WPE|52wpe|我爱WPE

 找回密码
 注册会员
搜索
  • 3216查看
  • 1回复

主题

好友

4102

积分

论坛元老

发表于 2010-5-14 22:43:59 |显示全部楼层
杀毒软件是根据什么来进行病毒判断并查杀的呢?在讲这个问题之前首先要弄清楚杀毒软件检测病毒的方法,在与病毒的对抗中,及早发现病毒很重要。早发现,早处理,可以减少损失。检测病毒方法有:特征码法、校验和法、行为监测法、软件模拟法。这些方法依据的原理不同,实现时所需开销不同,检测范围不同,各有所长。

特征码法

特征码法被早期应用于SCAN、CPAV等著名病毒检测工具中。国外专家认为特征码法是检测已知病毒的最简单、开销最小的方法,特征码法的实现步骤如下:

采集已知病毒样本,在病毒样本中抽取特征码。抽取过程中依据如下原则:
1.抽取的代码比较特殊,不大可能与普通正常程序代码吻合。
2.抽取的代码要有适当长度,一方面维持特征码的唯一性,另一方面又不要有太大的空间与时间的开销、如果一种病毒的特征码增长一字节,要检测3000种病毒,增加的空间就是3000字节。在保持唯一性的前提下,尽量使特征码长度短些。

杀毒软件在扫描文件的时候,在文件中搜索是否含有病毒数据库中的病毒特征码。如果发现病毒特征码,由于特征码与病毒一一对应,便可以断定其为病毒。这里的特征码分为两个部分,第一部分是特征位置,第二部分是狭义上的特征码。

杀毒软件运用特征码扫描确定某文件为病毒时,这个文件需要满足两个条件:

1.该文件中的某一位置与杀毒软件病毒库的某一位置相对应。
2.该位置上存放的代码与病毒库中定义的该位置上的代码相同。

采用病毒特征码法的检测工具,面对不断出现的新病毒必须不断更新版本,否则检测工具便会老化,逐渐失去实用价值。病毒特征码法对从未见过的新病毒,自然无法知道其特征码,因而无法去检测这些新病毒。

特征码法的优点是检测准确快速、可识别病毒名称、误报警率低、依据检测结果可做解毒处理、缺点是不能检测未知病毒、搜集已知病毒的特征码,费用开销大、在网络上效率低(在网络服务器上,因长时间检索会使整个网络性能变坏)。特征码分为文件特征码和内存特征码两种。内存特征码是程序载入内存之后所具有的特征码,在非运行状态下是不可发觉的。

========================
特征码法的特点:

A.速度慢。随着病毒种类的增多,检索时间变长。如果检索5000种病毒,必须对5000个病毒特征码逐一检查。如果病毒种数再增加,检查病毒的时间开销就变得十分不乐观。

B.误报警率低

C.不能检查多态性病毒。特征码法是不可能检测多态性病毒的。国外专家认为多态性病毒是病毒特征码法的索命者。

D.不能对付隐蔽性病毒。隐蔽性病毒如果先于检测工具运行的时间进驻内存,在被检测工具扫描前已经将被查文件中的病毒代码剥去,检测工具运行时便是在检查一个虚假的“好文件”,因而不会报警,会被隐蔽性病毒所蒙骗。

主题

好友

26

积分

新手上路

发表于 2010-5-15 13:38:26 |显示全部楼层
长见识了!
回复

使用道具 举报

快速发帖

您需要登录后才可以回帖 登录 | 注册会员

手机版|Archiver|WPE|52wpe|我爱WPE ( 闽ICP备15009081号 )

GMT+8, 2024-4-19 23:54 , Processed in 0.062023 second(s), 16 queries .

返回顶部