2024年5月25日发(作者:)
杀毒软件查杀原理
1.3杀毒软件查杀原理
杀毒软件是根据什么来进行病毒判断并查杀的呢?在讲这个问题
之前首先要弄清楚杀毒软件检测病毒的方法,在与病毒的对抗中,及
早发现病毒有重要。早发现,早处理,可以减少损失。检测病毒的方
法有:特征码法、校验和法、行为检测法、软件模拟法。这些方法依
据原理不同,实现时所需开销不同,检测范围不同,各有所长。
1.3.1
特征码法被早期应用于SCAN、CPAV等著名病毒检测工具中。国
外专家认为特征码法是检测已知病毒的最简单、开销最小的方法,特
征码法的实现步凑如下:
1、抽取的代码比较特殊,不大可能与普通正常程序代码吻合。
2、抽取的代码要适当长度,一方面维持特征码的唯一性,另一方
面又不要有太大
的空间与时间的开销。如果一种病毒的特征码增强一字节,要检
测3000种病毒,增加的空间就是3000字节。在保持唯一性的前提下,
尽量使特征码长度短些。
杀毒软件在扫描文件的时候,在文件中搜索是否含有病毒数据库
中的病毒特征码。如果发现病毒特征码,由于特征码与病毒一一对应,
便可以断定为病毒。
这里的特征码分为两个部分,第一个是特征码位置;第二部分是
狭义上的特征码。
杀毒软件运用特征码扫描确定某文件为病毒时,这个文件需要满
足两个条件:
1、该文件中的某一位置与杀毒软件病毒库的某一位置相对应。
2、该位置上存放的代码与病毒库中定义的该位置上的代码相同。
采用病毒特征码法的检测工具,面对不断出现的新病毒必须不断
更新版本,否则检测工具便会老化,逐渐失去实用价值。病毒特征码
法对从未见过的新病毒,自然无法知道其特征码,因而无法去检测这
些新病毒。
特征码法的优点是检测准确快速、可识别病毒的名称、误报率低、
依据检测结果可做解毒处理。缺点是不能检测未知病毒、搜集已知病
毒的特征码,费用开销大、在网络上效率低(在网络服务器上,因长
时间检索会使整个网络性能变坏)。特征码分为文件特征码和内存特
征码两种。内存特征码是程序载入内存之后所具有的特征码,在非运
行状态下是不可发觉的。关于有关特征码的知识,笔者会在后面的章
节中详细介绍。
特征码的特点:
A、速度慢。随着病毒种类的增多、检索时间变长。如果检索
5000种病毒,必须对5000个病毒特征码逐一检查。如果病毒种数在
增加,检病毒的时间开销就变得十分可观。
B、误报率低。
C、不能检查多态性病毒。特征码法是不可能检测多态性病毒的。
国外专家认为多态性病毒是病毒特征码法的索命者。
D、不能对付隐藏性病毒。隐藏性病毒如果先于检测工具运行的时
间进驻内存,在被检测工具扫描前已经将被查文件中的病毒代码剥去,
检测工具运行时便是在检查一个虚假的“好文件”,因而不会报警,
会被隐藏性病毒所蒙骗。
1.3.2校验和法
将正常文件的内容,计算其效验和,将该效验和写入文件中或写
入别的文件中保存。在文件使用过程中,定期或不定期的检查文件当
前内容算出的校验和与原来保存的校验和是否一致,因而得出文件是
否被感染的结论,这种方法叫校验和法,它即可发现已知病毒又可发
现未知病毒。在SCAN和CPAV工具的后期版本中除了病毒特征码法
之外,还纳入校验和法,以提高其检测能力。
运用校验和法查病毒采用三种方式:
1、在检测病毒工具中纳入校验和法,对被查的对象文件计算其正
常状态的校验和,将校验和值写入被查文件中或检测工具中,而后进
行比较。
发布评论