Компьютерные вирусы (работа 5)
Компьютерные вирусы и их методы классификации
Компьютерный вирус – это небольшая вредоносная программа, которая самостоятельно может создавать свои копии и внедрять их в программы (исполняемые файлы), документы, загрузочные сектора носителей данных.
Известно много различных способов классификации компьютерных вирусов.
Одним из способов классификации компьютерных вирусов – это разделение их по следующим основным признакам:
среда обитания
особенности алгоритма
способы заражения
степень воздействия (безвредные, опасные, очень опасные)
В зависимости от среды обитания основными типами компьютерных вирусов являются:
Программные (поражают файлы с расширением. СОМ и .ЕХЕ) вирусы
Загрузочные вирусы
Макровирусы
Сетевые вирусы
Программные вирусы – это вредоносный программный код, который внедрен внутрь исполняемых файлов (программ). Вирусный код может воспроизводить себя в теле других программ – этот процесс называется размножением.
По прошествии определенного времени, создав достаточное количество копий, программный вирус может перейти к разрушительным действиям – нарушению работы программ и операционной системы, удаляя информации, хранящиеся на жестком диске. Этот процесс называется вирусной атакой.
Загрузочные вирусы – поражают не программные файлы, а загрузочный сектор магнитных носителей (гибких и жестких дисков).
Макровирусы – поражают документы, которые созданы в прикладных программах, имеющих средства для исполнения макрокоманд. К таким документам относятся документы текстового процессора WORD, табличного процессора Excel. Заражение происходит при открытии файла документа в окне программы, если в ней не отключена возможность исполнения макрокоманд.
Сетевые вирусы пересылаются с компьютера на компьютер, используя для своего распространения компьютерные сети, электронную почту и другие каналы.
По алгоритмам работы различают компьютерные вирусы:
Черви (пересылаются с компьютера на компьютер через компьютерные сети, электронную почту и другие каналы)
Вирусы-невидимки (Стелс-вирусы)
Троянские программы
Программы – мутанты
Логические бомбы
И другие вирусы.
В настоящее время к наиболее распространенным видам вредоносных программ, относятся: черви, вирусы, троянские программы.
Признаки заражения ПК вирусом
Желательно не допускать появление вирусов в ПК, но при заражении компьютера вирусом очень важно его обнаружить.
Основные признаки появления вируса в ПК:
медленная работа компьютера
зависания и сбои в работе компьютера
изменение размеров файлов
уменьшение размера свободной оперативной памяти
значительное увеличение количества файлов на диске
исчезновение файлов и каталогов или искажение их содержимого
изменение даты и времени модификации файлов
И другие признаки.
Способы защиты от компьютерных вирусов
Одним из основных способов борьбы с вирусами является своевременная профилактика.
Чтобы предотвратить заражение вирусами и атаки троянских коней, необходимо выполнять некоторые рекомендации:
Не запускайте программы, полученные из Интернета или в виде вложения в сообщение электронной почты без проверки на наличие в них вируса
Необходимо проверять все внешние диски на наличие вирусов, прежде чем копировать или открывать содержащиеся на них файлы или выполнять загрузку компьютера с таких дисков
Необходимо установить антивирусную программу и регулярно пользоваться ею для проверки компьютеров. Оперативно пополняйте базу данных антивирусной программы набором файлов сигнатур вирусов, как только появляются новые сигнатуры
Необходимо регулярно сканировать жесткие диски в поисках вирусов. Сканирование обычно выполняется автоматически при каждом включении ПК и при размещении внешнего диска в считывающем устройстве. При сканировании антивирусная программа ищет вирус путем сравнения кода программ с кодами известных ей вирусов, хранящихся в базе данных
создавать надежные пароли, чтобы вирусы не могли легко подобрать пароль и получить разрешения администратора. Регулярное архивирование файлов позволит минимизировать ущерб от вирусной атаки.
Основным средством защиты информации – это резервное копирование ценных данных, которые хранятся на жестких дисках
Существует достаточно много программных средств антивирусной защиты. Современные антивирусные программы состоят из модулей:
Эвристический модуль – для выявления неизвестных вирусов
Монитор – программа, которая постоянно находится в оперативной памяти ПК
Устройство управления, которое осуществляет запуск антивирусных программ и обновление вирусной базы данных и компонентов
Почтовая программа (проверяет электронную почту)
Программа сканер – проверяет, обнаруживает и удаляет фиксированный набор известных вирусов в памяти, файлах и системных областях дисков
Сетевой экран – защита от хакерских атак
К наиболее эффективным и популярным антивирусным программам относятся: Антивирус Касперского 7.0, AVAST, Norton AntiVirus и многие другие.
Кто и зачем пишет вирусы
Общественное мнение таково: вирусы пишут либо аморальные хулиганы, либо студенты-дурачки. В последние годы к анализу проблемы подключились профессиональные социологи, психологи и юристы. И вот к каким выводам они пришли.
Все множество авторов вирусов можно условно разделить на три большие группы.
Во-первых, это действительно так называемые студенты - молодые люди, стремящиеся к самоутверждению. Самостоятельно разобраться в том, как работает вирус, непросто. Поэтому написание саморазмножающейся программы для "студента" сопряжено с творческим озарением и моральной победой над собой. Студенческие вирусы, как правило, просты по устройству, неспособны к быстрому распространению, а проявления их ограничиваются выдачей на экран сообщений типа "Профессор Иванов - дурак". "Студенты" - самый многочисленный отряд вирусописателей.
Во-вторых, это действительно хулиганы. Их цель - поскорей заявить о своей "крутизне", отомстить кому-нибудь или просто напакостить ближнему. "Творчество" этих аморальных личностей сводится к использованию давно известных вирусных алгоритмов, а подчас - просто автоматических вирусных программ-генераторов (есть и такие). Зато на разрушительные воздействия хулиганы не скупятся. К счастью, хулиганов на свете немного.
Наконец, третья группа - профессионалы. Это весьма квалифицированные программисты, порой и не такие уж юные. Ими движет стремление к познанию нового и азарт интеллектуального противодействия авторам антивирусных программ. Вирусы, создаваемые профессионалами, изощренны, используют малоизвестные особенности операционных систем, способны быстро и скрытно распространяться, а также более-менее эффективно противодействовать попыткам обнаружения и удаления. По замыслу, такие вирусы максимально незаметны, то есть безвредны. Авторы профессиональных вирусов часто даже и не выпускают их в "дикую природу", а сразу отправляют вирусологам или публикуют в специализированных электронных журналах.
Встречаются и смешанные типы. Наиболее опасны для компьютерной общественности профессиональные хулиганы. Практически все вирусы, которые реально распространяются на пользовательских компьютерах, созданы представителями этой психологической группы. Таков, например, тайваньский студент Чен Инг Хау, написавший весной 1998 года вирус Win32.CIH.
К сожалению, у него имеются и отечественные единомышленники. Хотя компьютерный вирус по определению не является разрушительным, но некоторые господа, кажется, делают все, чтобы привести свои "творения" в соответствие с текстом статьи. Ну что ж, мы с удовольствием ознакомимся с их впечатлениями о лесоповале.
Чем опасен компьютерный вирус
Вопрос не так прост, как может показаться на первый взгляд. Конечно, все мы прекрасно помним, к каким труднопоправимым последствиям может привести деятельность таких вирусов, как Win32.CIH (Чернобыльский). Но вместе с тем существуют вирусы, которые не несут в себе никаких деструктивных функций, а просто размножаются и перемещаются с одной машины на другую. К числу таких вирусов относятся хорошо известные самарским владельцам компьютеров Kaczor и OneHalf. Выходит, к ним можно относиться лояльно?
Конечно, нет! Прежде всего, вирус, заразив ваш компьютер, пользуется его ресурсами, "откусывая" часть оперативной памяти, замедляя работу обработчиков прерываний и прочее. Во-вторых, даже самый аккуратно написанный безобидный вирус не может быть полностью совместим со всеми программно-аппаратными конфигурациями, что может изредка приводить к неправильной работе отдельных программ, сбоям и тому подобное. (Впрочем, я лично наблюдал случаи, когда вирус жил в компьютере годами, оставаясь незамеченным.) Наконец прогресс не стоит на месте, условия меняются, и прекрасно совместимый с MsDos 3.30 и 286/40/EGA вирус, скорее всего, просто приведет к "вылету" приложения под Windows 95/98. И еще одна причина. Несколько лет назад известный болгарский вирусолог Весселин Бончев провел полномасштабный анализ вопроса и пришел к парадоксальному выводу. Оказывается, так называемые "безобидные" вирусы ежегодно наносят мировой экономике ущерб, исчисляемый сотнями миллионов долларов, но в большинстве случаев потому, что пользователь, узнав о наличии у своего компьютера вируса, начинает беспокоиться, прекращает работу и тратит массу времени и денег на лечение. Отсюда следует очень простой вывод: вместо того чтобы лечить от вируса, лучше не допускать заражения.
Как бороться с вирусами
Существует два класса средств для борьбы с вирусами: организационные и технические.
Организационные методы направлены на предотвращение заражения компьютерным вирусом.
Можно порекомендовать ряд простых и действенных мер. Внимательно следите за происхождением всех новых программ и документов на вашем компьютере. Например, ни в коем случае не следует доверять таким источникам, как CD с пиратским программным обеспечением. Не секрет, что к широкому распространению в нашей стране печально знаменитого "импортного" вируса Win32.CIH (а также вирусов TaiPan, Major, Burglar и другие) приложили свои "умелые руки" именно доморощенные пираты. Активно пользуйтесь такими возможностями, как шторка защиты от записи на дискете, режим "virus protection" в CMOS SETUP вашего компьютера и "галочка" защиты от исполнения макросов в WinWord 97. Сохранять и переносить WinWord-документы лучше в RTF-формате, его вирусы не заражают. Поставьте на файл NORMAL.DOT атрибут защиты от записи, большинство макровирусов не смогут заразить его и, значит, закрепиться на вашем компьютере.
Технические методы направлены на обнаружение, блокирование и удаление вирусов.
Эти методы предусматривают использование различных антивирусов. Наиболее известны так называемые "фаги" - программы, предназначенные для поиска и излечения известных вирусов, например DrWeb или AVP. Эффективно работают "инспектора" - программы, сохраняющие сведения о текущем программно-аппаратном состоянии вашего компьютера и регулярно следящие за всеми изменениями, например AdInf. Большую пользу могут принести так называемые "мониторы", которые в резидентном режиме постоянно отслеживают и блокируют в процессе работы компьютера все вирусоподобные действия программ; к этому классу можно отнести программу AVP Inspector. Редко встречаются и используются преимущественно вирусологами "сканеры" - программы, способные анализировать код программ с целью отыскания неизвестных еще вирусов, например TBAV. Ряд антивирусных продуктов совмещает в себе различные функции, например: "фаги" DrWeb и AVP умеют также "сканировать" программы, а "монитор" AVP Inspector способен также "инспектировать" содержимое дисковой памяти.
Залог эффективной защиты от вирусов - в совместном применении организационных и технических методов.
Какой антивирус лучше
Антивирусы постоянно тестируются и сравниваются по различным формальным критериям. По результатам сравнений, выполненным различными тестовыми лабораториями, на первом месте оказывается то один, то другой антивирус. Относиться к этому следует скептически, так как выводы типа "первый антивирус лучше второго" сильно зависят от списка критериев сравнения, номера анализируемой версии антивируса и от личных вкусов и предпочтений представителей тестовой лаборатории. Объективно же практически все имеющиеся на мировом рынке программных продуктов современные антивирусы обладают примерно одинаковыми потребительскими качествами.
Однако позволю себе поделиться мнением по вопросу, какой антивирус лучше. Мнение это весьма субъективно, но основывается на многолетнем опыте работы с некоторыми антивирусами, на результатах самостоятельного тестирования качества их работы и на личном общении с некоторыми людьми, принимавшими участие в разработке различных антивирусных программ.
AidsTest Дмитрия Лозинского. Имеется версия только для MsDos. Разработка и поддержка прекращены осенью 1997 года. Морально устарел и не способен обнаруживать и излечивать высокосложные вирусы. Обладает сверхвысокой скоростью сканирования диска. Количество обнаруживаемых и излечиваемых вирусов невелико, но качество их поиска и лечения очень высокое.
DrWeb Игоря Данилова. Поддерживается и распространяется московской фирмой "ДиалогНаука". Имеются версии для MsDos и Windows. Очень популярен. Обладает удобным и красивым пользовательским интерфейсом. Содержит очень мощный механизм обнаружения новых вирусов, способный даже автоматически излечивать некоторые просто организованные новинки; вместе с тем в отдельных редких случаях может неправильно распознать и испортить якобы зараженную новинкой программу. Количество известных и штатно излечиваемых вирусов сравнительно невелико, но набор их хорошо ориентирован на отечественную вирусную ситуацию. Отличается очень эффективными и изящными алгоритмами обнаружения и лечения высокосложных вирусов, но может пропустить при поиске программу, заведомо зараженную какой-нибудь неинтересной серостью. Обнаруженные ошибки и недостатки исправляются с задержкой, иногда в течение нескольких месяцев (как, например, в случае с некорректными процедурами обнаружения вирусов Kaczor и WM.Cap). Документация - каталог с описаниями излечимых вирусов - неполная. Обновления вирусных баз происходят в среднем раз в месяц, обновления версий антивируса - несколько раз в год.
AVP Евгения Касперского. Создается и распространяется командой "Лаборатория Касперского". Имеются версии для MsDos и Windows. Умеренно популярен. Обладает удобным пользовательским интерфейсом. Не слишком уверенно обнаруживает новые вирусы. Отличается сравнительно невысокой скоростью сканирования диска. Количество известных и штатно излечимых вирусов очень велико. Качество обнаружения и излечения высокое, но бывают задержки до нескольких недель при анализе и разработке алгоритмов излечения для вновь обнаруженных вирусов. Ошибки и недостатки исправляются быстро. Документация характеризуется полнотой и высокими потребительскими качествами (организована в виде гипертекста). Обновления вирусных баз происходят несколько раз в месяц, обновления версий антивируса - несколько раз в год.
Norton Antivirus (NAV) фирмы Symantec. Имеются версии для Windows. Умеренно популярен. Обладает удобным пользовательским интерфейсом. Сочетает функции поиска новинок, обнаружения и удаления известных вирусов, а также способен отслеживать подозрительные изменения в программно-аппаратной конфигурации компьютера. Функция поиска новых вирусов весьма эффективна, но нередко NAV видит новые вирусы там, где их нет. Количество обнаруживаемых и штатно излечимых вирусов очень велико. Качество обнаружения и излечения высокое, но для отдельных вирусов вместо исправления неоправданно предлагается удаление. Обновления вирусных баз происходят несколько раз в месяц.
Также весьма высокими потребительскими характеристиками обладают антивирусные продукты от DrSolomon и McAffee, но в конце лета 1998 года произошло формальное слияние этих фирм, и появится ли какая-нибудь новая антивирусная программа - пока неясно. Старые же практически не совершенствуются, хотя обновление вирусных баз происходит регулярно.
Я высказал свое мнение по поводу ряда известных антивирусов, а выводы должны сделать сами читатели. Единственное, что я могу рекомендовать: никогда, ни при каких условиях не пользуйтесь устаревшими (более чем на полгода) или малоизвестными антивирусами! В лучшем случае они просто ничего не найдут, в худшем - испортят информацию на винчестере похлеще любого "троянца".
Уроки Чернобыльского вируса
Все вы, конечно, прекрасно помните, как 26 апреля 1999 года активизировался и принес пользователям персональных компьютеров неисчислимые бедствия вирус Win32.CIH. По некоторым оценкам, в этот день вышел из строя каждый десятый компьютер, на котором была установлена операционная система Windows 95/98. Можно ли было этого избежать? Конечно!
Вирус Win32.CIH получил известность еще весной 1998 года, когда тайваньский студент Чен Инг Хау разослал в ряд интернетовских эхо-конференций свое новое "творение". Вирус, живущий только в среде Windows 95/98, быстро распространился по миру через Интернет. Россия же, как это принято у нас последние 80 лет, пошла своим путем. У нас распространению вируса способствовали главным образом изготовители пиратских CD, которые обильно "засеяли" свою продукцию этим вирусом. Таким образом, входными воротами в Самару для этого вируса послужил наш ипподром.
Win32.CIH прекрасно обнаруживался и корректно лечился практически всеми современными антивирусами еще с лета 1998 года. Но по древней русской традиции, "пока гром не грянет", мужик не запустит антивирус. Гром грянул 26 апреля 1999 года.
Что же делает этот вирус в день памяти Чернобыльской трагедии? Его деструктивные проявления состоят из двух этапов.
На первом этапе вирус через механизм VxDCall обильно записывает на винчестер случайную информацию, уничтожая содержимое Master Boot Record, Boot-сектора, обеих таблиц FAT и отдельных фрагментов данных.
После этого вирус пытается записать "мусор" в Flash BIOS компьютера. Дело в том, что если раньше BIOS намертво "прошивался" в ПЗУ, то на современных материнских платах он содержится в перезаписываемой flash-памяти. Под ударом оказались практически все компьютеры с материнскими платами, выпущенными после 1995 года. Конечно, на большинстве таких материнских плат имеется перемычка защиты от записи... но положа руку на сердце, признайтесь - точно ли вы знаете, в каком положении она находится?
Итак, 26 апреля 1999 года часть компьютеров просто перестала реагировать на включение питания, а те, кому повезло, могли полюбоваться сообщением, что "загрузочный диск не найден".
Катастрофа? Конечно! Но все-таки не стоит паниковать.
Еще летом прошлого года фирмы-производители BIOS'ов разработали стратегию борьбы с повреждениями, наносимыми Win32.CIH и ему подобными вирусами. Большинство flash-BIOS'ов содержат фрагмент, не перезаписываемый ни при каких условиях, так называемый Boot-блок. Этот фрагмент позволяет компьютеру произвести загрузку со специально подготовленной дискеты, двоичный образ которой можно скачать на Интернет-сайте фирмы производителя, например на http://www.award. com. Надо только проследить, чтобы номер версии погибшего BIOS'а точно совпадал с указанным в read.me скачиваемого файла. Загрузившись с этой дискеты и запустив специальную перезаписывающую программу, можно восстановить содержимое flash-BIOS. Одна тонкость - Boot-блок не умеет инициализировать современные PCI-видеокарты, и для того чтобы хоть что-то увидеть на дисплее компьютера в процессе восстановления, вам надо временно заменить ее на старую ISA-карту. Говорят, что некоторые компьютерные фирмы Самары проделывают эту операцию за минимальную оплату.
Если вам удалось восстановить flash-BIOS, то это еще не означает, что вы сможете немедленно начать работу на вашем компьютере. Скорее всего, системные области вашего винчестера сильно повреждены, и машина сможет загрузиться в лучшем случае с дискеты. Частично восстановить информацию помогут программы Fdisk и Unformat из стандартного набора MsDos и программы DiskEdit и NDD из нортоновских утилит. Крайне желательно, чтобы программа NDD умела поддерживать длинные имена, то есть входила в состав Norton Utilities for Windows 95/98. Так как на одну загрузочную дискетку весь этот набор явно не поместится, лучше всего заниматься "лечением", поставив винчестер вторым в пару к "здоровому".
Первым делом восстанавливаем код Master Boot Record при помощи команды Fdisk /mbr. Затем при помощи DiskEdit переносим в сектор 0/1/1 содержимое аналогичного сектора с какого-нибудь "здорового" винчестера. Перезагрузившись после этого, мы видим, что "погибший" диск уже виден в списке доступных, хотя и не читается. Запускаем NDD c ключом /rebuild. Это позволит перестроить таблицу размещения (Partition Table) главной загрузочной записи и исправить неправильные поля в вoot-секторе. Все, диск уже "живой", но в данных наблюдается месиво, поскольку таблицы размещения файлов (FAT) все еще испорчены. Теперь можно поступить двояко.
Во-первых, можно при помощи DiskEdit вручную синхронизировать содержимое обеих таблиц, либо имея перед глазами список повреждаемых вирусом секторов (который можно найти в Интернете), либо сравнивая обе копии FAT визуально. Работа это сложная, долгая, но приводит в итоге к неплохим результатам. Удается восстановить до 90% информации.
Во-вторых, можно заново отформатировать винчестер или просто переразметить его при помощи Fdisk со старыми параметрами. Данная операция очищает FAT-таблицы. После этого программой Unformat в автоматизированном режиме можно попытаться восстановить данные. Эта операция дает несколько худшие результаты, но не требует больших трудовых затрат.
Итак, оказалось, что поражение вирусом Win32.СIH не так уж фатально, как это пытаются представить народная молва и некоторые падкие на сенсацию средства массовой информации. Только не надо расслабляться: у вируса Win32.CIH существуют еще две модификации (правда, гораздо меньше распространенные), которые активизируются 26-го числа каждого месяца, а не только в апреле. Будьте бдительны!
Сам себе антивирус
Иногда возникает ситуация, когда антивирус предупреждает о возможном присутствии на вашем компьютере вируса, но не может его вылечить. Это обычно бывает, когда вы пользуетесь слишком старой антивирусной программой. Не беда! Имея голову на плечах, в отдельных случаях можно обойтись и без антивируса. Рассмотрим типичные ситуации.
Антивирус сообщает о наличии "заразы" в загрузочном секторе вашей дискеты. Просто сохраните информацию с дискеты на винчестере, отформатируйте дискету и скопируйте информацию назад.
Более сложный случай: антивирус "ругается" на загрузочный сектор вашего винчестера. Загрузитесь с чистой дискеты и выполните команду fdisk/mbr - загрузочный сектор будет исправлен. Одно важное исключение: эту операцию ни в коем случае нельзя производить при наличии на диске вируса OneHalf, поскольку он шифрует информацию на винчестере и, пока машина заражена, "на лету" расшифровывает, так что пользователь не замечает этого. Формально удалив вирус из загрузочного сектора без расшифровки данных, можно потерять информацию. Но вирус OneHalf легко опознать визуально, просмотрев нулевую дорожку винчестера при помощи программы DiskEdit. Если несколько секторов заполнены непонятным "мусором" и явственно выделяется надпись "Dis is one half", то лучше все-таки не рисковать.
Еще случай - вам прислали новый WinWord-документ, необходимо срочно работать с ним, а антивирусу он "не нравится". Выходим из Win-Word и удаляем файл NORMAL.DOT. При повторном запуске WinWord создаст новый, заведомо "здоровый". Для WinWord 6.0/7.0 в меню "Файл" выбираем "Шаблоны", потом "Организатор", потом "Закрыть файл" и "Открыть файл". Выбираем в качестве рабочего шаблона "подозрительный" документ и, если в окошечке появляется список макросов, просто поочередно удаляем их всех при помощи кнопки "Удалить". Документ "здоров", с ним можно спокойно работать. Для WinWord 97 кнопку "Организатор" можно найти, последовательно выбирая пункты меню либо "Сервис", "Макрос", "Макросы", либо "Сервис", "Шаблоны и надстройки". Дальше последовательность действий аналогична.
Выводы
В отличие от авторов некоторых антивирусных публикаций, я не пытался напугать читателя или, наоборот, развлечь его. Также в мои задачи не входило склонить читателя к использованию какой-либо конкретной антивирусной программы.
Я попытался трезво и объективно рассмотреть проблему, показать, что вирус - это серьезно, но не фатально, заставить читателя отнестись к компьютерным вирусам серьезно и бороться с ними "не числом, но уменьем".
В заключение несколько советов. Регулярно пользуйтесь свежими антивирусами. Не скапливайте на винчестере залежи старых версий антивирусных программ, они столь же опасны, как и просроченные таблетки. Если у вас есть доступ в Интернет, изредка наведывайтесь на http://www.avp.ru, http://www. dials.ru и http://virus.komi.ru, где можно не только прочитать достоверную информацию о новинках, но и скачать свежие обновления антивирусных баз.
Как это ни прискорбно, хакерство и компьютерные вирусы давно стали элементом мировой культуры и объективным фактором в жизни каждого пользователя. И относиться к ним надо примерно так же, как и к погодным условиям - внимательно следить за "прогнозом погоды": своевременно надевать плащ и брать зонтик, а если простудился, то пить правильную микстуру.
И не надо их бояться.