第二代防病毒技术使用静态广谱签名扫描来检测病毒. 此方法可以检测更多变形的病毒,但另一方面,假阳性率也会增加,尤其是在这种不严格的情况下. 删除病毒的特征确定方法非常危险,很容易导致文件和数据的破坏. 因此,静态防病毒技术也具有难以克服的缺点.
第三代防病毒技术的主要特点是将静态扫描技术与动态仿真跟踪技术相结合,将发现病毒和清除病毒结合在一起,形成一个整体解决方案,可以全面实施预防,检查,消除病毒的各种必要措施,例如驻留内存,以防止病毒入侵. 可以删除任何检测到的病毒,而不会损坏文件和数据. 随着病毒数量的增加和新病毒技术的发展,静态扫描技术将降低病毒检测软件的速度,并且内存中的反驻留模块容易产生误报.
第四代防病毒技术基于病毒家族系统的命名规则,基于用于开发计算机病毒的多位CRC检查和扫描机制,启发式智能代码分析模块以及动态数据恢复模块(可以检测压缩的加密文件中高度隐蔽的病毒),内存排毒模块,自动免疫模块以及其他先进的排毒技术,更好地解决了以前的反病毒技术现状.
10. 病毒检测方法
在抗击病毒中,病毒的早期发现很重要. 及早发现和早期处置可以减少损失. 病毒检测方法包括: 特征码方法,校验和方法,行为监控方法和软件仿真方法. 这些方法基于不同的原理,需要不同的实现成本,并且具有不同的检测范围.
特征码方法
特征码方法早已应用于著名的病毒检测工具,例如SCAN和CPAV. 外国专家认为,特征码方法是检测已知病毒的最简单,最便宜的方法.
特征码方法的实现步骤如下:
收集已知病毒的样本. 如果该病毒同时感染COM文件和EXE文件,则必须为此病毒同时收集COM类型和EXE类型的样本.
从病毒样本中提取签名. 基于以下原则:
提取的代码是特殊的,不可能与正常的正常程序代码匹配. 提取的代码必须具有适当的长度,一方面要保持特征代码的唯一性,另一方面要没有太多的空间和时间开销. 如果病毒的签名代码增加一个字节,以检测3000个病毒,则增加的空间为3000字节. 在保持唯一性的前提下,请尝试使特征代码的长度尽可能短,以减少空间和时间开销.
在同时感染COM文件和EXE文件的病毒样本中,应提取两个样本共有的代码. 将签名整合到病毒中.
打开检测到的文件,在文件中搜索,然后检查文件是否在病毒中包含病毒签名代码. 如果找到了病毒签名代码,则由于签名代码与病毒是一一对应的,因此您可以确定正在检查的文件中是哪种病毒.
面对不断出现的新病毒,必须不断更新使用病毒签名代码方法的检测工具,否则检测工具将老化并逐渐失去实用价值. 病毒签名代码方法自然,对于以前从未见过的新病毒,不可能知道其签名代码,因此它们无法检测到这些新病毒.

特征码方法的优点是: 准确,快速的检测,可识别的病毒名称,较低的误报率以及基于检测结果的排毒处理. 它的缺点是: 它无法检测到未知病毒,无法收集已知病毒的签名代码,成本高昂,并且在网络上效率低下(在网络服务器上,由于长期检索,整个网络的性能将下降) . 其特点:
A. 慢. 随着病毒数量的增加,搜索时间变得更长. 如果您检索5,000种病毒,则必须检查5,000种病毒签名代码中的每一个. 如果病毒数量增加,则病毒检测所需的时间变得很长. 这样的工具可以检测的速度将越来越困难.
B. 误报率低.
非C. 无法检测到多态病毒. 签名代码方法无法检测多态病毒. 外国专家认为,多态病毒是病毒签名代码的杀手.
D. 无法处理隐藏的病毒. 如果隐藏的病毒先驻留在内存中,然后运行病毒检测工具,则隐藏的病毒可以从检测工具之前的被检查文件中删除病毒代码. 该检测工具确实在检查伪造的“好文件”,并且无法报警并被秘密病毒欺骗.
校验和方法
计算普通文件内容的校验和,将校验和写入文件病毒怎样查,或将其写入另一个文件并保存. 在使用文件的过程中,请定期或在每次使用文件之前,检查文件当前内容计算出的校验和是否与原始校验和一致,以便了解文件是否被感染. 此方法称为校验和方法. 它可以找到已知和未知病毒. 在更高版本的SCAN和CPAV工具中,除了病毒签名代码方法外,还包括一种校验和方法以提高其检测能力.
此方法可以找到已知和未知病毒. 但是,它无法识别病毒类别,也无法报告病毒名称. 由于病毒感染不是文件内容更改的唯一非排他性原因,因此文件内容更改可能是由正常过程引起的,因此校验和方法通常会发出错误警报. 而且这种方法也会影响文件的速度.
病毒感染的确会引起文件内容的更改,但校验和方法对文件内容的更改过于敏感,无法区分正常程序引起的更改和频繁发出的警报. 使用监视文件的校验和检测病毒不是最佳方法.
此方法遇到以下情况: 现有软件版本更新,密码更改,操作参数修改和校验和方法将产生误报.
校验和方法不适用于秘密病毒. 隐藏的病毒进入内存后,它将自动从病毒感染程序中剥离病毒代码,欺骗校验和方法,并计算有毒文件的正常校验和.
有三种使用校验和方法检查病毒的方法:
①在病毒检测工具中包括校验和方法,计算被检查目标文件的正常状态的校验和,将校验和值写入被检查文件或检测工具,然后进行比较.
②在应用程序中,放置校验和方法的自检功能,并将文件正常状态的校验和写入文件本身. 应用程序启动时,将当前校验和与原始校验和进行比较. 值. 实施应用程序自检.
③校验和检查程序驻留在内存中. 当应用程序开始运行时,它会自动比较并事先检查保存在应用程序或其他文件中的校验和.
校验和方法的优点是简单的方法可以检测未知病毒,甚至可以在检查的文件中找到很小的变化. 它的缺点是: 发出正常的流量记录校验和,错误警报,无法识别病毒名称以及无法处理隐藏的病毒.
行为监控方法
使用病毒的特征行为特征来监视病毒的方法称为行为监视. 经过对病毒的多年观察和研究,某些行为是该病毒的常见行为,而且比较特殊. 这些行为在正常程序中相对很少见. 程序运行时,监视其行为,如果发现病毒行为,请立即警告该程序.
这些监视病毒的行为特征如下:
A. 拥有INT 13H
所有引导病毒都会攻击引导扇区或主引导扇区. 当系统启动时,当引导扇区或主引导扇区获得正确的执行权时,系统才启动. 通常,引导病毒将占据INT 13H功能,因为未设置其他系统功能且无法使用它们. 被引导的病毒具有INT 13H功能,并将病毒所需的代码放入其中.
B. 将DOS系统的总内存更改为数据区域
病毒驻留在内存中后,为了防止DOS系统覆盖它,必须修改系统总内存.
C. 写入COM和EXE文件
要感染病毒,必须编写一个COM或EXE文件.
D. 在病毒程序和主机程序之间切换

在病毒感染程序运行期间,首先运行病毒,然后执行主机程序. 在两者之间切换时,有很多特征行为.
行为监控的优势: 可以发现未知病毒,并且可以相当准确地预测大多数未知病毒. 行为监控方法的缺点: 误报,病毒名无法识别,实施困难.
软件仿真方法
多形病毒每次被感染时都会更改其病毒密码. 针对这种病毒,签名方法失败. 由于多态病毒代码是加密的,并且每次使用的密钥都不相同,因此将受感染的病毒代码相互比较,就不可能找到可以用作特征的相同稳定代码. 尽管行为检测可以检测出多态性病毒,但由于不知道病毒类型,因此很难在检测到病毒后进行消毒.
11. 销毁计算机病毒
计算机病毒的破坏反映了该病毒的致命性. 病毒破坏行为的严重程度取决于病毒作者的主观愿望和他拥有的技术能力. 数以千计的不断发展和扩展的病毒具有奇怪的破坏性行为. 不可能穷尽其破坏性行为,也难以作出全面的描述. 根据一些病毒信息,可以将病毒的破坏目标和攻击位置概括如下:
1. 攻击系统的数据区. 攻击站点包括:
主硬盘搜索扇区,引导扇区,FAT表,文件目录. 一般来说,攻击系统数据区域的病毒是恶性病毒,损坏的数据不易恢复.
2. 攻击文件
该病毒以多种方式攻击文件,这些文件可以列出如下: 删除,重命名,替换内容,丢失一些程序代码,反转内容,空白写入时间,变成碎片,伪造文件,丢失文件簇,丢失数据文件
3. 攻击记忆
内存是计算机的重要资源,也是病毒的目标. 病毒还会占用并消耗系统内存资源,这可能导致某些大型程序被阻止. 病毒攻击内存的方式如下: 占用大量内存,更改内存总量,禁止分配内存并吞噬内存.
4. 干扰系统运行
作为破坏性行为,病毒可能会干扰系统的正常运行. 这种行为也是多种多样的,可以通过以下方式列出: 不执行命令,干扰内部命令的执行,错误警报,无法打开文件,内部堆栈溢出,占用特殊数据区,更改当前磁盘,时钟反转,重启,崩溃,强制游戏,破坏串行和并行端口.
5. 速度下降
激活病毒后,其内部时间延迟程序将启动. 在时钟中包含一个循环时间计数会迫使计算机闲置,并且计算机速度会大大降低.
6. 攻击盘
攻击磁盘数据,请勿写入磁盘,将写入操作更改为读取操作,在写入磁盘时丢弃字节.
7. 干扰屏幕显示
病毒以多种方式干扰屏幕显示,包括以下几种: 字符掉落,环绕,上下颠倒,显示前一个屏幕,光标向下,滚动,摇动,混乱和吃掉字符.
8. 键盘
该病毒会干扰键盘操作. 已发现以下方法: 响铃,阻塞键盘,更改字符,擦除缓冲区中的字符,重复和无序输入.
9. 演讲者
许多病毒会在计算机扬声器运行时发出声音. 一些病毒编写者让该病毒以优美的旋律播放一首举世闻名的歌曲,以优美的音调杀死了人们的信息财富. 一些病毒编写者通过号角发出各种声音. 已发现以下方法: 播放音乐,警笛声,声,鸣叫,点击,点击
10. 攻击CMOS
11.
12.
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-158035-2.html
这种叫兽不适合高校育人
这人出道几年了
也包括美国