Первый компьютерный вирус
Первый компьютерный вирус появился более двадцати лет назад. С тех пор информационные угрозы постоянно менялись, становясь все сложнее. Сегодня большая часть вредоносного кода, в том числе разнообразные троянские программы, эксплойты, руткиты, спам и шпионское ПО, классические вирусы и черви, а также методы фишинговых атак разрабатываются специально для «захвата» компьютеров пользователей в целях получения денег незаконным путем. Возможности Интернета позволяют осуществлять атаки очень быстро, широкомасштабно или избирательно – в зависимости от желания авторов вредоносных программ или представителей криминального андеграунда, финансирующих их деятельность. Вредоносный код может быть вложен в почтовые сообщения, внедрен в пиратское программное обеспечение, размещен на веб-страницах, откуда он загружается троянскими программами, предварительно установленными на зараженных машинах. Масштаб проблемы неуклонно растет: к примеру, сейчас антивирусные базы «Лаборатории Касперского» насчитывают более 570 500 записей, и каждую неделю эта цифра увеличивается на 3 500 записей. В любой сфере человеческой деятельности каждое новое поколение «стоит на плечах» своих предшественников –использует их наиболее успешные решения и старается проложить собственные пути. То же можно сказать и о вредоносных программах: с каждой следующей волной вредоносного кода общая картина угроз меняется до неузнаваемости. Очевидно, что вместе с информационными угрозами также должны меняться и решения, направленные на борьбу с ними. В результате в наше время и «болезнь», и лекарства от нее сильно отличаются от тех, что существовали, когда вирусы только появились.
Обстановку в современной сети интернет иначе как «криминогенной» назвать нельзя. Постоянные вирусные и троянские атаки терроризируют практически всех пользователей интернета — домашних пользователей, небольшие и средние компании, глобальные корпорации и государственные структуры. О причинах подобной криминализации сети говорилось и говорится довольно много — это корыстный интерес. Что конкретно имеется в виду? Извлечение нелегальной прибыли путем создания и распространения вредоносных программ — это:
• воровство частной и корпоративной банковской информации (получение доступа к банковским счетам персональных пользователей и организаций);
• воровство номеров кредитных карт;
• распределенные сетевые атаки (DDoS-атаки) с последующим требованием денежного выкупа за прекращение атаки (современный компьютерный вариант обычного рэкета);
• создание сетей троянских прокси-серверов для рассылки спама (и коммерческое использование этих сетей);
• создание зомби-сетей для многофункционального использования;
• создание программ, скачивающих и устанавливающих системы показа нежелательной рекламы;
• внедрение в компьютеры троянских программ, постоянно звонящих на платные (и весьма дорогие) телефонные номера;
• и тому подобное.
Оценить размах деятельности современного преступного компьютерного сообщества достаточно сложно. Как мне кажется, в компьютерном андеграунде активны десятки (если не сотни) хакерских группировок и хакеров-одиночек. Численность хакеров в подобных группировках можно исчислять, скорее всего, тысячами, о чем говорят полицейские сводки практически из всех компьютеризированных стран мира. За последние два года было арестовано несколько десятков хакеров и хакерских групп, в которые суммарно входило несколько сотен человек. Однако это не оказало существенного влияния на количество вновь появляющихся вирусов и троянских программ.
Оборот теневого компьютерного бизнеса также поддается только общим оценкам. По информации из открытых источников, хакеры в 2004-2005 годах украли или присвоили мошенническим образом несколько сотен миллионов долларов. Учитывая то, что большая часть компьютерного криминала до сих пор остается на свободе, можно предположить, что, скорее всего, обороты компьютерного андеграунда могут ежегодно измеряться миллиардами долларов (что может превышать доходы антивирусных компаний — об этом чуть ниже).
Всего же ущерб мировой экономики от деятельности компьютерных «злых гениев» давно уже перевалил за десяток миллиардов долларов ежегодно и продолжает расти.
Таким образом, текущая расстановка сил в компьютерном сообществе выглядит примерно следующим образом:
• вирусописатели и хакеры, которые в корыстных целях создают и распространяют компьютерные вирусы и троянские программы;
• пользователи, которые постоянно находятся под угрозой хакерских атак и часто становятся жертвами удачно спланированных хакерских акций;
• полиция, которая с переменным успехом расследует компьютерные преступления;
• и, наконец, антивирусные компании, создающие универсальные и/или специальные средства борьбы с компьютерным злом.
Про вирусы, пользователей, хакеров и охотящиеся за ними «компетентные органы» известно и написано достаточно много, на эту тему даже снимают фильмы. Достижениями на антивирусном поприще пестрят сайты соответствующих компаний-производителей. А вот информацию о проблемах антивирусных компаний обширной назвать нельзя.
Компьютерные вирусы и борьба с ними сегодня являются наиболее популярными темами при обсуждении вопросов, связанных с безопасностью информации. Просматривая статьи и вырезки, посвященные атакам на компьютерные системы, нередко обнаруживаешь в них упоминание о компьютерных вирусах, а так же об атаках на отказ в обслуживании, с помощью этих вирусов проводимые. Борьба с вирусами не прекращается ни на минуту. Методики становятся все более изощренными, системы защиты многоуровневыми и многокомпонентными, а время реакции на события все меньше. Но, несмотря на все усилия разработчиков антивирусного программного обеспечения, тенденция остается неизменной: эпидемии становятся все масштабнее, а ущерб от них все значительнее.
Чтобы
обезопасить себя от неминуемых рисков,
связанных с распространением вредоносного
кода, следует четко понимать, что не любой
антивирус может подойти именно вам.
Как работает
антивирус?
Сейчас
антивирусное ПО действуют, как правило,
по двум алгоритмам: во-первых, выискивается
так называемая «сигнатура», во-вторых,
применяется так называемая «эвристическая»
техника.
Сигнатуры.
Антивирус может обнаружить вредоносную программу, будь то резидентный вирус, почтовый червь, троян, backdoor и т. д.— по определенной последовательности байтов, которая и называется «сигнатурой». Метод сигнатур заключается в следующем: в базе антивируса имеются сигнатуры (определённые признаки), по которым можно опознать какой-либо вирус. Сигнатура – это уникальная байтовая последовательность, наличие которой является признаком данного файла, и на основании которой проводится соотнесение файла к соответствующей категории – «заражен», «не заражен». Вирус, как и любая другая программа, имеет определенное алгоритмическое решение, которое в зараженном файле будет выглядеть в виде уникальной последовательности байт по определенному смещению.
Таким образом, признак зараженности файла вирусом при сигнатурноманализе можно представить в виде:
ЕСЛИ ((Файл Содержит (Файл1, Последовательность Вируса) = Правда) И (Смещение В Файле (Файл1, Последовательность Вируса) = Смещение Вируса)) ТО Файл1 – заражен.
Как можно
догадаться, у сигнатурного метода низкий
уровень интеллектуальности. Т. е., если
появился новый вирус, сигнатура которого
не имеется в базе антивируса, то пользователь
от него не защищён. Дело в том, что в антивирусных
базах хранятся десятки тысяч таких сигнатур,
однако против совершенно нового вируса,
сигнатура которого в базе отсутствует,
антивирусный пакет оказывается бессилен.
В прежние времена, когда вирусы распространялись
в основном на носителях информации, вроде
дискет, то есть, довольно медленно, –
поставщики антивирусных решений успевали
создать противоядие до того, как вирус
получал широкое распространение. Кроме
этого, сигнатурный метод бесполезен против
самомодифицирующихся вирусов, ведь раз
изменён вирус, то и его сигнатура изменилась.
Эвристика
Эвристический же метод предусматривает проверку всех команд программы и выявление «подозрительных» действий. Эвристические технологии могут выявлять новые вирусы, никогда ранее не встречавшиеся, и, таким образом, способны предотвращать распространение опасного программного кода. Однако эвристические методы нередко дают ложные предупреждения, принимающие обычную программу за вирус. В последнее время антивирусные компании стали совмещать эти ме-
тоды в работе своих продуктов, т. к. в комбинации эти методы более эффективны, чем по отдельности. Современные антивирусы, использующие оба метода, часто производят эмуляцию процессора, или изолируют полученные из Интернета исполняемые файлы на время выполнения загружаемого кода во внешнюю оболочку, где программа неспособна нанести вред системе. Антивирусная система, работающая по методу «блокировки по поведению» позволяет антивирусу в реальном времени отслеживать действия работающих программ и блокировать те действия, которые могут напоминать работу антивируса. К таким действиям относятся, в частности, несанкционированные попытки открыть, просмотреть, удалить или изменить файлы, отформатировать диск или произвести с ним какие-то другие операции с необратимыми последствиями. Это могут
быть изменения в логике работы программ, скриптов или макросов, модификация в ключевых установках системы; несанкционированные попытки переслать по почте или через интернет-пейджеры исполняемых файлов. Или также несанкционированные попытки установить сетевые соединения. Кроме того, как бы ни маскировался вирус, рано или поздно он выдает себя вполне конкретным запросом к операционной системе, так что у антивируса всегда есть возможность его обнаружить и истребить. Однако при использовании этого метода подозрительные программы подвергаются лишь частичному сканированию, и весь набор их команд может и не быть проверен. Из-за того, что существует огромное количество способов закамуфлировать вредоносную программу, дажеь при совместном использовании этих методов они не всегда могут обнаружить новую заразу. Кроме того, чтобы антивирус мог вычислить все повадки вируса, тот должен запуститься в системе. А соответственно – нанести вред. Сейчас очень возросла конкуренция между производителями антивирусных программ. Из-за этого в сигнатурных базах имеются все известные вирусы. А вот основной упор идёт на эвристический метод обнаружения, т. к. участились не массовые вирусные атаки, а точечные. Большинство вирусов создаётся для определённых лиц/фирм/контор и за пределы цели вирус не выходит. Следовательно, вероятность попадания вируса в руки антивирусной компании — для его изучения и выпуска обновления — очень мала. Тем более, что в Интернете появилось множество документаций по написанию/модифицированию вирусов. Получается, что лучший антивирус тот, который сможет обнаружить неизвестные вирусы. Так же производители антивирусных средств, для большей популярности, встраивают в свои продукты различные дополнительные модули. Каждый пользователь или администратор, создающий антивирусную защиту, обязательно столкнется с проблемой выбора наиболее подходящей антивирусной программы. Однако выбор антивируса – далеко не такая простая задача, как это может показаться на первый взгляд. Доверившись советам знакомых, можно получить совсем не тот результат, которого хотелось бы. При сравнении антивирусов в первую очередь следует учитывать их способность решать свою главную задачу,а именно находить и уничтожать вирусы. Такую информацию можно почерпнуть из независимых подробных сравнений и тестов антивирусного ПО, проводимых авторитетными экспертами.Среди них хочу выделить West coast labs, Checkmark,AV-Comparatives. org Andreas Clementi и PCMag, издающийся в Великобритании Virus Bulletin, объединивший в себе экспертов в области антивирусной защиты с мировыми именами:Network Associates, Sophos Plc, Symantec Corporation,
IBM Research,WildList Organization International, Aladdin Knowledge Systems Ltd. В январе 1998 года журнал Virus Bulletin учредил награду VB100%,которой отмечаются антивирусы, способные наилучшим образом обнаруживать «живые» вирусы, встречающиеся в реальной жизни. При этом учитываются самые новые, только что созданные вирусы, собранные организацией WildList Organization International по всему миру, а не из одного или нескольких мест. Именно такие вирусы представляют собой наибольшую угрозу.
Материальным носителем информационной безопасности являются конкретные программно-технические решения, которые объединяются в комплексы в зависимости от целей их применения. Организационные меры вторичны относительно имеющейся материальной основы обеспечения информационной безопасности, поэтому в данном разделе пособия основное внимание будет уделено принципам построения основных программно-технических решений и перспективам их развития. Угрозой интересам субъектов информационных отношений обычно называют потенциально возможное событие, процесс или явление, которое посредством воздействия на информацию или другие компоненты ИРК может прямо или косвенно привести к нанесению ущерба интересам данных субъектов.
В силу особенностей современных ИРК, существует значительное число различных видов угроз безопасности субъектам информационных отношений.
Одним из распространенных видов угроз являются компьютерные вирусы. Они способны причинить значительный ущерб ИРК. Поэтому важное значение имеет не только защита сети или отдельных средств информационного обмена от вирусов, но и понимание пользователями принципов антивирусной защиты.
В нашей стране наиболее популярны антивирусные пакеты «Антивирус Касперского» и DrWeb. Существуют также другие программы, например «McAfee Virus Scan» и «Norton AntiVirus». Динамика изменения информации в данной предметной области высокая, поэтому дополнительную информацию по защите от вирусов можно найти в Internet, выполнив поиск по ключевым словам «защита от вирусов».
Известно, что нельзя добиться 100 %-й защиты ПК от компьютерных вирусов отдельными программными средствами. Поэтому для уменьшения потенциальной опасности внедрения компьютерных вирусов и их распространения по корпоративной сети необходим комплексный подход, сочетающий различные административные меры, программно-технические средства антивирусной защиты, а также средства резервирования и восстановления. Делая акцент на программно-технических средствах, можно выделить три основных уровня антивирусной защиты:
- поиск и уничтожение известных вирусов;
- поиск и уничтожение неизвестных вирусов;
- блокировка проявления вирусов [6].
Уровни и средства антивирусной защиты схематично представлены на рис. 2.1.
Рис. 2.1.
Уровни и средства антивирусной защиты
2.1.1. Защита от известных вирусов
При поиске
и уничтожении известных
Антивирусные программы, выявляющие известные компьютерные вирусы, называются сканерами или детекторами. Программы, включающие функции восстановления зараженных файлов, называют полифагами (фагами), докторами или дезинфекторами. Принято разделять сканеры на следующие:
- транзитные, периодически запускаемые для выявления и ликвидации вирусов,
- резидентные (постоянно находящиеся в оперативной памяти), проверяющие заданные области памяти системы при возникновении связанных с ними событий (например, проверка файла при его копировании или переименовании).
К недостаткам сканеров следует отнести то, что они позволяют обнаружить только те вирусы, которые уже проникали в вычислительные системы, изучены и для них определена сигнатура. Для эффективной работы сканеров необходимо оперативно пополнять базу данных сканирования. Однако с увеличением объема базы данных сканирования и числа различных типов искомых вирусов снижается скорость антивирусной проверки. Само собой, если время сканирования будет приближаться ко времени восстановления, то необходимость в антивирусном контроле может стать не столь актуальной.
Некоторые вирусы (мутанты и полиморфные) кодируют или видоизменяют свой программный код. Это затрудняет или делает невозможным выделить сигнатуру и, следовательно, обнаружить вирусы методом сканирования.
Для выявления
указанных маскирующихся
2.1.2. Защита от неизвестных вирусов
Выявление и ликвидация неизвестных вирусов необходимы для защиты от вирусов, пропущенных на первом уровне антивирусной защиты. Наиболее эффективным методом является контроль целостности системы (обнаружение изменений). Данный метод заключается в проверке и сравнении текущих параметров вычислительной системы с эталонными параметрами, соответствующими ее незараженному состоянию. Понятно, что контроль целостности не является прерогативой системы антивирусной защиты. Он обеспечивает защищенность информационного ресурса от несанкционированных модификации и удаления в результате различного рода нелегитимных воздействий, сбоев и отказов системы и среды.
Для реализации
указанных функций используются
программы, называемые ревизорами. Работа
ревизора состоит из двух этапов: фиксирование
эталонных характеристик
Ревизоры, как и сканеры, делятся на транзитные и резидентные. К недостаткам ревизоров, в первую очередь резидентных, относят создаваемые ими различные неудобства и трудности в работе пользователя. Например, многие изменения параметров системы вызваны не вирусами, а работой системных программ или действиями пользователя-программиста. По этой же причине ревизоры не используют для контроля зараженности текстовых файлов, которые постоянно меняются. Таким образом, необходимо соблюдение некоторого баланса между удобством работы и контролем целостности системы.
Ревизоры обеспечивают высокий уровень выявления неизвестных компьютерных вирусов, однако они не всегда обеспечивают корректное лечение зараженных файлов. Для лечения файлов, зараженных неизвестными вирусами, обычно используются эталонные характеристики файлов и предполагаемые способы их заражения.
Разновидностью контроля целостности системы является метод программного самоконтроля, именуемый вакцинацией. Идея метода состоит в присоединении к защищаемой программе модуля (вакцины), контролирующего характеристики программы, обычно ее контрольную сумму.
Помимо
статистических методов контроля целостности,
для выявления неизвестных и
маскирующихся вирусов
К недостаткам эвристических анализаторов можно отнести ошибки 1-го и 2-го рода: ложные срабатывания и пропуск вирусов. Соотношение указанных ошибок зависит от уровня эвристики.
Понято,
что если для обнаруженного
2.1.3. Защита от проявлений вирусов
Блокировка проявления вирусов предназначена для защиты от деструктивных действий и размножения компьютерных вирусов, которым удалось преодолеть первые два уровня защиты. Методы основаны на перехвате характерных для вирусов функций. Известны два вида указанных антивирусных средств:
- программы-фильтры,
- аппаратные средства контроля.
Программы-фильтры, называемые также резидентными сторожами и мониторами, постоянно находятся в оперативной памяти и перехватывают заданные прерывания с целью контроля подозрительных действий. При этом они могут блокировать «опасные» действия или выдавать запрос пользователю.
Действия,
подлежащие контролю, могут быть следующими:
модификация главной
Встроенные
аппаратные средства ПК обеспечивают
контроль модификации системного загрузчика
и таблицы разделов жесткого диска,
находящихся в главной
Наиболее
полная защита от вирусов может быть
обеспечена с помощью специальных
контроллеров аппаратной защиты. Такой
контроллер подключается к ISA-шине ПК и
на аппаратном уровне контролирует все
обращения к дисковой подсистеме
компьютера. Это не позволяет вирусам
маскировать себя. Контроллер может
быть сконфигурирован так, чтобы
контролировать отдельные файлы, логические
разделы, «опасные» операции и т.
д. Кроме того, контроллеры могут
выполнять различные
К недостаткам указанных контроллеров, таких как ISA-плат, относят отсутствие системы автоконфигурирования, и, как следствие, возможность возникновения конфликтов с некоторыми системными программами, в том числе антивирусными.
При работе
в глобальных сетях общего пользования,
в частности в Internet, кроме традиционных
способов антивирусной защиты данных
компьютеров, становится актуальным антивирусный
контроль всего проходящего трафика. Это
может быть осуществлено путем реализации
антивирусного прокси-сервера, либо интеграции
антивирусной компоненты с межсетевым
экраном. В последнем случае межсетевой
экран передает антивирусной компоненте
(или серверу) допустимый, например, SMTP,
FTP и HTTP-трафик. Содержащиеся в нем файлы
проверяются на предмет наличия вирусов
и, затем, направляются пользователям.
Можно сказать, мы имеем дело с новым уровнем
антивирусной защиты – уровнем межсетевого
экранирования.
2.1.4. Обзор возможностей антивирусных средств
В настоящее время наблюдается тенденция в интегрировании различных антивирусных средств с целью обеспечения надежной многоуровневой защиты. На российском рынке наиболее мощными являются антивирусный комплект DialogueScience’s Anti-Virus kit (DSAV) АО «ДиалогНаука» и интегрированная антивирусная система AntiViral Toolkit Pro (AVP) ЗАО «Лаборатория Касперского». Указанные комплексы высоко зарекомендовали себя в нашей стране, особенно при обеспечении антивирусной защиты информационных систем малого и среднего офиса. Рассмотрим возможности средства «Лаборатория Касперского».
Указанный
программный продукт
В случае необходимости пользователь может обратиться за помощью к справочной системе, нажав кнопку «? Справка» и получить ответ на интересующий его вопрос. Приведем без купюр содержание одного из информационных окон программного продукта.
Антивирус
Касперского – это
Комплексная защита обеспечивается на всех каналах поступления и передачи информации. Гибкая настройка любого компонента приложения позволяет максимально адаптировать Антивирус Касперского под нужды конкретного пользователя. Предусмотрена также единая настройка всех компонентов защиты.
Рассмотрим детально нововведения Антивируса Касперского.
Новое в защите
- Теперь Антивирус Касперского защищает не только от уже известных вредоносных программ, но и от тех, что еще не известны. Наличие компонента проактивной защиты – основное преимущество приложения. Его работа построена на анализе поведения приложений, установленных на вашем компьютере, на контроле изменений системного реестра, отслеживании выполнения макросов и борьбе со скрытыми угрозами. В работе компонента используется эвристический анализатор, позволяющий обнаруживать различные виды вредоносных программ. При этом ведется история вредоносной активности, на основе которой обеспечивается откат действий, совершенных вредоносной программой, и восстановление системы до состояния, предшествующего вредоносному воздействию.

- Первый космонавт Казахстана
- Первый космонавт Юрий Гагарин
- Первый опыт создания оффшорных зон в РФ
- Первый отечественный электромобиль
- Первый отечественный электромобиль
- Первый период благотворительности на Руси
- Первый период Великой Отечественной Войны
- Первый закон термодинамики
- Первый и Второй эпидемиологический переход
- Первый и единственный президент СССР Горбачев Михаил Сергеевич (11марта 1985 - 24 августа 1991гг., конец XX века)
- Первый искусственный спутник Земли
- Первый искусственный спутник Земли
- Первый казахский ученый-просветитель
- Первый казахский ученый-просветитель Чокан Валиханов