Б Ы С Т Р О Е   Р Е Ш Е Н И Е
КОМПЬЮТЕРНЫХ ПРОБЛЕМ



  Мы предоставляем услуги по ремонту компьютеров. Наши мастера в любой момент готовы выехать к Вам и на месте решить самые сложные проблемы, возникшие с вашей компьютерной техникой.

  Звоните по телефону горячей круглосуточной линии 784 - 92 - 10, ведь некоторые проблемы можно решить, просто получив консультацию нашего специалиста совершенно бесплатно.

  Если случай более сложный, диспетчер оформляет заказ на выезд к Вам нашего специалиста.

  Приехав, специалист сначала проводит диагностику, и сообщает Вам возможные причины неисправности, план проведения работ по ремонту компьютера и их стоимость. После выполнения работ, мастер продемонстрирует вам работоспособность вашего компьютера и программ, ответит на ваши вопросы. После ухода мастера, сохраните оставшиеся у вас документы - по ним, в случае необходимости, осуществляется гарантийное обслуживание (ремонт компьютера).

Телефон горячей линии

784 - 92 - 10
 Выезд специалиста бесплатно!


Компьютерный сервис => Все о вирусах и антивирусных программах

Обнаружение файлового вируса

    Как отмечалось, вирусы делятся на резидентные и нерезидентные. Встречавшиеся до сих пор резидентные вирусы отличались гораздо большим коварством и изощренностью, чем нерезидентные. Поэтому для начала рассмотрим простейший случай - поражение компьютера неизвестным нерезидентным вирусом. Такой вирус активизируется при запуске какой-либо зараженной программы, совершает все, что ему положено, передает управление программе-носителю и в дальнейшем (в отличие от резидентных вирусов) не будет мешать ее работе. Для обнаружения такого вируса необходимо сравнить длины файлов на винчестере и в дистрибутивных копиях (упоминание о важности хранения таких копий уже стало банальностью). Если это не поможет, то следует побайтно сравнить дистрибутивные копии с используемыми программами. В настоящее время разработано достаточно много утилит такого сравнения файлов, самая простейшая из них (утилита COMP) содержится в DOS.

    Можно также просмотреть дамп выполняемых файлов. В некоторых случаях можно сразу обнаружить присутствие вируса по наличию в его коде текстовых строк. Многие вирусы, например, содержат строки: ".COM", "*.COM", ".EXE", "*.EXE", "*.*", "MZ", "COMMAND" и т.д. Эти строки часто встречаются в начале или в конце зараженных файлов.

    Существует и еще один способ визуального определения зараженного вирусом DOS-файла. Он основан на том, что выполняемые файлы, исходный текст которых написан на языке высокого уровня, имеют вполне определенную структуру. В случае Borland или Microsoft C/C++ сегмент кода программы находится в начале файла, а сразу за ним - сегмент данных, причем в начале этого сегмента стоит строка-копирайт фирмы-изготовителя компилятора. Если в дампе такого файла за сегментом данных следует еще один участок кода, то вполне вероятно, что файл заражен вирусом.

    То же справедливо и для большинства вирусов, заражающих файлы Windows и OS/2. В выполняемых файлах этих ОС стандартным является размещение сегментов в следующем порядке: сегмент(ы) кода, за которыми следуют сегменты данных. Если за сегментом данных идет еще один сегмент кода, это также может служить сигналом о присутствии вируса.

    Пользователям, знакомым с языком Ассемблер, можно попробовать разобраться в кодах подозрительных программ. Для быстрого просмотра лучше всего подходит HIEW (Hacker's View) или AVPUTIL. Для более подробного изучения потребуется дизассемблер - Sourcer или IDA.

    Рекомендуется запустить одну из резидентных антивирусных программ-блокировщиков и следить за ее сообщениями о "подозрительных" действиях программ (запись в COM- или EXE-файлы, запись на диск по абсолютному адресу и т.п.). Существуют блокировщики, которые не только перехватывают такие действия, но и сообщают адрес, откуда поступил "подозрительный" вызов (к таким блокировщикам относится AVPTSR). Обнаружив подобное сообщение, следует выяснить, от какой программы оно пришло, и проанализировать ее коды при помощи резидентного дизассемблера (например, AVPUTIL.COM). При анализе кодов программ, резидентно находящихся в памяти, большую помощь часто оказывает трассирование прерываний 13h и 21h.

    Следует отметить, что резидентные DOS-блокировщики часто оказываются бессильны, если работа ведется в DOS-окне под Windows95/NT, поскольку Windows95/NT позволяют вирусу работать "в обход" блокировщика (как, впрочем, и всех остальных резидентных программ). DOS-длокировщики также неспособны остановить распространение Windows-вирусов.

    Рассмотренные выше методы обнаружения файловых и загрузочных вирусов подходят для большинства как резидентных, так и нерезидентных вирусов. Однако эти методы не срабатывают, если вирус выполнен по технологии "стелс", что делает бесполезным использование большинства резидентных блокировщиков, утилит сравнения файлов и чтения секторов.




Связаться с нами:
cservice@bk.ru

ICQ 331678636


Компьютерный сервис. Скорая компьютерная помощь. Обслуживание компьютеров.
Установка программ. Подключение к Интернет. Создание и раскрутка сайтов, web-дизайн.
Ремонт компьютеров. Обучение работе с компьютером.


Новости

22.06.2004  Nokia вкладывает деньги в браузер Mozilla
22.06.2004  Президентский сайт оказался самым дорогим в Рунете: за него выложили 200 тыс. долларов
16.06.2004  В интернете началась эпидемия червя Zafi
9.06.2004  Интернет-бум возвращается
9.06.2004  Вирус Korgo. Делать покупки через Интернет опасно
8.06.2004  AOL подключает к Интернету без Интернета
8.06.2004  Кому нужны интернет-деньги?
4.06.2004  Работа с WebMoney - повод для ареста
4.06.2004  Новенький вирус не боится "Касперского"
4.06.2004  Вышла Opera 7.51
4.06.2004  Вирус-шпион гуляет по Сети
3.06.2004  Internet Explorer потерял 0.9% аудитории
Используются технологии uCoz