學(xué)習(xí)啦 > 學(xué)習(xí)電腦 > 電腦安全 > 病毒知識(shí) > 四種檢測(cè)硬盤(pán)及內(nèi)存病毒的絕招

四種檢測(cè)硬盤(pán)及內(nèi)存病毒的絕招

時(shí)間: 林澤1002 分享

四種檢測(cè)硬盤(pán)及內(nèi)存病毒的絕招

  病毒要進(jìn)行傳染,必然會(huì)留下痕跡。生物醫(yī)學(xué)病毒如此,電腦病毒也是一樣。檢測(cè)電腦病毒,就要到病毒寄生場(chǎng)所去檢查,發(fā)現(xiàn)異常情況,并進(jìn)而驗(yàn)明“正身”,確認(rèn)電腦病毒的存在。 下面是學(xué)習(xí)啦小編收集整理的四種檢測(cè)硬盤(pán)及內(nèi)存病毒的絕招,希望對(duì)大家有幫助~~

  四種檢測(cè)硬盤(pán)及內(nèi)存病毒的絕招

  步驟/方法

  一般對(duì)硬盤(pán)進(jìn)行病毒檢測(cè)時(shí),要求內(nèi)存中不帶病毒,因?yàn)槟承╇娔X病毒會(huì)向檢測(cè)者報(bào)告假情況。例如“4096”病毒在內(nèi)存中時(shí),查看被它感染的文件,不會(huì)發(fā)現(xiàn)該文件的長(zhǎng)度已發(fā)生變化,而當(dāng)在內(nèi)存中沒(méi)有病毒時(shí),才會(huì)發(fā)現(xiàn)文件長(zhǎng)度已經(jīng)增長(zhǎng)了4096字節(jié);又例如,“DIR2”病毒在內(nèi)存中,用Debug程序查看被感染文件時(shí),根本看不到“DIR2”病毒的代碼,很多檢測(cè)程序因此而漏過(guò)了被感染的文件;還有引導(dǎo)區(qū)型的“巴基斯坦智囊”病毒,當(dāng)它活躍在內(nèi)存中時(shí),檢查引導(dǎo)區(qū)就看不到病毒程序而只看到正常的引導(dǎo)扇區(qū)。因此,只有在要求確認(rèn)某種病毒的類型和對(duì)其進(jìn)行分析、研究時(shí),才能在內(nèi)存中帶毒的情況下作檢測(cè)工作。從原始的、未受病毒感染的DOS系統(tǒng)軟盤(pán)啟動(dòng),可以保證內(nèi)存中不帶病毒。啟動(dòng)必須是上電啟動(dòng)而不是按鍵盤(pán)上的“Alt+Ctrl+Del”三鍵的那種熱啟動(dòng),因?yàn)槟承┎《究梢酝ㄟ^(guò)截取鍵盤(pán)中斷,將自己駐留在內(nèi)存中。檢測(cè)硬盤(pán)中的病毒,啟動(dòng)系統(tǒng)軟盤(pán)的DOS版本號(hào)應(yīng)該等于或高于硬盤(pán)內(nèi)DOS系統(tǒng)的版本號(hào)。如果硬盤(pán)上使用了硬盤(pán)管理軟件DM、ADM,硬盤(pán)壓縮存儲(chǔ)管理軟件Stacker、DoubleSpace等,啟動(dòng)系統(tǒng)軟盤(pán)時(shí)應(yīng)把這些軟件的驅(qū)動(dòng)程序包括在軟盤(pán)上,并把它們寫(xiě)入config.sys文件中,否則用系統(tǒng)軟盤(pán)引導(dǎo)啟動(dòng)后,將不能訪問(wèn)硬盤(pán)上的所有分區(qū),使躲藏在其中的病毒逃過(guò)檢查。

  檢測(cè)硬盤(pán)中的病毒可分成檢測(cè)引導(dǎo)區(qū)型病毒和檢測(cè)文件型病毒。這兩種檢測(cè)的原理上相同,但由于病毒的存儲(chǔ)方式不同,檢測(cè)方法還是有差別的。主要是基于下列四種方法:比較被檢測(cè)對(duì)象與原始備份的比較法;利用病毒特征代碼串進(jìn)行查找的搜索法;搜索病毒體內(nèi)特定位置的特征字識(shí)別法;運(yùn)用反匯編技術(shù)分析被檢測(cè)對(duì)象,確證是否為病毒的分析法。

  比較法

  這是用原始備份與被檢測(cè)的引導(dǎo)扇區(qū)或被檢測(cè)的文件進(jìn)行比較的方法,可以用打印的代碼清單(比如Debug的D命令輸出格式)進(jìn)行比較,也可用程序來(lái)進(jìn)行比較(如DOS的DISKCOMP、COMP或PCTOOLS等其它軟件)。比較法不需要專用的查病毒程序,只要用常規(guī)DOS軟件和PCTOOLS等工具軟件就可以進(jìn)行,而且還可以發(fā)現(xiàn)那些尚不能被現(xiàn)有的殺毒軟件發(fā)現(xiàn)的計(jì)算機(jī)病毒。因?yàn)椴《緜鞑サ煤芸?,新病毒層出不窮,而目前還沒(méi)有能查出一切病毒的通用程序,或通過(guò)代碼分析,可以判定某個(gè)程序中是否含有病毒的查毒程序,所以只有靠比較法和分析法,或這兩種方法相結(jié)合來(lái)發(fā)現(xiàn)新病毒?!?duì)硬盤(pán)的主引導(dǎo)區(qū)或?qū)OS的引導(dǎo)扇區(qū)作檢查,用比較法能發(fā)現(xiàn)其中的程序源代碼是否發(fā)生了變化。由于要進(jìn)行比較,因此保留好原始備份是非常重要的。制作備份時(shí)必須在無(wú)電腦病毒的環(huán)境里進(jìn)行,制作好的備份必須妥善保管,寫(xiě)好標(biāo)簽,貼好寫(xiě)保護(hù)。比較法的好處是簡(jiǎn)單、方便,不用專用軟件;缺點(diǎn)是無(wú)法確認(rèn)病毒的種類名稱。另外,造成被檢測(cè)程序與原始備份之間差別的原因尚需進(jìn)一步驗(yàn)證,以查明是電腦病毒造成的,還是DOS數(shù)據(jù)被偶然原因,如突然停電、程序失控、惡意程序等破壞的。這些要用到以后講的分析法,查看變化部分代碼的性質(zhì),以此來(lái)確認(rèn)是否存在病毒。

  搜索法

  這種方法主要是對(duì)每一種病毒含有的特定字符串進(jìn)行掃描,如果在被檢測(cè)對(duì)象內(nèi)部發(fā)現(xiàn)了某一種特定字節(jié)串,就表明發(fā)現(xiàn)了該字節(jié)串所代表的病毒。國(guó)外稱這種按搜索法工作的病毒掃描軟件為“Scanner”。這種病毒掃描軟件由兩部分組成:一部分是病毒代碼庫(kù),含有經(jīng)過(guò)特別選定的各種電腦病毒的代碼串;另一部分是利用該代碼庫(kù)進(jìn)行掃描的掃描程序,病毒掃描程序能識(shí)別的電腦病毒的數(shù)目完全取決于病毒代碼庫(kù)內(nèi)所含病毒種類的多少。病毒代碼串的選擇是非常重要的,短小的病毒代碼只有一百多個(gè)字節(jié),長(zhǎng)的也只有10KB字節(jié)。一定要在仔細(xì)分析程序之后選出最具代表特性的,足以將該病毒區(qū)別于其它病毒和該病毒的其它變種的代碼串。一般情況下,代碼串是由連續(xù)若干個(gè)字節(jié)組成的,但是有些掃描軟件采用的是可變長(zhǎng)串,即在串中包含有一個(gè)到幾個(gè)“模糊”字節(jié)。掃描軟件遇到這種串時(shí),只要除“模糊”字節(jié)之外的字串都能完好匹配,就也能夠判別出病毒。另外,特征串還必須能將病毒與正常的非病毒程序區(qū),不然就會(huì)出現(xiàn)“假報(bào)、誤報(bào)”。

  5特征字識(shí)別法

  這是基于特征串掃描法發(fā)展起來(lái)的一種方式,運(yùn)行速度較快、誤報(bào)頻率較低。特征字識(shí)別法只須從病毒體內(nèi)抽取很少的幾個(gè)關(guān)鍵特征字,組成特征字庫(kù)。由于需要處理的字節(jié)很少,又不必進(jìn)行串匹配,因此大大加快了識(shí)別速度,當(dāng)被處理的程序很大時(shí),用這種辦法比較合適。由于特征字識(shí)別法更注意電腦病毒的“程序活性”,因此減少了錯(cuò)報(bào)的可能性。使用基于特征串掃描法的查病毒軟件方法與使用基于特征字識(shí)別法的查病毒軟件方法是一樣的,只要運(yùn)行查毒程序,就能將已知的病毒檢查出來(lái)。

四種檢測(cè)硬盤(pán)及內(nèi)存病毒的絕招相關(guān)文章:

1.如何讓硬盤(pán)里的病毒現(xiàn)形

2.移動(dòng)硬盤(pán)中病毒怎么辦

3.硬盤(pán)中的病毒會(huì)不會(huì)損壞硬盤(pán)

4.電腦中毒了硬盤(pán)中的數(shù)據(jù)怎么恢復(fù)

5.怎樣無(wú)損修復(fù)硬盤(pán)鎖(mbr病毒)

6.電腦病毒會(huì)格式化硬盤(pán)怎么辦

2849283