Антивирусная программа

Автор работы: Пользователь скрыл имя, 21 Февраля 2012 в 17:11, дипломная работа

Краткое описание

Путей распространения вирусов существует множество. Вирус может попасть на компьютер пользователя вместе с дискетой, пиратским компакт-диском или с сообщением электронной почты. Чтобы не стать жертвой этой напасти, каждому пользователю следует хорошо знать принципы защиты от компьютерных вирусов. Ведь нет никакой надежды на то, что с приходом нового тысячелетия вирусы исчезнут. Так же как и нет надежды справиться с ними окончательно в какие-то обозримые сроки, так как таланту авторов антивирусных программ противостоит фантазия компьютерных графоманов.

Содержимое работы - 1 файл

Дипломная работа антивирусная программа.docx

— 221.13 Кб (Скачать файл)

Тестирование винчестера Dr.Web-ом занимает намного больше времени, чем Aidstest-ом, поэтому не каждый пользователь может себе позволить тратить  столько времени на ежедневную проверку всего жесткого диска. Таким пользователям  можно посоветовать более тщательно  проверять принесенные извне  дискеты. Если информация на дискете  находится в архиве (а в последнее  время программы и данные переносятся  с машины на машину только в таком  виде; даже фирмы-производители программного обеспечения, например Borland, пакуют свою продукцию), следует распаковать  его в отдельный каталог на жестком диске и сразу же, не откладывая, запустить Dr.Web, задав ему  в качестве параметра вместо имени  диска полный путь к этому подкаталогу. И все же нужно хотя бы раз в  две недели производить полную проверку "винчестера" на вирусы с заданием максимального уровня эвристического анализа.

Так же как и в случае с Aidstest при начальном тестировании не стоит разрешать программе  лечить файлы, в которых она обнаружит  вирус, так как нельзя исключить, что последовательность байт, принятая в антивирусе за шаблон может встретиться  в здоровой программе.

В отличие от Aidstest, программа Dr.Web:

  • распознает полиморфные вирусы;
  • снабжена эвристическим анализатором;
  • умеет проверять и лечить файлы в архивах;
  • позволяет тестировать файлы, вакцинированные CPAV, а также упакованные LZEXE, PKLITE, DIET.

Фирма «Диалог-Наука» предлагает разные версии программы DrWeb для DOS. Как  известно, имеются две версии для DOS, которые традиционно называются 16-разрядной и32-разрядной (последняя также называется Doctor Web для DOS/386, DrWeb386). В этих названиях (16- и 32-разрядная) полностью отражена суть различия версий для DOS, однако непосредственно из названий она очевидна лишь специалистам. Лишь 32-разрядная версия обладает всеми функциональными возможностями, присущими другим современным версиям Doctor Web (в частности, версиям для Windows).

16-разрядная версия, в  силу ограничений по объему  доступной памяти, накладываемых  операционной системой, не обладает  некоторыми крайне важными на  сегодняшний день "умениями", в  частности, в нее не включены (и в силу указанных ограничений  по памяти, не могут быть включены):

  • модули "обслуживания" известных вирусов современных типов (в частности, речь идет о макро- и стелс-вирусах);
  • модули эвристического анализатора для обнаружения неизвестных вирусов современных типов;
  • модули распаковки современных типов архивов и упакованных Windows-программ и проч.

Таким образом, хотя 16-разрядная  версия использует ту же вирусную базу (VDB-файлы), что и 32-разрядные версии, отсутствие в ней некоторых модулей  делает обработку соответствующих  вирусов невозможной.

Кроме того, в силу тех  же причин, 16-разрядная версия не поддерживает некоторые современные программные  и аппаратно-технические средства, что может сделать ее работу неустойчивой или некорректной.

Поскольку 32-разрядная версия является полнофункциональной и, как  видно из другого ее названия - Doctor Web для DOS/386, может использоваться при  работе в DOS на компьютерах с процессором  не ниже 386, всем пользователям, нуждающимся  в версии Doctor Web для DOS, лучше использовать именно ее.

Что же касается 16-разрядной  версии, то она продолжает выпускаться, поскольку еще существует парк старых машин на платформе 86/286, где 32-разрядная  версия работать не может.

 

 

AVSP

(Anti-Virus Software Protection)

Интересным программным  продуктом является антивирус AVSP. Эта  программа сочетает в себе и детектор, и доктор, и ревизор, и даже имеет  некоторые функции резидентного фильтра (запрет записи в файлы с  атрибутом READ ONLY). Антивирус может  лечить как известные, так и неизвестные  вирусы, причем о способе лечения  последних программе может сообщить сам пользователь. К тому же AVSP может  лечить самомодифицирующиеся и Stealth-вирусы (невидимки).

При запуске AVSP появляется система  окон с меню и информация о состоянии  программы. Очень удобна контекстная система подсказок, которая дает пояснения к каждому пункту меню. Она вызывается классически, клавишей F1, и меняется при переходе от пункта к пункту. Так же не маловажным достоинством в наш век Windows-ов и "Полуосей"(OS/2) является поддержка мыши. Существенный недостаток интерфейса AVSP - отсутствие возможности выбора пунктов меню нажатием клавиши с соответствующей буквой, хотя это несколько компенсируется возможностью выбрать пункт, нажав ALT и цифру, соответствующую номеру этого пункта.

В состав пакета AVSP входит также резидентный драйвер AVSP.SYS, который позволяет обнаруживать большинство невидимых вирусов (кроме вирусов типа Ghost-1963 или DIR), дезактивировать вирусы на время своей работы, а также запрещает изменять READ ONLY файлы.

Ещё одна функция AVSP.SYS - отключение на время работы AVSP.EXE резидентных вирусов, правда вместе с вирусами драйвер отключает и некоторые другие резидентные программы. При первом запуске AVSP следует протестировать систему на наличие известных вирусов. При этом проверяется оперативная память, BOOT-сектор и файлы. В ряде случаев можно восстанавливать даже файлы, испорченные неизвестным вирусом. Можно установить проверку размеров файлов, их контрольных сумм, наличие в них вирусов, либо все это вместе. Так же можно указать, что именно проверять (Boot-сектор, память, или файлы). Как и в большинстве антивирусных программ, здесь пользователю предоставляется возможность выбрать между скоростью и качеством. Суть скоростной проверки заключается в том, что просматривается не весь файл, а только его начало; при этом удается обнаружить большинство вирусов. Если же вирус пишется в середину, либо файл заражён несколькими вирусами (при этом "старые" вирусы как бы оттесняются в середину "молодым") то программа его и не заметит. Поэтому следует установить оптимизацию по качеству, тем более что в AVSP качественное тестирование занимает не намного больше времени, чем скоростное.

При автоматическом определении  новых вирусов AVSP может допустить  множество ошибок. Так что при  автоматическом определении шаблона  следует не полениться проверить, действительно  ли это вирус и не будет ли этот шаблон встречаться в здоровых программах.

Если в процессе AVSP обнаружит  известный вирус, то следует предпринять  те же действия, как и при работе с Aidstest и Dr.Web: скопировать файл на диск, перезагрузиться с резервной  дискеты и запустить AVSP. Желательно также, чтобы при этом в память был загружен драйвер AVSP.SYS, так как  он помогает основной программе лечить Stealth-вирусы.

Ещё одной полезной функцией является встроенный дизассемблер. С его помощью можно разобраться, есть ли в файле вирус или при проверке диска произошло ложное срабатывание AVSP. Кроме того, можно попытаться выяснить способ заражения, принцип действия вируса, а также место, куда он "спрятал" замещённые байты файла (если мы имеем дело с таким типом вируса). Все это позволит написать процедуру удаления вируса и восстановить испорченные файлы. Ещё одна полезная функция - выдача наглядной карты изменений. Карта изменений позволяет оценить, соответствуют ли эти изменения вирусу или нет, а также сузить область поиска тела вируса при дизассемблировании.

В программе AVSP есть два алгоритма  нейтрализации стелс-вирусов ("невидимок") и оба они работают только при  наличии активного вируса в памяти. Вот, что происходит при реализации этих алгоритмов: все файлы копируются в файлы данных, а потом стираются. Спасаются только файлы с атрибутом SYSTEM. В Adinf процесс удаления Stealth-ов реализован гораздо проще.

Программа AVSP контролирует также и состояние загрузочных  секторов. Если заражен BOOT-сектор на дискете  и антивирус не может его вылечить, то следует стереть загрузочный  код. Дискета при этом станет несистемной, но данные при этом не потеряются. С  винчестером так поступать нельзя. При обнаружении изменений в одном из BOOT-секторов жесткого диска AVSP предложит его сохранить в некотором файле, а затем попытается удалить вирус.

 

 

Microsoft Antivirus

В состав современных версий MS-DOS (например, 6.22) входит антивирусная программа Microsoft Antivirus (MSAV). Этот антивирус может работать в режимах детектора-доктора и  ревизора. MSAV имеет интерфейс в стиле MS-Windows, естественно, поддерживается мышь. Хорошо реализована контекстная помощь: подсказка есть практически к любому пункту меню, к любой ситуации. Универсально реализован доступ к пунктам меню: для этого можно использовать клавиши управления курсором, ключевые клавиши (F1-F9), клавиши, соответствующие одной из букв названия пункта, а также мышь. Серьёзным неудобством при использовании программы является то, что она сохраняет таблицы с данными о файлах не в одном файле, а разбрасывает их по всем директориям.

При запуске программа  загружает собственный знакогенератор и читает дерево каталогов текущего диска, после чего выходит в главное  меню. Не понятно, зачем читать дерево каталогов сразу при запуске: ведь пользователь может и не захотеть проверять текущий диск.

При первой проверке MSAV создает  в каждой директории, содержащей исполнимые файлы, файлы CHKLIST.MS, в которые записывает информацию о размере, дате, времени, атрибутах, а также контрольную  сумму контролируемых файлов. При  последующих проверках программа  будет сравнивать файлы с информацией  в CHKLIST.MS-файлах. Если изменились размер и дата, то программа сообщит об этом пользователю и запросит о дальнейших действиях: обновить информацию (Update), установить дату и время в соответствие с данными в CHKLIST.MS (Repair), продолжить, не обращая внимания на изменения  в данном файле (Continue), прервать проверку (Stop)..

В меню Options можно сконфигурировать программу по собственному желанию. Здесь можно установить режим  поиска вирусов-невидимок (Anti-Stealth), проверки всех (а не только исполнимых) файлов (Check All Files), а также разрешить или  запретить создавать таблицы CHKLIST.MS (Create New Checksums). К тому же можно задать режим сохранения отчета о проделанной  работе в файле. Если установить опцию Create Backup, то перед удалением вируса из зараженного файла его копия  будет сохранена с расширением VIR.

Находясь в основном меню, можно просмотреть список вирусов, известных программе MSAV, нажав клавишу F9. При этом выведется окно с названиями вирусов. Чтобы посмотреть более  подробную информацию о вирусе, нужно  подвести курсор к его имени и  нажать ENTER. Можно быстро перейти  к интересующему вирусу, набрав первые буквы его имени. Информацию о  вирусе можно вывести на принтер, выбрав соответствующий пункт меню.

 

 

ADINF

(Advanced Diskinfoscope)

ADinf относится к классу  программ-ревизоров. Эта программа  была создана Д. Ю. Мостовым  в 1991 г.

Семейство программ ADinf –  это ревизоры дисков, предназначенные  для работы на персональных компьютерах  под управлением операционных систем MS-DOS, MS-Windows 3.xx, Windows 95/98 и Windows NT/2000. Работа программ основана на регулярном отслеживании изменений, происходящих на жестких  дисках. В случае появления вируса, ADinf обнаруживает его по тем модификациям, которые он выполняет в файловой системе и/или загрузочном секторе  диска и информирует об этом пользователя. В отличие от антивирусов-сканеров, ADinf не использует в своей работе "портретов" (сигнатур) конкретных вирусов. Поэтому ADinf особенно эффективен для обнаружения новых вирусов, противоядие для которых еще  не придумано.

Особенно следует отметить, что для контроля дисков ADinf не использует функции операционной системы. Он читает диск по секторам и самостоятельно разбирает структуру файловой системы, что позволяет ему обнаруживать так называемые вирусы-невидимки (стелс-вирусы).

Если в системе установлен лечащий блок Adinf (ADinf Cure Module), то этот тандем способен не только обнаруживать, но и успешно удалять появившуюся заразу. Тестирование показало, что ADinf Cure Module способен успешно справиться с 97% вирусов, восстановив поврежденные файлы с точностью до байта.

Полезные свойства ADinf не ограничиваются только лишь борьбой  с вирусами. По сути ADinf является системой, позволяющей следить за сохранностью информации на дисках и обнаруживать любые, даже малозаметные изменения  в файловой системе, а именно, изменения  системных областей, изменения файлов, создание и удаление каталогов, создание, удаление, переименование и перемещение  файлов из каталога в каталог. Состав контролируемой информации гибко настраивается, что позволяет ставить под  контроль только то, что нужно.

Первая версия программы  вышла в 1991 году и с тех пор ADinf заслуженно является самым популярным ревизором в России и странах  бывшего СССР. Сегодня уже трудно сосчитать число легальных и  нелегальных пользователей ADinf. Более 2500 корпоративных подписчиков Антивирусного  комплекта Диалог-Науки, в составе  которого поставляется ADinf, защищают им свои компьютеры. Программа ADinf получила сертификаты в Системе сертификации ГОСТ Р., Системе сертификации средств  защиты информации Министерства обороны  и Сертификат Государственной технической  комиссии при президенте Российской федерации (в составе Антивирусного  комплекта Диалог-Науки). Программа  постоянно совершенствуется и все  время находится на острие современных  технологий.

Изначально ревизор ADinf был  разработан для операционной системы MS-DOS. Затем были выпущены варианты программы  для Windows 3.xx и Windows 95/98/NT. Сейчас существует семейство совместимых между  собой ревизоров для различных  операционных систем. Все варианты ADinf сегодня поддерживают файловые системы Windows 95/98, длинные имена файлов и каталогов, разбирают внутреннюю структуру исполняемых файлов Windows 95/98 и NT.

Итак, программа Adinf:

  • имеет высокую скорость работы;
  • способна с успехом противостоять вирусам, находящимся в памяти;
  • позволяет контролировать диск, читая его по секторам через BIOS и не используя системные прерывания DOS, которые может перехватить вирус;
  • может обрабатывать до 32000 файлов на каждом диске;
  • в отличие от AVSP, в котором пользователю приходится самому анализировать, заражена ли машина Stealth-вирусом, загружаясь сначала с винчестера, а потом с эталонной дискеты, в ADinf эта операция происходит автоматически;
  • в отличие от других антивирусов Advansed Diskinfoscope не требует загрузки с эталонной, защищённой от записи дискеты. При загрузке с винчестера надежность защиты не уменьшается;
  • ADinf имеет хорошо выполненный дружественный интерфейс, который в отличие от AVSP реализован не в текстовом, а в графическом режиме;
  • при инсталляции ADinf в систему имеется возможность изменить имя основного файла ADINF.EXE и имя таблиц, при этом пользователь может задать любое имя. Это очень полезная функция, так как в последнее время появилось множество вирусов, "охотящихся" за антивирусами (например, есть вирус, который изменяет программу Aidstest так, что она вместо заставки фирмы "ДиалогНаука" пишет: "Лозинский - пень"), в том числе и за ADinf.

Информация о работе Антивирусная программа