杀毒软件查杀原理.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
杀毒软件查杀原理 杀毒软件是根据什么来进行病毒判断并查杀的呢?在讲这个问题之前首先要弄清楚杀毒软件检测病毒的方法,在与病毒的对抗中,及早发现病毒有重要。早发现,早处 理,可以减少损失。检测病毒的方法有:特征码法、校验和法、行为检测法、软件模拟法。这些方法依据原理不同,实现时所需开销不同,检测范围不同,各有所长。 1.3.1 特征码法被早期应用于 SCAN、CPAV 等著名病毒检测工具中。国外专家认为特征码法是检测已知病毒的最简单、开销最小的方法,特征码法的实现步凑如下: 1、 抽取的代码比较特殊,不大可能与普通正常程序代码吻合。 2、 抽取的代码要适当长度,一方面维持特征码的唯一性,另一方面又不要有太大的空间与时间的开销。如果一种病毒的特征码增强一字节,要检测3000 种病毒,增加的空间就是 3000 字节。在保持唯一性的前提下,尽量使特征码长度短些。 杀毒软件在扫描文件的时候,在文件中搜索是否含有病毒数据库中的病毒特征码。如果发现病毒特征码,由于特征码与病毒一一对应,便可以断定为病毒。这里的特征码分为两个部分,第一个是特征码位置;第二部分是狭义上的特征码。 杀毒软件运用特征码扫描确定某文件为病毒时,这个文件需要满足两个条件: 1、该文件中的某一位置与杀毒软件病毒库的某一位置相对应。 2、该位置上存放的代码与病毒库中定义的该位置上的代码相同。 采用病毒特征码法的检测工具,面对不断出现的新病毒必须不断更新版本,否则检测工具便会老化,逐渐失去实用价值。病毒特征码法对从未见过的新病毒,自然无法知道其特征码,因而无法去检测这些新病毒。 特征码法的优点是检测准确快速、可识别病毒的名称、误报率低、依据检测结果可做解毒处理。缺点是不能检测未知病毒、搜集已知病毒的特征码,费用开销大、在网络上效率低(在网络服务器上,因长时间检索会使整个网络性能变坏)。特征码分为文件特征码和内存特征码两种。内存特征码是程序载入内存之后所具有的特征码,在非运行状态下是不可发觉的。关于有关特征码的知识,笔者会在后面的章节中详细介 绍。 特征码的特点: A、速度慢。随着病毒种类的增多、检索时间变长。如果检索5000 种病毒,必须对5000 个病毒特征码逐一检查。如果病毒种数在增加,检病毒的时间开销就变得十分可观。 B、误报率低。 C、不能检查多态性病毒。特征码法是不可能检测多态性病毒的。国外专家认为多态性病毒是病毒特征码法的索命者。 D、不能对付隐藏性病毒。隐藏性病毒如果先于检测工具运行的时间进驻内存,在被检测工具扫描前已经将被查文件中的病毒代码剥去,检测工具运行时便是在检查一个虚假的“好文件”,因而不会报警,会被隐藏性病毒所蒙骗。 校验和法 将正常文件的内容,计算其效验和,将该效验和写入文件中或写入别的文件中保存。在文件使用过程中,定期或不定期的检查文件当前内容算出的校验和与原来保存的校验和是否一致,因而得出文件是否被感染的结论,这种方法叫校验和法,它即可发现已知病毒又可发现未知病毒。在 SCAN 和 CPAV 工具的后期版本中除了病毒特征码法之外,还纳入校验和法,以提高其检测能力。 运用校验和法查病毒采用三种方式: 1、在检测病毒工具中纳入校验和法,对被查的对象文件计算其正常状态的校验和,将校验和值写入被查文件中或检测工具中,而后进行比较。 2、在应用程序中,放入校验和法自我检查功能,将文件正常状态的校验和写入文件本身中,每当应用程序启动时,比较现行校验和与原校验和值。实现应用程序的自检 测。 3、将校验和检查程序常驻内存,每当应用程序开始运行时,自动比较检查应用程序内部或别的文件中预先保存的校验和。 校验和法既能发现已知病毒也能发现未知病毒,但不能识别病毒类,不能报出病毒名称。由于病毒感染并非文件内容改变的唯一原因,正常程序有时也会造成文件内容的改变,所以校验和法常常误报警。而且此种方法也会影响文件的运行速度,所以用监视文件的校验和来检测病毒,不是最好的方法。 遇到下述情况:已有软件版更新、变更口令、修改运行参数,校验和法都会误报警。 还有就是,校验和法对隐藏性病毒也无效。隐藏性病毒进驻内存后,会自动剥去染毒程序中的病毒代码,使校验和法受骗,对一个有毒文件算出正常校验和。 校验和法的特点: 优点:方法简单,能发现未知病毒,被查文件的细微变化也能发现。缺点:发布通行记录正常态的校验和、会误报警、不能识别病毒名称、不能对付隐蔽性病毒。 行为监控法 利用病毒的特有行为特征性来检测病毒的方法,称为行为监控法。通过对病毒多年的观察、研究,有一些行为是病毒的共同行为,而且比较特殊。在正常程序中这些行为比较罕见。当程序运行时监控其行为,如果发现了病毒行为,立即报警。 这些做为监控病毒的行为特征码如下: A. 占有 INT 13H 所有的引导型病毒,都攻击 boot 扇区或

文档评论(0)

balizuoan + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档