Сегодня Интернет является самым популярным источником информации. В нем можно найти массу полезных программ. Многие компании предоставляют свои услуги через Интернет. Но у пользования Всемирной сетью есть и обратная сторона. Вирусы и другие компьютерные паразиты, нежелательная и рекламная информация, программы-шпионы и
Прежде всего необходимо рассмотреть
Существует множество разновидностей вирусов. Самыми старыми являются
"
Есть еще одна крайне опасная разновидность
Таким способом "троянец" пытается заинтересовать пользователя и побудить его переписать и установить на свой компьютер вредителя самостоятельно.
По выполняемым вредоносным действиям
Следует отметить, что на практике часто встречаются программы-"троянцы", относящиеся сразу к нескольким перечисленным выше видам.
(рис 12.1) "Троянец" маскируется подо что-то полезное
Удаленное управление компьютером часто используется в крупных и средних компаниях, а также в тех случаях, когда необходимо оказать техническую помощь пользователю, находящемуся на значительном расстоянии. С помощью средств удаленного управления системный администратор может настроить каждый компьютер в организации, не вставая со своего рабочего места. Однако эта полезная функциональность в руках злоумышленника превращается в грозное оружие. "
Управление зараженным компьютером обычно осуществляется через Интернет. Вот лишь небольшая часть того, что может сделать злоумышленник на инфицированном ПК: выкрасть любую информацию с компьютера-жертвы (
Самыми известными утилитами несанкционированного
Цель
Наглядным примером атаки типа
Напоследок стоит отметить, что технология
Шпионские программы втайне наблюдают за действиями пользователя и записывают в свой журнал интересующие злоумышленника события. Существует класс программ -
Суть рекламных программ вытекает из их названия: эти компьютерные паразиты любым способом пытаются рекламировать продукты или услуги каких-то третьих компаний. Чтобы добиться своего, рекламные программы могут встроить рекламные объявления в какое-нибудь наиболее часто используемое приложение, например в web-браузер. Рекламные программы также используют всплывающие окна (pop-
Программы дозвона - это компьютерные паразиты, которые пытаются с помощью модема и телефонной линии дозвониться до платного сервера, находящегося чаще всего в другой стране. Такие серверы обычно предоставляют различные услуги порнографического характера и берут со своих пользователей поминутную оплату. Если вредоносной программе дозвона удастся соединиться с таким удаленным сервером и продержать соединение несколько минут, то пользователю потом придет счет на оплату услуг порнографического сервера и международные переговоры. И этот счет придется оплатить, даже если предоставленные услуги оказаны не были.
Спам, или нежелательные электронные сообщения, будет подробно рассматриваться дальше. Здесь мы остановимся лишь на средствах рассылки непрошеных сообщений.
Чтобы избежать ответственности за рассылку спама, злоумышленники не рассылают письма со своего компьютера. Они предпочитают заразить компьютеры других пользователей Интернета специальным "троянцем", который превратит чужой ПК в сервер рассылки спама. Злоумышленнику останется лишь указать троянской программе, какое письмо и по каким адресам следует рассылать. Ответственность за эти незаконные действия будет нести легальный пользователь зараженного компьютера.
На практике одного сервера рассылки спама преступнику не хватает, ему требуется целая сеть зараженных компьютеров. Такие сети управляемых злоумышленником компьютеров называют сетями зомби-машин или просто зомби-сетями. В типичную зомби-сеть входит около 3 тыс. компьютеров, находящихся по всему миру.
Чтобы заразить большое число компьютеров и превратить их в серверы рассылки спама, преступники комбинируют различные виды
Многокомпонентность таких
Различают компоненты разного уровня. Например, если "троянец" перепишет из сети другой вредоносный код, то это уже будет компонент второго уровня. Иногда бывает, что компонент второго уровня сам скачивает и внедряет еще одного паразита. Это уже компонент третьего уровня.
Говоря о степени ответственности
Если в некоторой компании есть сеть, не связанная с Интернетом, то вирус извне туда не проникнет, а чтобы вирус случайно не попал в корпоративную сеть изнутри, можно просто не давать пользователям возможности самостоятельно считывать носители информации, такие как CD-диски, USB-флэш или выходящие из употребления дискеты. Например, если кому-то из сотрудников необходимо считать что-либо с CD, он должен обратиться к администратору, который имеет право установить CD и считать данные. При этом за проникновение вирусов с этого CD уже несет ответственность администратор.
При нормальной организации безопасности в офисе именно администратор контролирует установку любого ПО; там же, где сотрудники бесконтрольно устанавливают софт, в сети рано или поздно появляются вирусы.
Большинство случаев проникновения вирусов в корпоративную сеть связано с выходом в Интернет с рабочей станции. Существуют режимные организации, где доступ к Интернету имеют только неподключенные к корпоративной сети станции. В коммерческих организациях такая система неоправданна. Там Интернет-канал защищается межсетевым экраном и прокси-сервером, о принципах работы которых будет сказано позднее. Во многих организациях разрабатывается политика, при которой пользователи имеют доступ лишь к тем ресурсам Интернета, которые нужны им для работы.
Конечно, поддержка политики жесткого разграничения прав доступа требует дополнительных инвестиций, а в ряде случаев приводит к замедлению выполнения некоторых работ. Поэтому каждая компания должна искать для себя разумный компромисс, сопоставляя финансовые потери от порчи информации и замедления бизнес-процессов. В ситуации, когда документы содержат важные стратегические данные, например государственную тайну, именно степень ущерба в случае разглашения тайны определяет бюджет на меры безопасности.
Помимо
В России первые вирусы появились в 1988 году, но до середины 90-х годов они не получили широкого распространения. В то время персональных компьютеров, имеющих доступ в Интернет, было очень мало. Пользователи обменивались друг с другом данными и программами с помощью дискет. Объемы информации были невелики, и емкости обычных дискет вполне хватало.
Таким же способом распространялись и вирусы. Попав на персональный компьютер, вирус быстро размножался. Но чтобы заразить еще один компьютер, вредителю приходилось долго ждать, пока инфицированный файл запишут на дискету и передадут другому пользователю. Борьба с вирусами тоже велась очень просто: пользователи защищали каждый персональный компьютер отдельно с помощью антивируса, который мог находить вирусы и лечить инфицированные файлы. Каждый пользователь знал, что перед тем, как переписать новые файлы с какой-либо дискеты, саму дискету надо обязательно проверить на вирусы.
(рис 12.2) Схема рассылки вирусов с использованием адресной книги зараженного компьютера. С зараженного компьютера (пункт 1) посредством электронной почты червь попадает на компьютер (пункт 2) и использует данные его адресной книги. В результате (пункт 3) будет атаковано сразу несколько компьютеров - заражение идет в геометрической прогрессииБлагодаря операционной системе Microsoft Windows 95 и офисному пакету Microsoft Office значительно расширилась функциональность программ и возрос объем данных, например мультимедиа. Пользователям приходилось распространять информацию уже на компакт-дисках. К этому времени также возросло и число компьютеров, объединенных локальной сетью или имеющих доступ в Интернет. Первая серьезная эпидемия, которая привлекла к проблеме вирусов внимание всего мирового сообщества, случилась в 1996-м году. Это был макровирус Cap, распространявшийся в документах Microsoft Word. Ему удалось парализовать работу десятков компаний по всему миру.
Поворотной точкой стал 2000 год, когда появились эпидемии
"Любовные письма" только в мае заразили более 40 млн. компьютеров по всему миру.
Исследовательский центр Computer Economics оценил убытки мировой экономики за первые пять дней эпидемии этого паразита в 6,7 млрд. долл. Червь рассылал свои копии сразу же после заражения системы по всем адресам электронной почты, найденным в адресной книге почтовой программы Microsoft Outlook. В качестве адреса отправителя червь указывал адрес электронной почты владельца зараженного компьютера и адресной книги Outlook. К каждому сообщению червь прикреплял вредоносный файл с расширением "txt.vbs". Такой ход дезориентировал пользователей, так как расширение "txt" соответствует текстовым файлам, а "vbs" - программам на языке Visual Basic Script. Текст электронного письма представлял собой любовное послание, приглашающее пользователя открыть прикрепленный инфицированный файл.
Электронная почта и Интернет оказались идеальной средой для передачи
Антивирусные программы развивались параллельно с вредоносными кодами.
Первые антивирусные алгоритмы строились на основе сравнения с эталоном (часто эти алгоритмы называют сигнатурным поиском). Каждому вирусу ставилась в соответствие некоторая сигнатура или маска. С одной стороны, маска должна была быть небольшого размера, чтобы база данных всех таких масок не приняла угрожающих размеров. С другой стороны, чем больше размер сигнатуры, тем ниже вероятность ложного срабатывания (когда достоверно незараженный файл определяется антивирусом как инфицированный). На практике разработчики антивирусных программ использовали маску длиной 10-30 байт. Первые антивирусы знали какое-то количество сигнатур, могли находить и лечить определенное число вирусов. Получив новый вирус, разработчики анализировали его код и составляли уникальную маску. Эта маска добавлялась в базу данных антивирусных сигнатур, а само обновление распространялось на дискете. Если при сканировании подозрительного файла антивирус находил код, соответствующий маске, то исследуемый файл признавался инфицированным. Описанный алгоритм применяется в большинстве антивирусных программ до сих пор.
В середине 90-х годов появились первые полиморфные вирусы. Эти вредители изменяли свое тело по непредсказуемым алгоритмам, что значительно затрудняло анализ кода вируса и составление сигнатуры. Для борьбы с полиморфными вирусами метод сигнатурного поиска был дополнен средствами эмуляции среды выполнения. Другими словами, антивирус не исследовал подозрительный файл статически, а запускал его в специальной искусственно созданной среде. Специалисты по антивирусам называют ее песочницей. Дело в том, что песочница абсолютно безопасна. Вирус в ней не сможет размножиться или нанести вред. Он также не сможет отличить песочницу от настоящей среды. В этом виртуальном пространстве антивирус следил за исследуемым объектом, ждал, пока код вируса будет расшифрован, и запускал метод сигнатурного поиска.
Второй базовый механизм для борьбы с компьютерными паразитами также появился в середине 90-х годов. Это эвристический анализ. Данный метод представляет собой существенно усложненный эмулятор, только в результате анализируется не код подозрительного файла, а его действия. Для того чтобы размножаться, файловый вирус должен копировать свое тело в память, открывать другие исполняемые файлы и записывать туда свое тело, записывать данные в секторы жесткого диска и т.д. Есть характерные действия и у сетевого червя. Это прежде всего доступ к адресной книге и сканирование жесткого диска на предмет обнаружения любых адресов электронной почты. Благодаря этому эвристический анализатор способен обнаружить даже те вредоносные коды, сигнатуры которых еще неизвестны.
Таким образом, сегодня двумя основными способами борьбы с вирусами являются сигнатурный поиск и эвристический анализатор. Все сигнатуры размещены в антивирусной базе - специальном хранилище, в котором антивирус хранит маски
На рис. 12.3 представлена схема получения антивирусными компаниями информации о новых вирусах и выпуска соответствующих обновлений. Вредоносный код после попадания на компьютер, где установлена устаревшая антивирусная программа, заражает его (пункт 1). Пользователь зараженного компьютера, если его антивирус не справляется с новым вирусом, обычно не может справиться с паразитом самостоятельно и обращается в антивирусную компанию (пункт 2). Специалисты компании изучают код вируса и выпускают обновление антивирусной базы (пункт 3). Антивирусные программы, установленные у пользователя, время от времени проверяют наличие обновлений на Web-сервере антивирусной компании, и, как только обновление появляется, они его сразу же переписывают и устанавливают (пункт 4).
(рис 12.3) Схема обновления антивируса по ИнтернетуНа практике проблема борьбы с вредоносными программами возникает и у домашних пользователей, и на предприятиях. В каждом случае используется своя версия антивируса: в первом - персональная, во втором - корпоративная. Основное отличие между ними в том, что персональный антивирус защищает только домашний компьютер, а корпоративный - рабочие станции (персональные компьютеры на предприятии) и серверы.
Существует целый ряд программ, которые обеспечивают комплексную антивирусную защиту персонального компьютера: "Антивирус Касперского Personal" (www.kaspersky.ru), Dr. Web для Windows (www.drweb.ru), Norton AntiVirus (www.symantec.com), McAfee VirusScan Professional (www.mcafee.ru), Panda Antivirus Titanium (www.pandasoftware.com) и др.
Наиболее популярными программами у нас в стране являются "Антивирус Касперского Personal", (www.kaspersky.ru) и Dr. Web для Windows (www.drweb.ru) о которых мы расскажем подробнее.
Разработчик: "Лаборатория Касперского" (www.kaspersky.ru)
"Антивирус Касперского Personal" разработан "Лабораторией Касперского" и предназначен для защиты персональных компьютеров от
(рис 12.4) "Антивирус Касперского Personal"Напоследок остановимся на графическом интерфейсе пользователя. Антивирусом можно управлять при помощи системы рекомендаций экспертов "Лаборатории Касперского". При возникновении нештатной ситуации "экспертный совет", имеющий вид набора рекомендаций по настройке и использованию программы, в большинстве случаев позволяет владельцу компьютера самостоятельно исправить положение. В главном окне программы всегда доступны встроенные указания по выполнению тех или иных действий и обоснования для их совершения. Все технические подробности защиты органично адаптированы для понимания даже начинающими пользователями и реализованы в трехкомпонентном графическом меню.
"Лаборатория Касперского" оперативно реагирует на появление новых вирусов: регулярные обновления антивирусных баз выпускаются ежечасно, а в случае появления опасного вредоносного кода, способного вызвать эпидемию, время выпуска критического обновления сокращается до 20 минут.
Совершенный механизм обновлений значительно укрепляет защиту персонального компьютера. В первую очередь это достигнуто за счет существенного расширения набора баз данных, определяющих программы нелегального
Пользователи антивируса могут получать круглосуточную техническую поддержку семь дней в неделю.
Разработчик: OOO Dr.Web, www.drweb.ru
Dr.Web служит для защиты компьютеров, работающих под управлением операционных систем Windows 95/98/Me/NT/2000/XP. Программа позволяет проверять все носители информации на наличие вирусов и троянских программ, обнаруживать и обезвреживать вирусы в оперативной памяти компьютера, на дисках и в электронной почте. Продукт способен обнаруживать вирусы даже в заархивированных файлах, защищенных паролем. Dr.Web может находить еще неизвестные вирусы на базе эвристической технологии. Приложение нетребовательно к системным ресурсам. Полный размер дистрибутива Dr.Web занимает всего около 6 Мбайт, а еженедельные дополнения к вирусной базе - примерно 15 Кбайт. Программа имеет простой и удобный графический интерфейс, а также интерфейс командной строки.
Антивирус Dr.Web для Windows включает следующие компоненты:
(рис 12.5) Dr.Web для WindowsАнтивирусный сканер позволяет обнаруживать зараженные объекты на всех носителях и в оперативной памяти компьютера, а также обезвреживать вирусы и лечить зараженные файлы.
Сторож (монитор), работая автоматически и незаметно для пользователя, проверяет файлы на лету при обращении к ним из какой-либо программы и оповещает пользователя в случае обнаружения инфицированных и подозрительных файлов. В программе используется интеллектуальная технология контроля вирусной активности, которая заключается в анализе действий программ. Анализ построен таким образом, что практически полностью исключает возможность ложной тревоги и вместе с тем позволяет пресечь любые действия вредоносной программы.
Антивирус Dr.Web проверяет почту, приходящую по протоколу POP3, до обработки ее почтовым клиентом, а также проверяет почту, исходящую по протоколу SMTP.
Планировщик заданий дает пользователю возможность указывать действия, которые программа должна производить согласно расписанию, что избавляет пользователя от необходимости выполнять однотипные операции по управлению антивирусом. Так, например, используя утилиту обновления, планировщик заданий позволяет организовать периодическое обновление вирусных баз в автоматическом режиме или, запуская сканер Dr.Web, проводить регулярные антивирусные проверки жестких дисков.
Антивирус Dr.Web обновляется несколько раз в день. Обновления становятся доступны через Интернет сразу после того, как очередной образец вируса проанализирован и его описание добавлено в базу. Пользователь имеет возможность задавать частоту автоматического обновления вирусных баз через Интернет. Предусмотрена возможность автоматического обновления и самой программы после выпуска очередной ее версии.
Сегодня Интернет является самым популярным источником информации. В нем можно найти массу полезных программ. Многие компании предоставляют свои услуги через Интернет. Но у пользования Всемирной сетью есть и обратная сторона. Вирусы и другие компьютерные паразиты, нежелательная и рекламная информация, программы-шпионы и
Прежде всего необходимо рассмотреть
Существует множество разновидностей вирусов. Самыми старыми являются
"
Есть еще одна крайне опасная разновидность
Таким способом "троянец" пытается заинтересовать пользователя и побудить его переписать и установить на свой компьютер вредителя самостоятельно.
По выполняемым вредоносным действиям
Следует отметить, что на практике часто встречаются программы-"троянцы", относящиеся сразу к нескольким перечисленным выше видам.
(рис 12.1) "Троянец" маскируется подо что-то полезное
Удаленное управление компьютером часто используется в крупных и средних компаниях, а также в тех случаях, когда необходимо оказать техническую помощь пользователю, находящемуся на значительном расстоянии. С помощью средств удаленного управления системный администратор может настроить каждый компьютер в организации, не вставая со своего рабочего места. Однако эта полезная функциональность в руках злоумышленника превращается в грозное оружие. "
Управление зараженным компьютером обычно осуществляется через Интернет. Вот лишь небольшая часть того, что может сделать злоумышленник на инфицированном ПК: выкрасть любую информацию с компьютера-жертвы (
Самыми известными утилитами несанкционированного
Цель
Наглядным примером атаки типа
Напоследок стоит отметить, что технология
Шпионские программы втайне наблюдают за действиями пользователя и записывают в свой журнал интересующие злоумышленника события. Существует класс программ -
Суть рекламных программ вытекает из их названия: эти компьютерные паразиты любым способом пытаются рекламировать продукты или услуги каких-то третьих компаний. Чтобы добиться своего, рекламные программы могут встроить рекламные объявления в какое-нибудь наиболее часто используемое приложение, например в web-браузер. Рекламные программы также используют всплывающие окна (pop-
Программы дозвона - это компьютерные паразиты, которые пытаются с помощью модема и телефонной линии дозвониться до платного сервера, находящегося чаще всего в другой стране. Такие серверы обычно предоставляют различные услуги порнографического характера и берут со своих пользователей поминутную оплату. Если вредоносной программе дозвона удастся соединиться с таким удаленным сервером и продержать соединение несколько минут, то пользователю потом придет счет на оплату услуг порнографического сервера и международные переговоры. И этот счет придется оплатить, даже если предоставленные услуги оказаны не были.
Спам, или нежелательные электронные сообщения, будет подробно рассматриваться дальше. Здесь мы остановимся лишь на средствах рассылки непрошеных сообщений.
Чтобы избежать ответственности за рассылку спама, злоумышленники не рассылают письма со своего компьютера. Они предпочитают заразить компьютеры других пользователей Интернета специальным "троянцем", который превратит чужой ПК в сервер рассылки спама. Злоумышленнику останется лишь указать троянской программе, какое письмо и по каким адресам следует рассылать. Ответственность за эти незаконные действия будет нести легальный пользователь зараженного компьютера.
На практике одного сервера рассылки спама преступнику не хватает, ему требуется целая сеть зараженных компьютеров. Такие сети управляемых злоумышленником компьютеров называют сетями зомби-машин или просто зомби-сетями. В типичную зомби-сеть входит около 3 тыс. компьютеров, находящихся по всему миру.
Чтобы заразить большое число компьютеров и превратить их в серверы рассылки спама, преступники комбинируют различные виды
Многокомпонентность таких
Различают компоненты разного уровня. Например, если "троянец" перепишет из сети другой вредоносный код, то это уже будет компонент второго уровня. Иногда бывает, что компонент второго уровня сам скачивает и внедряет еще одного паразита. Это уже компонент третьего уровня.
Говоря о степени ответственности
Если в некоторой компании есть сеть, не связанная с Интернетом, то вирус извне туда не проникнет, а чтобы вирус случайно не попал в корпоративную сеть изнутри, можно просто не давать пользователям возможности самостоятельно считывать носители информации, такие как CD-диски, USB-флэш или выходящие из употребления дискеты. Например, если кому-то из сотрудников необходимо считать что-либо с CD, он должен обратиться к администратору, который имеет право установить CD и считать данные. При этом за проникновение вирусов с этого CD уже несет ответственность администратор.
При нормальной организации безопасности в офисе именно администратор контролирует установку любого ПО; там же, где сотрудники бесконтрольно устанавливают софт, в сети рано или поздно появляются вирусы.
Большинство случаев проникновения вирусов в корпоративную сеть связано с выходом в Интернет с рабочей станции. Существуют режимные организации, где доступ к Интернету имеют только неподключенные к корпоративной сети станции. В коммерческих организациях такая система неоправданна. Там Интернет-канал защищается межсетевым экраном и прокси-сервером, о принципах работы которых будет сказано позднее. Во многих организациях разрабатывается политика, при которой пользователи имеют доступ лишь к тем ресурсам Интернета, которые нужны им для работы.
Конечно, поддержка политики жесткого разграничения прав доступа требует дополнительных инвестиций, а в ряде случаев приводит к замедлению выполнения некоторых работ. Поэтому каждая компания должна искать для себя разумный компромисс, сопоставляя финансовые потери от порчи информации и замедления бизнес-процессов. В ситуации, когда документы содержат важные стратегические данные, например государственную тайну, именно степень ущерба в случае разглашения тайны определяет бюджет на меры безопасности.
Помимо
В России первые вирусы появились в 1988 году, но до середины 90-х годов они не получили широкого распространения. В то время персональных компьютеров, имеющих доступ в Интернет, было очень мало. Пользователи обменивались друг с другом данными и программами с помощью дискет. Объемы информации были невелики, и емкости обычных дискет вполне хватало.
Таким же способом распространялись и вирусы. Попав на персональный компьютер, вирус быстро размножался. Но чтобы заразить еще один компьютер, вредителю приходилось долго ждать, пока инфицированный файл запишут на дискету и передадут другому пользователю. Борьба с вирусами тоже велась очень просто: пользователи защищали каждый персональный компьютер отдельно с помощью антивируса, который мог находить вирусы и лечить инфицированные файлы. Каждый пользователь знал, что перед тем, как переписать новые файлы с какой-либо дискеты, саму дискету надо обязательно проверить на вирусы.
(рис 12.2) Схема рассылки вирусов с использованием адресной книги зараженного компьютера. С зараженного компьютера (пункт 1) посредством электронной почты червь попадает на компьютер (пункт 2) и использует данные его адресной книги. В результате (пункт 3) будет атаковано сразу несколько компьютеров - заражение идет в геометрической прогрессииБлагодаря операционной системе Microsoft Windows 95 и офисному пакету Microsoft Office значительно расширилась функциональность программ и возрос объем данных, например мультимедиа. Пользователям приходилось распространять информацию уже на компакт-дисках. К этому времени также возросло и число компьютеров, объединенных локальной сетью или имеющих доступ в Интернет. Первая серьезная эпидемия, которая привлекла к проблеме вирусов внимание всего мирового сообщества, случилась в 1996-м году. Это был макровирус Cap, распространявшийся в документах Microsoft Word. Ему удалось парализовать работу десятков компаний по всему миру.
Поворотной точкой стал 2000 год, когда появились эпидемии
"Любовные письма" только в мае заразили более 40 млн. компьютеров по всему миру.
Исследовательский центр Computer Economics оценил убытки мировой экономики за первые пять дней эпидемии этого паразита в 6,7 млрд. долл. Червь рассылал свои копии сразу же после заражения системы по всем адресам электронной почты, найденным в адресной книге почтовой программы Microsoft Outlook. В качестве адреса отправителя червь указывал адрес электронной почты владельца зараженного компьютера и адресной книги Outlook. К каждому сообщению червь прикреплял вредоносный файл с расширением "txt.vbs". Такой ход дезориентировал пользователей, так как расширение "txt" соответствует текстовым файлам, а "vbs" - программам на языке Visual Basic Script. Текст электронного письма представлял собой любовное послание, приглашающее пользователя открыть прикрепленный инфицированный файл.
Электронная почта и Интернет оказались идеальной средой для передачи
Антивирусные программы развивались параллельно с вредоносными кодами.
Первые антивирусные алгоритмы строились на основе сравнения с эталоном (часто эти алгоритмы называют сигнатурным поиском). Каждому вирусу ставилась в соответствие некоторая сигнатура или маска. С одной стороны, маска должна была быть небольшого размера, чтобы база данных всех таких масок не приняла угрожающих размеров. С другой стороны, чем больше размер сигнатуры, тем ниже вероятность ложного срабатывания (когда достоверно незараженный файл определяется антивирусом как инфицированный). На практике разработчики антивирусных программ использовали маску длиной 10-30 байт. Первые антивирусы знали какое-то количество сигнатур, могли находить и лечить определенное число вирусов. Получив новый вирус, разработчики анализировали его код и составляли уникальную маску. Эта маска добавлялась в базу данных антивирусных сигнатур, а само обновление распространялось на дискете. Если при сканировании подозрительного файла антивирус находил код, соответствующий маске, то исследуемый файл признавался инфицированным. Описанный алгоритм применяется в большинстве антивирусных программ до сих пор.
В середине 90-х годов появились первые полиморфные вирусы. Эти вредители изменяли свое тело по непредсказуемым алгоритмам, что значительно затрудняло анализ кода вируса и составление сигнатуры. Для борьбы с полиморфными вирусами метод сигнатурного поиска был дополнен средствами эмуляции среды выполнения. Другими словами, антивирус не исследовал подозрительный файл статически, а запускал его в специальной искусственно созданной среде. Специалисты по антивирусам называют ее песочницей. Дело в том, что песочница абсолютно безопасна. Вирус в ней не сможет размножиться или нанести вред. Он также не сможет отличить песочницу от настоящей среды. В этом виртуальном пространстве антивирус следил за исследуемым объектом, ждал, пока код вируса будет расшифрован, и запускал метод сигнатурного поиска.
Второй базовый механизм для борьбы с компьютерными паразитами также появился в середине 90-х годов. Это эвристический анализ. Данный метод представляет собой существенно усложненный эмулятор, только в результате анализируется не код подозрительного файла, а его действия. Для того чтобы размножаться, файловый вирус должен копировать свое тело в память, открывать другие исполняемые файлы и записывать туда свое тело, записывать данные в секторы жесткого диска и т.д. Есть характерные действия и у сетевого червя. Это прежде всего доступ к адресной книге и сканирование жесткого диска на предмет обнаружения любых адресов электронной почты. Благодаря этому эвристический анализатор способен обнаружить даже те вредоносные коды, сигнатуры которых еще неизвестны.
Таким образом, сегодня двумя основными способами борьбы с вирусами являются сигнатурный поиск и эвристический анализатор. Все сигнатуры размещены в антивирусной базе - специальном хранилище, в котором антивирус хранит маски
На рис. 12.3 представлена схема получения антивирусными компаниями информации о новых вирусах и выпуска соответствующих обновлений. Вредоносный код после попадания на компьютер, где установлена устаревшая антивирусная программа, заражает его (пункт 1). Пользователь зараженного компьютера, если его антивирус не справляется с новым вирусом, обычно не может справиться с паразитом самостоятельно и обращается в антивирусную компанию (пункт 2). Специалисты компании изучают код вируса и выпускают обновление антивирусной базы (пункт 3). Антивирусные программы, установленные у пользователя, время от времени проверяют наличие обновлений на Web-сервере антивирусной компании, и, как только обновление появляется, они его сразу же переписывают и устанавливают (пункт 4).
(рис 12.3) Схема обновления антивируса по ИнтернетуНа практике проблема борьбы с вредоносными программами возникает и у домашних пользователей, и на предприятиях. В каждом случае используется своя версия антивируса: в первом - персональная, во втором - корпоративная. Основное отличие между ними в том, что персональный антивирус защищает только домашний компьютер, а корпоративный - рабочие станции (персональные компьютеры на предприятии) и серверы.
Существует целый ряд программ, которые обеспечивают комплексную антивирусную защиту персонального компьютера: "Антивирус Касперского Personal" (www.kaspersky.ru), Dr. Web для Windows (www.drweb.ru), Norton AntiVirus (www.symantec.com), McAfee VirusScan Professional (www.mcafee.ru), Panda Antivirus Titanium (www.pandasoftware.com) и др.
Наиболее популярными программами у нас в стране являются "Антивирус Касперского Personal", (www.kaspersky.ru) и Dr. Web для Windows (www.drweb.ru) о которых мы расскажем подробнее.
Разработчик: "Лаборатория Касперского" (www.kaspersky.ru)
"Антивирус Касперского Personal" разработан "Лабораторией Касперского" и предназначен для защиты персональных компьютеров от
(рис 12.4) "Антивирус Касперского Personal"Напоследок остановимся на графическом интерфейсе пользователя. Антивирусом можно управлять при помощи системы рекомендаций экспертов "Лаборатории Касперского". При возникновении нештатной ситуации "экспертный совет", имеющий вид набора рекомендаций по настройке и использованию программы, в большинстве случаев позволяет владельцу компьютера самостоятельно исправить положение. В главном окне программы всегда доступны встроенные указания по выполнению тех или иных действий и обоснования для их совершения. Все технические подробности защиты органично адаптированы для понимания даже начинающими пользователями и реализованы в трехкомпонентном графическом меню.
"Лаборатория Касперского" оперативно реагирует на появление новых вирусов: регулярные обновления антивирусных баз выпускаются ежечасно, а в случае появления опасного вредоносного кода, способного вызвать эпидемию, время выпуска критического обновления сокращается до 20 минут.
Совершенный механизм обновлений значительно укрепляет защиту персонального компьютера. В первую очередь это достигнуто за счет существенного расширения набора баз данных, определяющих программы нелегального
Пользователи антивируса могут получать круглосуточную техническую поддержку семь дней в неделю.
Разработчик: OOO Dr.Web, www.drweb.ru
Dr.Web служит для защиты компьютеров, работающих под управлением операционных систем Windows 95/98/Me/NT/2000/XP. Программа позволяет проверять все носители информации на наличие вирусов и троянских программ, обнаруживать и обезвреживать вирусы в оперативной памяти компьютера, на дисках и в электронной почте. Продукт способен обнаруживать вирусы даже в заархивированных файлах, защищенных паролем. Dr.Web может находить еще неизвестные вирусы на базе эвристической технологии. Приложение нетребовательно к системным ресурсам. Полный размер дистрибутива Dr.Web занимает всего около 6 Мбайт, а еженедельные дополнения к вирусной базе - примерно 15 Кбайт. Программа имеет простой и удобный графический интерфейс, а также интерфейс командной строки.
Антивирус Dr.Web для Windows включает следующие компоненты:
(рис 12.5) Dr.Web для WindowsАнтивирусный сканер позволяет обнаруживать зараженные объекты на всех носителях и в оперативной памяти компьютера, а также обезвреживать вирусы и лечить зараженные файлы.
Сторож (монитор), работая автоматически и незаметно для пользователя, проверяет файлы на лету при обращении к ним из какой-либо программы и оповещает пользователя в случае обнаружения инфицированных и подозрительных файлов. В программе используется интеллектуальная технология контроля вирусной активности, которая заключается в анализе действий программ. Анализ построен таким образом, что практически полностью исключает возможность ложной тревоги и вместе с тем позволяет пресечь любые действия вредоносной программы.
Антивирус Dr.Web проверяет почту, приходящую по протоколу POP3, до обработки ее почтовым клиентом, а также проверяет почту, исходящую по протоколу SMTP.
Планировщик заданий дает пользователю возможность указывать действия, которые программа должна производить согласно расписанию, что избавляет пользователя от необходимости выполнять однотипные операции по управлению антивирусом. Так, например, используя утилиту обновления, планировщик заданий позволяет организовать периодическое обновление вирусных баз в автоматическом режиме или, запуская сканер Dr.Web, проводить регулярные антивирусные проверки жестких дисков.
Антивирус Dr.Web обновляется несколько раз в день. Обновления становятся доступны через Интернет сразу после того, как очередной образец вируса проанализирован и его описание добавлено в базу. Пользователь имеет возможность задавать частоту автоматического обновления вирусных баз через Интернет. Предусмотрена возможность автоматического обновления и самой программы после выпуска очередной ее версии.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.