第16讲(病毒检测).pptVIP

  • 10
  • 0
  • 约7.44千字
  • 约 45页
  • 2019-10-11 发布于湖北
  • 举报
7. 行为监测法(实时监控法) 原理:病毒有些行为是病毒的共同行为,且比较特殊,甚至罕见。程序运行时,监视其行为,若发现病毒行为,立即报警 检测病毒的行为特征 占用INT 13H 修改DOS系统数据区的内存总量 对.COM和.EXE文件做写入操作 计算机病毒与宿主程序的邦定和切换 格式化磁盘或某些磁道等破坏行为 扫描、试探特定网络端口 发送网络广播 修改文件、文件夹属性,添加共享等 病毒防火墙 计算机病毒防火墙:基于实时反计算机病毒技术之上提出的,其宗旨是对系统实施实时监控,对流入、流出系统的数据中可能含有的计算机病毒代码进行过滤。 对计算机病毒的过滤有良好的实时性 病毒防火墙的“双向过滤”功能保证本地系统不会外传播病毒 病毒防火墙操作更简单、更透明 优缺点 优点:可可发现已知病毒,也可较准确地预报未知多数病毒 缺点:可能误报警;不能识别病毒的名称;实现有一定难度 8. 软件模拟法 软件模拟法:专门用来检测变形病毒,即多态性病毒 变形病毒特征:病毒传播到目标后,病毒自身代码和结构在空间上、时间上具有不同的变化。 变形病毒类型: 第一类:一维变形计算机病毒 当病毒传播到一个目标后,其自身代码与前一目标中的病毒代码几乎没有3个连续字节是相同的,但其相对空间的排列位置是不变的 个别病毒遇到检测时能进行自我加密或解密,或自我消失 有的病毒能在列目录时能消失增加的字

文档评论(0)

1亿VIP精品文档

相关文档