной ситуации такие изменения практически никогда не встречаются, поэтому программа-ревизор, зафиксировав факт таких изменений, может с уверенностью сообщить, что они вызваны именно вирусом.

Следует заметить, что многие программы-ревизоры не умеют обнаруживать заражение "невидимыми" вирусами, если такой вирус активен в памяти компьютера. Но некоторые программы-ревизоры все же умеют делать это.

Для проверки того, не изменился ли файл, некоторые программы-ревизоры проверяют длину файла. Но эта проверка недостаточна - некоторые вирусы не изменяют длину зараженных файлов. Более надежная проверка - прочесть весь файл и вычислить его контрольную сумму. Изменить файл так, чтобы его контрольная сумма осталась прежней, практически невозможно.

В последнее  время появились очень полезные гибриды ревизоров и докторов, т.е. ДОКТОРА-РЕВИЗОРЫ,- программы, которые не только обнаруживают изменения в файлах и системных областях дисков, но и могут в случае изменений автоматически вернуть их в исходное состояние. Такие программы могут быть гораздо более универсальными, чем программы-доктора, поскольку при лечении они используют заранее сохраненную информацию о состоянии файлов и областей дисков. Это позволяет им вылечивать файлы даже от тех вирусов, которые не были созданы на момент написания программы.

Но они  могут лечить не от всех вирусов, а  только от тех, которые используют "стандартные", известные на момент написания программы, механизмы заражения файлов.

Существуют  также ПРОГРАММЫ-ФИЛЬТРЫ, которые располагаются резидентно в оперативной памяти компьютера и перехватывают те обращения к операционной системе, которые используются вирусами для размножения и нанесения вреда, и сообщают о них пользователя. Пользователь может разрешить или запретить выполнение соответствующей операции.

Некоторые программы-фильтры не "ловят" подозрительные действия, а проверяют вызываемые на выполнение программы на наличие вирусов. Это вызывает замедление работы компьютера.

Однако преимущества использования программ-фильтров весьма значительны - они позволяют обнаружить многие вирусы на самой ранней стадии, когда вирус еще не успел размножиться и что-либо испортить. Тем самым  можно свести убытки от вируса к  минимуму.

ПРОГРАММЫ-ВАКЦИНЫ, или ИММУНИЗАТОРЫ, модифицируют программы и диски таким образом, что это не отражается на работе программ, но тот вирус, от которого производится вакцинация, считает эти программы или диски уже зараженными. Эти программы крайне неэффективны.

Ни один тип антивирусных программ по отдельности  не дает полной защиты от вирусов. Лучшей стратегией защиты от вирусов является многоуровневая, "эшелонированная" оборона. Опишу структуру этой обороны.

Средствам разведки в "обороне" от вирусов  соответствуют программы-детекторы, позволяющие проверять вновь  полученное программное обеспечение  на наличие вирусов.

На переднем крае обороны находятся программы-фильтры. Эти программы могут первыми сообщить о работе вируса и предотвратить заражение программ и дисков.

Второй эшелон обороны составляют программы-ревизоры, программы-доктора и доктора-ревизоры.

Самый глубокий эшелон обороны - это средства разграничения доступа. Они не позволяют вирусам и неверно работающим программам, даже если они проникли в компьютер, испортить важные данные.

В "стратегическом резерве" находятся архивные копии  информации. Это позволяет восстановить информацию при её повреждении.  Это неформальное описание позволяет  лучше понять методику применения антивирусных средств.

АНТИВИРУСНЫЕ  ПРОГРАММЫ

Dr. Web— семейство антивирусов, предназначенных для защиты от почтовых и сетевых червей, руткитов, файловых вирусов, троянских программ, стелс-вирусов, полиморфных вирусов, бестелесных вирусов, макровирусов, вирусов, поражающих документы MS Office, скрипт-вирусов, шпионского ПО (spyware), программ-похитителей паролей, клавиатурных шпионов, программ платного дозвона, рекламного ПО (adware), потенциально опасного ПО, хакерских утилит, программ-люков, программ-шуток, вредоносных скриптов и других вредоносных объектов, а также от спама, скаминг-, фарминг-, фишинг-сообщений и технического спама.

Базовая защита

-Защита  от вирусов, троянских программ  и червей

-Защита  от шпионских и рекламных программ

-Проверка  файлов в автоматическом режиме  и по требованию

-Проверка  почтовых сообщений (перехват POP3/SMTP/IMAP)

-Проверка  интернет-трафика (перехват соединений)

-Эвристическая  защита от новых и неизвестных  вредоносных программ

Предотвращение  угроз

-Блокирование  ссылок на зараженные сайты

-Распознавание  вирусов, упакованных новым и/или  неизвестным упаковщиком, дроппером и/или криптором

Восстановление  системы и данных

-Возможность  установки программы на зараженный  компьютер

-Функция  самозащиты программы от выключения  или остановки

Удобство  использования

-Автоматическая  настройка программы в процессе  установки

-Наглядное  отображение результатов работы  программы

-Информативные  диалоговые окна для принятия  пользователем обоснованных решений

-Возможность  выбора между простым автолечением / удалением и интерактивным режимами работы

-Круглосуточная  техническая поддержка

-Автоматическое  обновление баз

«Антивирус  Касперского» для поверки электронной почты.

Выполняя  в реальном времени или по требованию пользователей централизованную фильтрацию всех сообщений, проходящих через почтовый сервер, эта программа удаляет  вирусы из электронной почты до того, как они достигнут адресата.

При обнаружении  вирусов в файлах вложений программа  удаляет их и пересылает само сообщение, а также предупреждение об обнаружении  вируса на заранее заданный адрес. Это  позволяет администратору определять источник вирусов или других вредоносных  программ. В программе реализована  функция “карантин” для зараженных и подозрительных объектов. “Антивирус Касперского” может проверять не только вложенные файлы, но и встроенные в документы объекты, упакованные  архивы файлов всех основных форматов, а также содержимое вложенных  почтовых сообщений любого уровня вложенности.

Базовая защита

-Защита  от вирусов, троянских программ  и червей

-Защита  от шпионских и рекламных программ

--Проверка  файлов в автоматическом режиме  и по требованию

-Проверка  почтовых сообщений (для любых  почтовых клиентов)

-Проверка  интернет-трафика (для любых интернет-браузеров)

-Защита  интернет-пейджеров (ICQ, MSN)

-Проактивная защита от новых вредоносных программ

-Проверка  Java- и Visual Basic-скриптов

Предотвращение  угроз

-Поиск уязвимостей  в ОС и установленном ПО

-Анализ  и устранение уязвимостей в  браузере Internet Explorer

-Блокирование  ссылок на зараженные сайты

-Распознавание  вирусов по способу их упаковки

-Глобальный  мониторинг угроз (Kaspersky Security Network)

Восстановление  системы и данных

-Возможность  установки программы на зараженный  компьютер

-Функция  самозащиты программы от выключения  или остановки

-Восстановление  корректных настроек системы  после удаления вредоносного  ПО

-Наличие  инструментов для создания диска  аварийного восстановления

Защита  конфиденциальных данных

-Блокирование  ссылок на фишинговые сайты

-Защита  от всех видов кейлоггеров

Удобство  использования

-Автоматическая  настройка программы в процессе  установки

История развитых вирусов