第17周、病毒查杀及详解.ppt

  1. 1、本文档共13页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
网络管理与信息安全 实验:病毒检查与剖析 13 * 实验目的 了解病毒的结构及传播方法 能够手工发现和杀除病毒 学会安装和配置杀毒软件,能够使用杀毒软件发现和杀除病毒 * 实验内容 从教师机下载并运行病毒样本 观察感染病毒程序后计算机有何现象 分析该病毒的传播方法 通过修改资源管理器配置显示并删除病毒程序,如果不成功请分析原因 手工终止病毒进程 再次删除病毒文件 删除与病毒有关全部文件 重新启动计算机,检验杀除效果。 实验内容 安装杀毒软件 配置杀毒软件 使用杀毒软件扫描计算机并杀除病毒程序 * 实验步骤 从教师机下载并运行autoruns.exe,观察和记录正常启动内容。 从教师机下载并运行病毒样本SXS.exe(此文件是真实病毒程序,注意防止扩散) 插入U盘,观察U盘内容是否有变化? U盘被感染了病毒吗? 分析该病毒的传播方法 * 实验步骤 运行autoruns.exe,观察注册表中出现了哪些异常启动内容。 通过修改资源管理器配置显示并删除病毒程序,如果不成功请分析原因。 手工终止病毒进程。 再次删除病毒程序,能否成功?为什么? 删除与病毒有关全部文件 重新启动计算机,检验杀除效果。 * 安装杀毒软件 安装“金山卫士” 检查该软件如何对U盘病毒进行防范? 启动U盘上的“重要资料.exe”,观察“金山卫士”能否发现并杀除此病毒?有何现象? 安装“金山毒霸”,使用金山毒霸扫描整个硬盘和U盘,能否发现并杀除该病毒? 将全部过程以捕捉屏幕的方式存入以学好-姓名.doc文件中,并加以说明和分析,上传到FTP服务器本次实验文件夹中。 * * 病毒的防范与清除 防范病毒 计算机病毒防范,是指通过建立合理的计算机病毒防范体系和制度,及时发现计算机病毒的侵入,并采取有效的手段阻止计算机病毒的传播和破坏,恢复受影响的计算机系统和数据。 * 检测病毒 检测病毒方法有: 特征代码法 校验和法 行为监测法 软件模拟法 这些方法依据的原理不同,实现时所需的开销也不同,同时检测的范围也不同,各有所长。 * 北京信息职业技术学院 * 特征代码法 特征代码法的实现步骤: 采集已知病毒样本,在病毒样本中,抽取特征代码。 抽取的代码要有典型性,不能与正常程序代码吻合。 抽取的代码要有适当长度,一方面维持特征代码的唯一性,另一方面又不要有太大的空间与时间的开销。在保持唯一性的前提下,尽量使特征代码长度短些,以减少空间与时间开销。将特征代码纳入病毒数据库。 打开被检测文件,在文件中搜索,检查文件中是否含有病毒数据库中的病毒特征代码。如果发现病毒特征代码,由于特征代码与病毒一一对应,便可以断定,被查文件中患有何种病毒。 * 特征代码法的特点 优点: 检测准确、可识别病毒的名称、误报警率低、依据检测结果,可做解毒处理。 缺点: 不能检测未知病毒、搜集已知病毒的特征代码费用开销大。 速度慢。随着病毒种类的增多,检索时间变长。如果检索5000种病毒,必须对5000个病毒特征代码逐一检查。 不能检查多形性病毒。 不能对付隐蔽性病毒。隐蔽性病毒若先进驻内存,隐蔽性病毒能先于检测工具,将被查文件中的病毒代码剥去,检测工具检测到一个虚假的好文件,而不能报警,被隐蔽性病毒所蒙骗。 病毒特征检测码 下面是一段国际公开病毒特征检测码,不具有破坏性,用于检验杀毒软件。 X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H* * * 校验和法 将正常文件的内容,计算其校验和,将该校验和写入文件中或写入别的文件中保存。在文件使用过程中,定期地或每次使用文件前,检查文件现在内容算出的校验和与原来保存的校验和是否一致,因而可以发现文件是否感染,它既可发现已知病毒又可发现未知病毒。 这种方法既能发现已知病毒,也能发现未知病毒。但是,它不能识别病毒类,不能报出病毒名称。由于病毒感染并非文件内容改变的唯一的非他性原因,文件内容的改变有可能是正常程序引起的,所以校验和法常常误报警。而且此种方法也会影响文件的运行速度。

您可能关注的文档

文档评论(0)

bsy12345 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档