Работа в современном офисе

Вирусы и другие вредоносные программы

Разбить на страницы
Показывать лекцию целиком

Классификация вредоносных программ

Сегодня Интернет является самым популярным источником информации. В нем можно найти массу полезных программ. Многие компании предоставляют свои услуги через Интернет. Но у пользования Всемирной сетью есть и обратная сторона. Вирусы и другие компьютерные паразиты, нежелательная и рекламная информация, программы-шпионы и сетевые атаки - все это угрожает компьютеру, подсоединенному к Интернету.

Прежде всего необходимо рассмотреть вредоносные программы (или коды). По способу распространения их можно условно разделить на компьютерные вирусы, сетевые черви и троянские программы.

Компьютерные вирусы умеют размножаться и внедрять свои копии в другие файлы; сетевые черви распространяются по различным сетевым ресурсам (чаще всего по электронной почте), но не внедряют свои копии в другие программы; троянские программы не распространяются сами по себе, но выполняют на зараженных компьютерах вредоносные действия.

Вирусы

Компьютерные вирусы - это программы, способные размножаться самостоятельно, дописывая свой код к другим файлам или в служебные области диска. Каждый вирус способен выполнять деструктивные или нежелательные действия на зараженном компьютере. Он может демонстрировать видеоэффекты, замедлять работу системы, похищать и уничтожать личную информацию пользователя, а также многое другое. В любом случае вирус мешает другим программам и самому пользователю работать на компьютере.

Существует множество разновидностей вирусов. Самыми старыми являются файловые вирусы. Они размножаются, используя файловую систему. Почти столь же древними являются загрузочные вирусы. Они так названы потому, что заражают загрузочный сектор (boot sector) жесткого диска. Загрузочные вирусы замещают код программы, получающей управление при запуске системы. Таким образом, после перезагрузки системы управление передается вирусу. Следует отметить, что сегодня загрузочные вирусы встречаются очень редко. С середины 90-х годов получили распространение макровирусы. Эти вредители представляют собой программу на макроязыке. Макроязык - это средство создания программ, которое поддерживается некоторой системой обработки данных (например, программами семейства Microsoft Office, такими как Microsoft Word и Excel, а также другими программами, например продуктами компании "1С"). Для размножения макровирусы используют встроенные возможности, например, текстового или табличного редактора. Таким способом эти вредители переносят себя из одного зараженного файла в другой.

Сетевые черви

"Червей" часто называют вирусами, хотя, строго говоря, это не совсем верно. Сетевые черви - это программы, которые не изменяют файлы на дисках, а распространяются в компьютерной сети, проникают в операционную систему компьютера, находят адреса других компьютеров или пользователей и рассылают по этим адресам свои копии. Сетевые черви могут вообще не обращаться к ресурсам компьютера (за исключением оперативной памяти). По среде распространения червей можно условно разделить на следующие типы: Интернет-черви (распространяются по Интернету), LAN-черви (распространяются по локальной сети), IRC-черви (распространяются через чаты Internet Relay Chat).

Есть еще одна крайне опасная разновидность червей - бестелесные. Эти паразиты не используют для своего размножения ни временных, ни постоянных файлов. Бестелесные черви вне компьютера существуют в виде сетевых пакетов, а внутри зараженного компьютера - в виде программного кода прямо в оперативной памяти. Такие черви распространяются автоматически, используя уязвимости в прикладном и системном программном обеспечении. Для этого не требуется вмешательство со стороны пользователя. Бестелесные черви распространяются очень быстро. Одному из них в конце января 2003 года удалось в течение нескольких часов вывести из строя 25% всех серверов в Интернете, т.е. каждый четвертый узел, запрашиваемый пользователем, был недоступен. Этот бестелесный червь известен под двумя названиями: Slammer и Helkern (более подробную информацию о червях можно найти по адресу www.viruslist.ru)

Троянские программы

Троянские программы, "троянские кони" и просто "троянцы" - это вредоносные программы, которые сами не размножаются. Подобно знаменитому Троянскому коню из "Илиады" Гомера, программа-троянец выдает себя за что-то полезное. Чаще всего троянский конь маскируется под новую версию бесплатной утилиты, какую-то популярную прикладную программу или игру.

Таким способом "троянец" пытается заинтересовать пользователя и побудить его переписать и установить на свой компьютер вредителя самостоятельно.

По выполняемым вредоносным действиям троянские программы можно условно разделить на следующие виды:

  • утилиты несанкционированного удаленного администрирования (позволяют злоумышленнику удаленно управлять зараженным компьютером);
  • утилиты для проведения DDoS-атак (Distributed Denial of Service - распределенные атаки типа отказ в обслуживании);
  • шпионские и рекламные программы, а также программы дозвона;
  • серверы рассылки спама;
  • многокомпонентные "троянцы"-загрузчики (переписывают из Интернета и внедряют в систему другие вредоносные коды или вредоносные дополнительные компоненты).
  • Следует отметить, что на практике часто встречаются программы-"троянцы", относящиеся сразу к нескольким перечисленным выше видам.

    (рис 12.1) "Троянец" маскируется подо что-то полезное

    Утилиты несанкционированного удаленного администрирования

    Удаленное управление компьютером часто используется в крупных и средних компаниях, а также в тех случаях, когда необходимо оказать техническую помощь пользователю, находящемуся на значительном расстоянии. С помощью средств удаленного управления системный администратор может настроить каждый компьютер в организации, не вставая со своего рабочего места. Однако эта полезная функциональность в руках злоумышленника превращается в грозное оружие. "Троянские кони" часто представляют собой вполне легальные утилиты удаленного управления, адаптированные под нужды хакеров. Если злоумышленнику удастся внедрить такого "троянца" в чужую систему, он сможет незаметно управлять этим компьютером втайне от его настоящего владельца.

    Управление зараженным компьютером обычно осуществляется через Интернет. Вот лишь небольшая часть того, что может сделать злоумышленник на инфицированном ПК: выкрасть любую информацию с компьютера-жертвы (файлы, пароли, реквизиты и т.д.), провести любую файловую операцию (отформатировать жесткий диск, стереть или переименовать какие-то файлы и т.д.), перезагрузить компьютер, подключиться к сетевым ресурсам, использовать зараженный компьютер для атаки на какой-то третий компьютер или сервер в Интернете.

    Самыми известными утилитами несанкционированного удаленного администрирования являются "троянцы" Back Orifice и NetBus.

    Утилиты для проведения DDoS-атак

    Цель DoS-атаки, или атаки типа отказ в обслуживании, - исчерпать ресурсы информационной системы. В случае успешного проведения DoS-атаки система перестает выполнять свои функции, становится недоступной и иногда непредсказуемой. Чаще всего объектом атаки типа отказ в обслуживании является web-сервер, например Интернет-магазин.

    DDoS-атака, или распределенная атака типа отказ в обслуживании, отличается от DoS-атаки тем, что в ней один и тот же узел атакуют сразу несколько компьютеров. Для того чтобы исчерпать ресурсы web-сервера, злоумышленник должен искусственно создать повышенную нагрузку на него. Каждый web-сервер тратит определенные ресурсы (память, вычислительные мощности и т.д.) на обработку входящих запросов. Если большое число компьютеров, на которых установлена утилита для проведения DDoS-атак, одновременно начнут посылать свои запросы web-серверу, то велика вероятность, что ресурсы web-сервера быстро исчерпаются, а сам сервер не сможет обслуживать легальных пользователей. При проведении масштабной распределенной атаки типа отказ в обслуживании злоумышленник чаще всего контролирует и координирует действия зараженных троянской программой компьютеров.

    Наглядным примером атаки типа отказ в обслуживании (DoS) является сюжет фильма, в котором спрятавшиеся в банке грабители включали сигнализацию каждые полчаса. Полиция реагировала на каждый сигнал тревоги и тщательно обыскивала здание банка, но преступников найти не могла. Раз на пятый-шестой терпение полицейских кончилось, и они перестали реагировать на вызовы. В результате злоумышленники смогли без всяких помех ограбить банк. В данном сюжете исчерпанным ресурсом явилось терпение стражей правопорядка, как результат - полицейские перестали выполнять свои функции. Заметим, что если бы в операции участвовало несколько преступных групп, спрятавшихся в разных банках города, то это уже была бы распределенная атака типа отказ в обслуживании (DDoS).

    Напоследок стоит отметить, что технология DDoS-атак изначально была разработана отнюдь не для преступных целей. Напротив, она использовалась для тестирования пропускной способности каналов передачи данных и максимальной нагрузки, с которой узел сети может справиться. Для того чтобы протестировать информационную систему, были разработаны специальные программы, способные создавать искусственный трафик и вызывать таким образом избыточное давление. В результате работы таких программ специалисты определяют порог перегрузки информационной системы. Однако злоумышленники взяли эту технологию на вооружение.

    Шпионское и рекламное ПО, программы дозвона

    Шпионские программы втайне наблюдают за действиями пользователя и записывают в свой журнал интересующие злоумышленника события. Существует класс программ - клавиатурные шпионы. Эти вредители следят за пользователем и записывают каждое нажатие клавиши. По команде хакера или через определенное время клавиатурный шпион отсылает собранные сведения на компьютер злоумышленника. Существуют также "троянцы"-шпионы, которые отсылают на удаленный компьютер пароли и другую личную информацию пользователя. За последние несколько лет получили распространение шпионские программы, которые собирают сведения о предпочтениях пользователя, часто посещающего Интернет. Такие вредители записывают адреса посещенных сайтов и имена загруженных файлов, а потом передают эти данные на чужой компьютер. Эта информация представляет большую ценность для компаний, проводящих маркетинговые, аналитические и статистические исследования. Поэтому злоумышленники идут на все, чтобы добыть ее. Даже на нарушение закона. Следует отметить, что чаще всего встречаются шпионские программы, которые передают не только сведения о предпочтениях пользователя в Интернете, но и его пароли, а также некоторые важные личные файлы.

    Суть рекламных программ вытекает из их названия: эти компьютерные паразиты любым способом пытаются рекламировать продукты или услуги каких-то третьих компаний. Чтобы добиться своего, рекламные программы могут встроить рекламные объявления в какое-нибудь наиболее часто используемое приложение, например в web-браузер. Рекламные программы также используют всплывающие окна (pop-ups), в которых либо показывается объявление, либо сразу же загружается рекламная страница из Интернета. Часто таких окон открывается сразу несколько. Однако наиболее недобросовестным и трудноопределяемым способом рекламы является подтасовывание результатов поиска в Интернете. Когда пользователь ищет что-то в поисковой машине, рекламная программа изменяет результаты поиска таким способом, чтобы наверху оказались ее собственные рекламные ссылки и объявления.

    Программы дозвона - это компьютерные паразиты, которые пытаются с помощью модема и телефонной линии дозвониться до платного сервера, находящегося чаще всего в другой стране. Такие серверы обычно предоставляют различные услуги порнографического характера и берут со своих пользователей поминутную оплату. Если вредоносной программе дозвона удастся соединиться с таким удаленным сервером и продержать соединение несколько минут, то пользователю потом придет счет на оплату услуг порнографического сервера и международные переговоры. И этот счет придется оплатить, даже если предоставленные услуги оказаны не были.

    Серверы рассылки спама

    Спам, или нежелательные электронные сообщения, будет подробно рассматриваться дальше. Здесь мы остановимся лишь на средствах рассылки непрошеных сообщений.

    Чтобы избежать ответственности за рассылку спама, злоумышленники не рассылают письма со своего компьютера. Они предпочитают заразить компьютеры других пользователей Интернета специальным "троянцем", который превратит чужой ПК в сервер рассылки спама. Злоумышленнику останется лишь указать троянской программе, какое письмо и по каким адресам следует рассылать. Ответственность за эти незаконные действия будет нести легальный пользователь зараженного компьютера.

    На практике одного сервера рассылки спама преступнику не хватает, ему требуется целая сеть зараженных компьютеров. Такие сети управляемых злоумышленником компьютеров называют сетями зомби-машин или просто зомби-сетями. В типичную зомби-сеть входит около 3 тыс. компьютеров, находящихся по всему миру.

    Чтобы заразить большое число компьютеров и превратить их в серверы рассылки спама, преступники комбинируют различные виды вредоносных кодов. Чаще всего объединяют сетевых червей и "троянцев". Сетевые черви распространяются очень быстро, что позволяет заразить довольно много компьютеров, а при попадании на машину-жертву червь не только рассылает повсюду свои копии, но и устанавливает "троянца", который, собственно, и превращает зараженный компьютер в зомби.

    Многокомпонентные "троянцы"-загрузчики

    Многокомпонентность таких вредоносных кодов заключается в том, что после заражения нового компьютера они переписывают из Интернета другой вредоносный код и внедряют его в систему. Например, червь из предыдущего примера, который превращает компьютер в зомби, может не нести на себе "троянца", а переписать его из Интернета уже после того, как ему самому удастся заразить компьютер.

    Различают компоненты разного уровня. Например, если "троянец" перепишет из сети другой вредоносный код, то это уже будет компонент второго уровня. Иногда бывает, что компонент второго уровня сам скачивает и внедряет еще одного паразита. Это уже компонент третьего уровня.

    Административные меры борьбы с вирусами

    Говоря о степени ответственности антивирусной защиты, требуется разделять корпоративные и частные системы. Если речь идет об информационной безопасности организации, то необходимо позаботиться не только о технических (программных и аппаратных) средствах, но и об административных.

    Если в некоторой компании есть сеть, не связанная с Интернетом, то вирус извне туда не проникнет, а чтобы вирус случайно не попал в корпоративную сеть изнутри, можно просто не давать пользователям возможности самостоятельно считывать носители информации, такие как CD-диски, USB-флэш или выходящие из употребления дискеты. Например, если кому-то из сотрудников необходимо считать что-либо с CD, он должен обратиться к администратору, который имеет право установить CD и считать данные. При этом за проникновение вирусов с этого CD уже несет ответственность администратор.

    При нормальной организации безопасности в офисе именно администратор контролирует установку любого ПО; там же, где сотрудники бесконтрольно устанавливают софт, в сети рано или поздно появляются вирусы.

    Большинство случаев проникновения вирусов в корпоративную сеть связано с выходом в Интернет с рабочей станции. Существуют режимные организации, где доступ к Интернету имеют только неподключенные к корпоративной сети станции. В коммерческих организациях такая система неоправданна. Там Интернет-канал защищается межсетевым экраном и прокси-сервером, о принципах работы которых будет сказано позднее. Во многих организациях разрабатывается политика, при которой пользователи имеют доступ лишь к тем ресурсам Интернета, которые нужны им для работы.

    Конечно, поддержка политики жесткого разграничения прав доступа требует дополнительных инвестиций, а в ряде случаев приводит к замедлению выполнения некоторых работ. Поэтому каждая компания должна искать для себя разумный компромисс, сопоставляя финансовые потери от порчи информации и замедления бизнес-процессов. В ситуации, когда документы содержат важные стратегические данные, например государственную тайну, именно степень ущерба в случае разглашения тайны определяет бюджет на меры безопасности.

    Помимо антивирусной защиты важно не забывать о таком важном средстве защиты данных, как система резервного копирования. Резервное копирование является стратегическим компонентом защиты данных. Если данные уничтожены вирусом, но у администратора есть вовремя сделанная резервная копия, потери будут минимальными.

    Принципы работы антивирусных программ

    В России первые вирусы появились в 1988 году, но до середины 90-х годов они не получили широкого распространения. В то время персональных компьютеров, имеющих доступ в Интернет, было очень мало. Пользователи обменивались друг с другом данными и программами с помощью дискет. Объемы информации были невелики, и емкости обычных дискет вполне хватало.

    Таким же способом распространялись и вирусы. Попав на персональный компьютер, вирус быстро размножался. Но чтобы заразить еще один компьютер, вредителю приходилось долго ждать, пока инфицированный файл запишут на дискету и передадут другому пользователю. Борьба с вирусами тоже велась очень просто: пользователи защищали каждый персональный компьютер отдельно с помощью антивируса, который мог находить вирусы и лечить инфицированные файлы. Каждый пользователь знал, что перед тем, как переписать новые файлы с какой-либо дискеты, саму дискету надо обязательно проверить на вирусы.

    (рис 12.2) Схема рассылки вирусов с использованием адресной книги зараженного компьютера. С зараженного компьютера (пункт 1) посредством электронной почты червь попадает на компьютер (пункт 2) и использует данные его адресной книги. В результате (пункт 3) будет атаковано сразу несколько компьютеров - заражение идет в геометрической прогрессии

    Благодаря операционной системе Microsoft Windows 95 и офисному пакету Microsoft Office значительно расширилась функциональность программ и возрос объем данных, например мультимедиа. Пользователям приходилось распространять информацию уже на компакт-дисках. К этому времени также возросло и число компьютеров, объединенных локальной сетью или имеющих доступ в Интернет. Первая серьезная эпидемия, которая привлекла к проблеме вирусов внимание всего мирового сообщества, случилась в 1996-м году. Это был макровирус Cap, распространявшийся в документах Microsoft Word. Ему удалось парализовать работу десятков компаний по всему миру.

    Поворотной точкой стал 2000 год, когда появились эпидемии сетевых червей. В отличие от всех остальных компьютерных паразитов, они очень быстро распространялись в почтовых сообщениях. Число домашних пользователей и компаний, подключенных к Интернету, к 2000 году сильно возросло. Люди обменивались между собой электронными почтовыми сообщениями и еще не подозревали, какую это таит опасность. Первый современный сетевой червь был создан в самом начале 1999 года (это был Happy99), а первый сетевой червь, вызвавший небывалую по тем временам эпидемию, появился в мае 2000 года. Это был червь, известный под двумя названиями: I love you и LoveLetter.

    "Любовные письма" только в мае заразили более 40 млн. компьютеров по всему миру.

    Исследовательский центр Computer Economics оценил убытки мировой экономики за первые пять дней эпидемии этого паразита в 6,7 млрд. долл. Червь рассылал свои копии сразу же после заражения системы по всем адресам электронной почты, найденным в адресной книге почтовой программы Microsoft Outlook. В качестве адреса отправителя червь указывал адрес электронной почты владельца зараженного компьютера и адресной книги Outlook. К каждому сообщению червь прикреплял вредоносный файл с расширением "txt.vbs". Такой ход дезориентировал пользователей, так как расширение "txt" соответствует текстовым файлам, а "vbs" - программам на языке Visual Basic Script. Текст электронного письма представлял собой любовное послание, приглашающее пользователя открыть прикрепленный инфицированный файл.

    Электронная почта и Интернет оказались идеальной средой для передачи вредоносных кодов. Сегодня 98% всех вредителей попадает на компьютер именно через электронную почту. Через электронную почту распространяются не только сетевые черви, но также "троянцы" и файловые вирусы.

    Как эволюционируют антивирусные программы

    Антивирусные программы развивались параллельно с вредоносными кодами.

    Первые антивирусные алгоритмы строились на основе сравнения с эталоном (часто эти алгоритмы называют сигнатурным поиском). Каждому вирусу ставилась в соответствие некоторая сигнатура или маска. С одной стороны, маска должна была быть небольшого размера, чтобы база данных всех таких масок не приняла угрожающих размеров. С другой стороны, чем больше размер сигнатуры, тем ниже вероятность ложного срабатывания (когда достоверно незараженный файл определяется антивирусом как инфицированный). На практике разработчики антивирусных программ использовали маску длиной 10-30 байт. Первые антивирусы знали какое-то количество сигнатур, могли находить и лечить определенное число вирусов. Получив новый вирус, разработчики анализировали его код и составляли уникальную маску. Эта маска добавлялась в базу данных антивирусных сигнатур, а само обновление распространялось на дискете. Если при сканировании подозрительного файла антивирус находил код, соответствующий маске, то исследуемый файл признавался инфицированным. Описанный алгоритм применяется в большинстве антивирусных программ до сих пор.

    В середине 90-х годов появились первые полиморфные вирусы. Эти вредители изменяли свое тело по непредсказуемым алгоритмам, что значительно затрудняло анализ кода вируса и составление сигнатуры. Для борьбы с полиморфными вирусами метод сигнатурного поиска был дополнен средствами эмуляции среды выполнения. Другими словами, антивирус не исследовал подозрительный файл статически, а запускал его в специальной искусственно созданной среде. Специалисты по антивирусам называют ее песочницей. Дело в том, что песочница абсолютно безопасна. Вирус в ней не сможет размножиться или нанести вред. Он также не сможет отличить песочницу от настоящей среды. В этом виртуальном пространстве антивирус следил за исследуемым объектом, ждал, пока код вируса будет расшифрован, и запускал метод сигнатурного поиска.

    Второй базовый механизм для борьбы с компьютерными паразитами также появился в середине 90-х годов. Это эвристический анализ. Данный метод представляет собой существенно усложненный эмулятор, только в результате анализируется не код подозрительного файла, а его действия. Для того чтобы размножаться, файловый вирус должен копировать свое тело в память, открывать другие исполняемые файлы и записывать туда свое тело, записывать данные в секторы жесткого диска и т.д. Есть характерные действия и у сетевого червя. Это прежде всего доступ к адресной книге и сканирование жесткого диска на предмет обнаружения любых адресов электронной почты. Благодаря этому эвристический анализатор способен обнаружить даже те вредоносные коды, сигнатуры которых еще неизвестны.

    Таким образом, сегодня двумя основными способами борьбы с вирусами являются сигнатурный поиск и эвристический анализатор. Все сигнатуры размещены в антивирусной базе - специальном хранилище, в котором антивирус хранит маски вредоносных программ. Эффективность сигнатурного поиска сильно зависит от объема антивирусной базы и от частоты ее пополнения. Именно поэтому сегодня разработчики антивирусных программ выпускают обновления для своих баз как минимум раз в сутки. Чтобы повысить скорость доставки этих обновлений на защищаемые компьютеры, используется Интернет.

    На рис. 12.3 представлена схема получения антивирусными компаниями информации о новых вирусах и выпуска соответствующих обновлений. Вредоносный код после попадания на компьютер, где установлена устаревшая антивирусная программа, заражает его (пункт 1). Пользователь зараженного компьютера, если его антивирус не справляется с новым вирусом, обычно не может справиться с паразитом самостоятельно и обращается в антивирусную компанию (пункт 2). Специалисты компании изучают код вируса и выпускают обновление антивирусной базы (пункт 3). Антивирусные программы, установленные у пользователя, время от времени проверяют наличие обновлений на Web-сервере антивирусной компании, и, как только обновление появляется, они его сразу же переписывают и устанавливают (пункт 4).

    (рис 12.3) Схема обновления антивируса по Интернету

    На практике проблема борьбы с вредоносными программами возникает и у домашних пользователей, и на предприятиях. В каждом случае используется своя версия антивируса: в первом - персональная, во втором - корпоративная. Основное отличие между ними в том, что персональный антивирус защищает только домашний компьютер, а корпоративный - рабочие станции (персональные компьютеры на предприятии) и серверы.

    Популярные антивирусные программы

    Существует целый ряд программ, которые обеспечивают комплексную антивирусную защиту персонального компьютера: "Антивирус Касперского Personal" (www.kaspersky.ru), Dr. Web для Windows (www.drweb.ru), Norton AntiVirus (www.symantec.com), McAfee VirusScan Professional (www.mcafee.ru), Panda Antivirus Titanium (www.pandasoftware.com) и др.

    Наиболее популярными программами у нас в стране являются "Антивирус Касперского Personal", (www.kaspersky.ru) и Dr. Web для Windows (www.drweb.ru) о которых мы расскажем подробнее.

    "Антивирус Касперского Personal" 5.0

    Разработчик: "Лаборатория Касперского" (www.kaspersky.ru)

    "Антивирус Касперского Personal" разработан "Лабораторией Касперского" и предназначен для защиты персональных компьютеров от вредоносных кодов. Программа контролирует все возможные пути, по которым вредоносные коды могут проникнуть на персональный компьютер: съемные и постоянные файловые носители, электронная почта, Интернет и локальная сеть. Следует отметить, что проверка всех типов данных (включая электронную почту и информацию из Интернета) производится в реальном времени, то есть "на лету". В случае необходимости пользователь может выполнять проверку и лечение почтовых баз различных почтовых систем. Большинство получаемых по электронной почте или скачиваемых из Интернета программ упаковано или заархивировано. Поэтому для эффективной защиты домашнего компьютера необходимо, чтобы антивирус умел работать с заархивированными и запакованными файлами. Продукт "Лаборатории Касперского" поддерживает более 900 различных форматов упаковщиков и архиваторов, умеет проверять многотомные архивы и лечить запакованные файлы.

    (рис 12.4) "Антивирус Касперского Personal"

    Напоследок остановимся на графическом интерфейсе пользователя. Антивирусом можно управлять при помощи системы рекомендаций экспертов "Лаборатории Касперского". При возникновении нештатной ситуации "экспертный совет", имеющий вид набора рекомендаций по настройке и использованию программы, в большинстве случаев позволяет владельцу компьютера самостоятельно исправить положение. В главном окне программы всегда доступны встроенные указания по выполнению тех или иных действий и обоснования для их совершения. Все технические подробности защиты органично адаптированы для понимания даже начинающими пользователями и реализованы в трехкомпонентном графическом меню.

    "Лаборатория Касперского" оперативно реагирует на появление новых вирусов: регулярные обновления антивирусных баз выпускаются ежечасно, а в случае появления опасного вредоносного кода, способного вызвать эпидемию, время выпуска критического обновления сокращается до 20 минут.

    Совершенный механизм обновлений значительно укрепляет защиту персонального компьютера. В первую очередь это достигнуто за счет существенного расширения набора баз данных, определяющих программы нелегального удаленного администрирования, клавиатурные шпионы, программы вскрытия паролей, а также программы автоматического дозвона на платные серверы.

    Пользователи антивируса могут получать круглосуточную техническую поддержку семь дней в неделю.

    Антивирус Dr.Web для Windows

    Разработчик: OOO Dr.Web, www.drweb.ru

    Dr.Web служит для защиты компьютеров, работающих под управлением операционных систем Windows 95/98/Me/NT/2000/XP. Программа позволяет проверять все носители информации на наличие вирусов и троянских программ, обнаруживать и обезвреживать вирусы в оперативной памяти компьютера, на дисках и в электронной почте. Продукт способен обнаруживать вирусы даже в заархивированных файлах, защищенных паролем. Dr.Web может находить еще неизвестные вирусы на базе эвристической технологии. Приложение нетребовательно к системным ресурсам. Полный размер дистрибутива Dr.Web занимает всего около 6 Мбайт, а еженедельные дополнения к вирусной базе - примерно 15 Кбайт. Программа имеет простой и удобный графический интерфейс, а также интерфейс командной строки.

    Антивирус Dr.Web для Windows включает следующие компоненты:

  • сканер Dr.Web для Windows с графическим интерфейсом пользователя;
  • сканер Dr.Web для Windows с интерфейсом командной строки;
  • сканер Dr.Web для DOS;
  • сторож (монитор) SpIDer Guard для Windows;
  • почтовый сторож SpIDer Mail;
  • планировщик заданий;
  • утилита (модуль) обновления;
  • установщик дополнений.
  • (рис 12.5) Dr.Web для Windows

    Антивирусный сканер позволяет обнаруживать зараженные объекты на всех носителях и в оперативной памяти компьютера, а также обезвреживать вирусы и лечить зараженные файлы.

    Сторож (монитор), работая автоматически и незаметно для пользователя, проверяет файлы на лету при обращении к ним из какой-либо программы и оповещает пользователя в случае обнаружения инфицированных и подозрительных файлов. В программе используется интеллектуальная технология контроля вирусной активности, которая заключается в анализе действий программ. Анализ построен таким образом, что практически полностью исключает возможность ложной тревоги и вместе с тем позволяет пресечь любые действия вредоносной программы.

    Антивирус Dr.Web проверяет почту, приходящую по протоколу POP3, до обработки ее почтовым клиентом, а также проверяет почту, исходящую по протоколу SMTP.

    Планировщик заданий дает пользователю возможность указывать действия, которые программа должна производить согласно расписанию, что избавляет пользователя от необходимости выполнять однотипные операции по управлению антивирусом. Так, например, используя утилиту обновления, планировщик заданий позволяет организовать периодическое обновление вирусных баз в автоматическом режиме или, запуская сканер Dr.Web, проводить регулярные антивирусные проверки жестких дисков.

    Антивирус Dr.Web обновляется несколько раз в день. Обновления становятся доступны через Интернет сразу после того, как очередной образец вируса проанализирован и его описание добавлено в базу. Пользователь имеет возможность задавать частоту автоматического обновления вирусных баз через Интернет. Предусмотрена возможность автоматического обновления и самой программы после выпуска очередной ее версии.

    Страницы:

    Классификация вредоносных программ

    Сегодня Интернет является самым популярным источником информации. В нем можно найти массу полезных программ. Многие компании предоставляют свои услуги через Интернет. Но у пользования Всемирной сетью есть и обратная сторона. Вирусы и другие компьютерные паразиты, нежелательная и рекламная информация, программы-шпионы и сетевые атаки - все это угрожает компьютеру, подсоединенному к Интернету.

    Прежде всего необходимо рассмотреть вредоносные программы (или коды). По способу распространения их можно условно разделить на компьютерные вирусы, сетевые черви и троянские программы.

    Компьютерные вирусы умеют размножаться и внедрять свои копии в другие файлы; сетевые черви распространяются по различным сетевым ресурсам (чаще всего по электронной почте), но не внедряют свои копии в другие программы; троянские программы не распространяются сами по себе, но выполняют на зараженных компьютерах вредоносные действия.

    Вирусы

    Компьютерные вирусы - это программы, способные размножаться самостоятельно, дописывая свой код к другим файлам или в служебные области диска. Каждый вирус способен выполнять деструктивные или нежелательные действия на зараженном компьютере. Он может демонстрировать видеоэффекты, замедлять работу системы, похищать и уничтожать личную информацию пользователя, а также многое другое. В любом случае вирус мешает другим программам и самому пользователю работать на компьютере.

    Существует множество разновидностей вирусов. Самыми старыми являются файловые вирусы. Они размножаются, используя файловую систему. Почти столь же древними являются загрузочные вирусы. Они так названы потому, что заражают загрузочный сектор (boot sector) жесткого диска. Загрузочные вирусы замещают код программы, получающей управление при запуске системы. Таким образом, после перезагрузки системы управление передается вирусу. Следует отметить, что сегодня загрузочные вирусы встречаются очень редко. С середины 90-х годов получили распространение макровирусы. Эти вредители представляют собой программу на макроязыке. Макроязык - это средство создания программ, которое поддерживается некоторой системой обработки данных (например, программами семейства Microsoft Office, такими как Microsoft Word и Excel, а также другими программами, например продуктами компании "1С"). Для размножения макровирусы используют встроенные возможности, например, текстового или табличного редактора. Таким способом эти вредители переносят себя из одного зараженного файла в другой.

    Сетевые черви

    "Червей" часто называют вирусами, хотя, строго говоря, это не совсем верно. Сетевые черви - это программы, которые не изменяют файлы на дисках, а распространяются в компьютерной сети, проникают в операционную систему компьютера, находят адреса других компьютеров или пользователей и рассылают по этим адресам свои копии. Сетевые черви могут вообще не обращаться к ресурсам компьютера (за исключением оперативной памяти). По среде распространения червей можно условно разделить на следующие типы: Интернет-черви (распространяются по Интернету), LAN-черви (распространяются по локальной сети), IRC-черви (распространяются через чаты Internet Relay Chat).

    Есть еще одна крайне опасная разновидность червей - бестелесные. Эти паразиты не используют для своего размножения ни временных, ни постоянных файлов. Бестелесные черви вне компьютера существуют в виде сетевых пакетов, а внутри зараженного компьютера - в виде программного кода прямо в оперативной памяти. Такие черви распространяются автоматически, используя уязвимости в прикладном и системном программном обеспечении. Для этого не требуется вмешательство со стороны пользователя. Бестелесные черви распространяются очень быстро. Одному из них в конце января 2003 года удалось в течение нескольких часов вывести из строя 25% всех серверов в Интернете, т.е. каждый четвертый узел, запрашиваемый пользователем, был недоступен. Этот бестелесный червь известен под двумя названиями: Slammer и Helkern (более подробную информацию о червях можно найти по адресу www.viruslist.ru)

    Троянские программы

    Троянские программы, "троянские кони" и просто "троянцы" - это вредоносные программы, которые сами не размножаются. Подобно знаменитому Троянскому коню из "Илиады" Гомера, программа-троянец выдает себя за что-то полезное. Чаще всего троянский конь маскируется под новую версию бесплатной утилиты, какую-то популярную прикладную программу или игру.

    Таким способом "троянец" пытается заинтересовать пользователя и побудить его переписать и установить на свой компьютер вредителя самостоятельно.

    По выполняемым вредоносным действиям троянские программы можно условно разделить на следующие виды:

  • утилиты несанкционированного удаленного администрирования (позволяют злоумышленнику удаленно управлять зараженным компьютером);
  • утилиты для проведения DDoS-атак (Distributed Denial of Service - распределенные атаки типа отказ в обслуживании);
  • шпионские и рекламные программы, а также программы дозвона;
  • серверы рассылки спама;
  • многокомпонентные "троянцы"-загрузчики (переписывают из Интернета и внедряют в систему другие вредоносные коды или вредоносные дополнительные компоненты).
  • Следует отметить, что на практике часто встречаются программы-"троянцы", относящиеся сразу к нескольким перечисленным выше видам.

    (рис 12.1) "Троянец" маскируется подо что-то полезное

    Утилиты несанкционированного удаленного администрирования

    Удаленное управление компьютером часто используется в крупных и средних компаниях, а также в тех случаях, когда необходимо оказать техническую помощь пользователю, находящемуся на значительном расстоянии. С помощью средств удаленного управления системный администратор может настроить каждый компьютер в организации, не вставая со своего рабочего места. Однако эта полезная функциональность в руках злоумышленника превращается в грозное оружие. "Троянские кони" часто представляют собой вполне легальные утилиты удаленного управления, адаптированные под нужды хакеров. Если злоумышленнику удастся внедрить такого "троянца" в чужую систему, он сможет незаметно управлять этим компьютером втайне от его настоящего владельца.

    Управление зараженным компьютером обычно осуществляется через Интернет. Вот лишь небольшая часть того, что может сделать злоумышленник на инфицированном ПК: выкрасть любую информацию с компьютера-жертвы (файлы, пароли, реквизиты и т.д.), провести любую файловую операцию (отформатировать жесткий диск, стереть или переименовать какие-то файлы и т.д.), перезагрузить компьютер, подключиться к сетевым ресурсам, использовать зараженный компьютер для атаки на какой-то третий компьютер или сервер в Интернете.

    Самыми известными утилитами несанкционированного удаленного администрирования являются "троянцы" Back Orifice и NetBus.

    Утилиты для проведения DDoS-атак

    Цель DoS-атаки, или атаки типа отказ в обслуживании, - исчерпать ресурсы информационной системы. В случае успешного проведения DoS-атаки система перестает выполнять свои функции, становится недоступной и иногда непредсказуемой. Чаще всего объектом атаки типа отказ в обслуживании является web-сервер, например Интернет-магазин.

    DDoS-атака, или распределенная атака типа отказ в обслуживании, отличается от DoS-атаки тем, что в ней один и тот же узел атакуют сразу несколько компьютеров. Для того чтобы исчерпать ресурсы web-сервера, злоумышленник должен искусственно создать повышенную нагрузку на него. Каждый web-сервер тратит определенные ресурсы (память, вычислительные мощности и т.д.) на обработку входящих запросов. Если большое число компьютеров, на которых установлена утилита для проведения DDoS-атак, одновременно начнут посылать свои запросы web-серверу, то велика вероятность, что ресурсы web-сервера быстро исчерпаются, а сам сервер не сможет обслуживать легальных пользователей. При проведении масштабной распределенной атаки типа отказ в обслуживании злоумышленник чаще всего контролирует и координирует действия зараженных троянской программой компьютеров.

    Наглядным примером атаки типа отказ в обслуживании (DoS) является сюжет фильма, в котором спрятавшиеся в банке грабители включали сигнализацию каждые полчаса. Полиция реагировала на каждый сигнал тревоги и тщательно обыскивала здание банка, но преступников найти не могла. Раз на пятый-шестой терпение полицейских кончилось, и они перестали реагировать на вызовы. В результате злоумышленники смогли без всяких помех ограбить банк. В данном сюжете исчерпанным ресурсом явилось терпение стражей правопорядка, как результат - полицейские перестали выполнять свои функции. Заметим, что если бы в операции участвовало несколько преступных групп, спрятавшихся в разных банках города, то это уже была бы распределенная атака типа отказ в обслуживании (DDoS).

    Напоследок стоит отметить, что технология DDoS-атак изначально была разработана отнюдь не для преступных целей. Напротив, она использовалась для тестирования пропускной способности каналов передачи данных и максимальной нагрузки, с которой узел сети может справиться. Для того чтобы протестировать информационную систему, были разработаны специальные программы, способные создавать искусственный трафик и вызывать таким образом избыточное давление. В результате работы таких программ специалисты определяют порог перегрузки информационной системы. Однако злоумышленники взяли эту технологию на вооружение.

    Шпионское и рекламное ПО, программы дозвона

    Шпионские программы втайне наблюдают за действиями пользователя и записывают в свой журнал интересующие злоумышленника события. Существует класс программ - клавиатурные шпионы. Эти вредители следят за пользователем и записывают каждое нажатие клавиши. По команде хакера или через определенное время клавиатурный шпион отсылает собранные сведения на компьютер злоумышленника. Существуют также "троянцы"-шпионы, которые отсылают на удаленный компьютер пароли и другую личную информацию пользователя. За последние несколько лет получили распространение шпионские программы, которые собирают сведения о предпочтениях пользователя, часто посещающего Интернет. Такие вредители записывают адреса посещенных сайтов и имена загруженных файлов, а потом передают эти данные на чужой компьютер. Эта информация представляет большую ценность для компаний, проводящих маркетинговые, аналитические и статистические исследования. Поэтому злоумышленники идут на все, чтобы добыть ее. Даже на нарушение закона. Следует отметить, что чаще всего встречаются шпионские программы, которые передают не только сведения о предпочтениях пользователя в Интернете, но и его пароли, а также некоторые важные личные файлы.

    Суть рекламных программ вытекает из их названия: эти компьютерные паразиты любым способом пытаются рекламировать продукты или услуги каких-то третьих компаний. Чтобы добиться своего, рекламные программы могут встроить рекламные объявления в какое-нибудь наиболее часто используемое приложение, например в web-браузер. Рекламные программы также используют всплывающие окна (pop-ups), в которых либо показывается объявление, либо сразу же загружается рекламная страница из Интернета. Часто таких окон открывается сразу несколько. Однако наиболее недобросовестным и трудноопределяемым способом рекламы является подтасовывание результатов поиска в Интернете. Когда пользователь ищет что-то в поисковой машине, рекламная программа изменяет результаты поиска таким способом, чтобы наверху оказались ее собственные рекламные ссылки и объявления.

    Программы дозвона - это компьютерные паразиты, которые пытаются с помощью модема и телефонной линии дозвониться до платного сервера, находящегося чаще всего в другой стране. Такие серверы обычно предоставляют различные услуги порнографического характера и берут со своих пользователей поминутную оплату. Если вредоносной программе дозвона удастся соединиться с таким удаленным сервером и продержать соединение несколько минут, то пользователю потом придет счет на оплату услуг порнографического сервера и международные переговоры. И этот счет придется оплатить, даже если предоставленные услуги оказаны не были.

    Серверы рассылки спама

    Спам, или нежелательные электронные сообщения, будет подробно рассматриваться дальше. Здесь мы остановимся лишь на средствах рассылки непрошеных сообщений.

    Чтобы избежать ответственности за рассылку спама, злоумышленники не рассылают письма со своего компьютера. Они предпочитают заразить компьютеры других пользователей Интернета специальным "троянцем", который превратит чужой ПК в сервер рассылки спама. Злоумышленнику останется лишь указать троянской программе, какое письмо и по каким адресам следует рассылать. Ответственность за эти незаконные действия будет нести легальный пользователь зараженного компьютера.

    На практике одного сервера рассылки спама преступнику не хватает, ему требуется целая сеть зараженных компьютеров. Такие сети управляемых злоумышленником компьютеров называют сетями зомби-машин или просто зомби-сетями. В типичную зомби-сеть входит около 3 тыс. компьютеров, находящихся по всему миру.

    Чтобы заразить большое число компьютеров и превратить их в серверы рассылки спама, преступники комбинируют различные виды вредоносных кодов. Чаще всего объединяют сетевых червей и "троянцев". Сетевые черви распространяются очень быстро, что позволяет заразить довольно много компьютеров, а при попадании на машину-жертву червь не только рассылает повсюду свои копии, но и устанавливает "троянца", который, собственно, и превращает зараженный компьютер в зомби.

    Многокомпонентные "троянцы"-загрузчики

    Многокомпонентность таких вредоносных кодов заключается в том, что после заражения нового компьютера они переписывают из Интернета другой вредоносный код и внедряют его в систему. Например, червь из предыдущего примера, который превращает компьютер в зомби, может не нести на себе "троянца", а переписать его из Интернета уже после того, как ему самому удастся заразить компьютер.

    Различают компоненты разного уровня. Например, если "троянец" перепишет из сети другой вредоносный код, то это уже будет компонент второго уровня. Иногда бывает, что компонент второго уровня сам скачивает и внедряет еще одного паразита. Это уже компонент третьего уровня.

    Административные меры борьбы с вирусами

    Говоря о степени ответственности антивирусной защиты, требуется разделять корпоративные и частные системы. Если речь идет об информационной безопасности организации, то необходимо позаботиться не только о технических (программных и аппаратных) средствах, но и об административных.

    Если в некоторой компании есть сеть, не связанная с Интернетом, то вирус извне туда не проникнет, а чтобы вирус случайно не попал в корпоративную сеть изнутри, можно просто не давать пользователям возможности самостоятельно считывать носители информации, такие как CD-диски, USB-флэш или выходящие из употребления дискеты. Например, если кому-то из сотрудников необходимо считать что-либо с CD, он должен обратиться к администратору, который имеет право установить CD и считать данные. При этом за проникновение вирусов с этого CD уже несет ответственность администратор.

    При нормальной организации безопасности в офисе именно администратор контролирует установку любого ПО; там же, где сотрудники бесконтрольно устанавливают софт, в сети рано или поздно появляются вирусы.

    Большинство случаев проникновения вирусов в корпоративную сеть связано с выходом в Интернет с рабочей станции. Существуют режимные организации, где доступ к Интернету имеют только неподключенные к корпоративной сети станции. В коммерческих организациях такая система неоправданна. Там Интернет-канал защищается межсетевым экраном и прокси-сервером, о принципах работы которых будет сказано позднее. Во многих организациях разрабатывается политика, при которой пользователи имеют доступ лишь к тем ресурсам Интернета, которые нужны им для работы.

    Конечно, поддержка политики жесткого разграничения прав доступа требует дополнительных инвестиций, а в ряде случаев приводит к замедлению выполнения некоторых работ. Поэтому каждая компания должна искать для себя разумный компромисс, сопоставляя финансовые потери от порчи информации и замедления бизнес-процессов. В ситуации, когда документы содержат важные стратегические данные, например государственную тайну, именно степень ущерба в случае разглашения тайны определяет бюджет на меры безопасности.

    Помимо антивирусной защиты важно не забывать о таком важном средстве защиты данных, как система резервного копирования. Резервное копирование является стратегическим компонентом защиты данных. Если данные уничтожены вирусом, но у администратора есть вовремя сделанная резервная копия, потери будут минимальными.

    Принципы работы антивирусных программ

    В России первые вирусы появились в 1988 году, но до середины 90-х годов они не получили широкого распространения. В то время персональных компьютеров, имеющих доступ в Интернет, было очень мало. Пользователи обменивались друг с другом данными и программами с помощью дискет. Объемы информации были невелики, и емкости обычных дискет вполне хватало.

    Таким же способом распространялись и вирусы. Попав на персональный компьютер, вирус быстро размножался. Но чтобы заразить еще один компьютер, вредителю приходилось долго ждать, пока инфицированный файл запишут на дискету и передадут другому пользователю. Борьба с вирусами тоже велась очень просто: пользователи защищали каждый персональный компьютер отдельно с помощью антивируса, который мог находить вирусы и лечить инфицированные файлы. Каждый пользователь знал, что перед тем, как переписать новые файлы с какой-либо дискеты, саму дискету надо обязательно проверить на вирусы.

    (рис 12.2) Схема рассылки вирусов с использованием адресной книги зараженного компьютера. С зараженного компьютера (пункт 1) посредством электронной почты червь попадает на компьютер (пункт 2) и использует данные его адресной книги. В результате (пункт 3) будет атаковано сразу несколько компьютеров - заражение идет в геометрической прогрессии

    Благодаря операционной системе Microsoft Windows 95 и офисному пакету Microsoft Office значительно расширилась функциональность программ и возрос объем данных, например мультимедиа. Пользователям приходилось распространять информацию уже на компакт-дисках. К этому времени также возросло и число компьютеров, объединенных локальной сетью или имеющих доступ в Интернет. Первая серьезная эпидемия, которая привлекла к проблеме вирусов внимание всего мирового сообщества, случилась в 1996-м году. Это был макровирус Cap, распространявшийся в документах Microsoft Word. Ему удалось парализовать работу десятков компаний по всему миру.

    Поворотной точкой стал 2000 год, когда появились эпидемии сетевых червей. В отличие от всех остальных компьютерных паразитов, они очень быстро распространялись в почтовых сообщениях. Число домашних пользователей и компаний, подключенных к Интернету, к 2000 году сильно возросло. Люди обменивались между собой электронными почтовыми сообщениями и еще не подозревали, какую это таит опасность. Первый современный сетевой червь был создан в самом начале 1999 года (это был Happy99), а первый сетевой червь, вызвавший небывалую по тем временам эпидемию, появился в мае 2000 года. Это был червь, известный под двумя названиями: I love you и LoveLetter.

    "Любовные письма" только в мае заразили более 40 млн. компьютеров по всему миру.

    Исследовательский центр Computer Economics оценил убытки мировой экономики за первые пять дней эпидемии этого паразита в 6,7 млрд. долл. Червь рассылал свои копии сразу же после заражения системы по всем адресам электронной почты, найденным в адресной книге почтовой программы Microsoft Outlook. В качестве адреса отправителя червь указывал адрес электронной почты владельца зараженного компьютера и адресной книги Outlook. К каждому сообщению червь прикреплял вредоносный файл с расширением "txt.vbs". Такой ход дезориентировал пользователей, так как расширение "txt" соответствует текстовым файлам, а "vbs" - программам на языке Visual Basic Script. Текст электронного письма представлял собой любовное послание, приглашающее пользователя открыть прикрепленный инфицированный файл.

    Электронная почта и Интернет оказались идеальной средой для передачи вредоносных кодов. Сегодня 98% всех вредителей попадает на компьютер именно через электронную почту. Через электронную почту распространяются не только сетевые черви, но также "троянцы" и файловые вирусы.

    Как эволюционируют антивирусные программы

    Антивирусные программы развивались параллельно с вредоносными кодами.

    Первые антивирусные алгоритмы строились на основе сравнения с эталоном (часто эти алгоритмы называют сигнатурным поиском). Каждому вирусу ставилась в соответствие некоторая сигнатура или маска. С одной стороны, маска должна была быть небольшого размера, чтобы база данных всех таких масок не приняла угрожающих размеров. С другой стороны, чем больше размер сигнатуры, тем ниже вероятность ложного срабатывания (когда достоверно незараженный файл определяется антивирусом как инфицированный). На практике разработчики антивирусных программ использовали маску длиной 10-30 байт. Первые антивирусы знали какое-то количество сигнатур, могли находить и лечить определенное число вирусов. Получив новый вирус, разработчики анализировали его код и составляли уникальную маску. Эта маска добавлялась в базу данных антивирусных сигнатур, а само обновление распространялось на дискете. Если при сканировании подозрительного файла антивирус находил код, соответствующий маске, то исследуемый файл признавался инфицированным. Описанный алгоритм применяется в большинстве антивирусных программ до сих пор.

    В середине 90-х годов появились первые полиморфные вирусы. Эти вредители изменяли свое тело по непредсказуемым алгоритмам, что значительно затрудняло анализ кода вируса и составление сигнатуры. Для борьбы с полиморфными вирусами метод сигнатурного поиска был дополнен средствами эмуляции среды выполнения. Другими словами, антивирус не исследовал подозрительный файл статически, а запускал его в специальной искусственно созданной среде. Специалисты по антивирусам называют ее песочницей. Дело в том, что песочница абсолютно безопасна. Вирус в ней не сможет размножиться или нанести вред. Он также не сможет отличить песочницу от настоящей среды. В этом виртуальном пространстве антивирус следил за исследуемым объектом, ждал, пока код вируса будет расшифрован, и запускал метод сигнатурного поиска.

    Второй базовый механизм для борьбы с компьютерными паразитами также появился в середине 90-х годов. Это эвристический анализ. Данный метод представляет собой существенно усложненный эмулятор, только в результате анализируется не код подозрительного файла, а его действия. Для того чтобы размножаться, файловый вирус должен копировать свое тело в память, открывать другие исполняемые файлы и записывать туда свое тело, записывать данные в секторы жесткого диска и т.д. Есть характерные действия и у сетевого червя. Это прежде всего доступ к адресной книге и сканирование жесткого диска на предмет обнаружения любых адресов электронной почты. Благодаря этому эвристический анализатор способен обнаружить даже те вредоносные коды, сигнатуры которых еще неизвестны.

    Таким образом, сегодня двумя основными способами борьбы с вирусами являются сигнатурный поиск и эвристический анализатор. Все сигнатуры размещены в антивирусной базе - специальном хранилище, в котором антивирус хранит маски вредоносных программ. Эффективность сигнатурного поиска сильно зависит от объема антивирусной базы и от частоты ее пополнения. Именно поэтому сегодня разработчики антивирусных программ выпускают обновления для своих баз как минимум раз в сутки. Чтобы повысить скорость доставки этих обновлений на защищаемые компьютеры, используется Интернет.

    На рис. 12.3 представлена схема получения антивирусными компаниями информации о новых вирусах и выпуска соответствующих обновлений. Вредоносный код после попадания на компьютер, где установлена устаревшая антивирусная программа, заражает его (пункт 1). Пользователь зараженного компьютера, если его антивирус не справляется с новым вирусом, обычно не может справиться с паразитом самостоятельно и обращается в антивирусную компанию (пункт 2). Специалисты компании изучают код вируса и выпускают обновление антивирусной базы (пункт 3). Антивирусные программы, установленные у пользователя, время от времени проверяют наличие обновлений на Web-сервере антивирусной компании, и, как только обновление появляется, они его сразу же переписывают и устанавливают (пункт 4).

    (рис 12.3) Схема обновления антивируса по Интернету

    На практике проблема борьбы с вредоносными программами возникает и у домашних пользователей, и на предприятиях. В каждом случае используется своя версия антивируса: в первом - персональная, во втором - корпоративная. Основное отличие между ними в том, что персональный антивирус защищает только домашний компьютер, а корпоративный - рабочие станции (персональные компьютеры на предприятии) и серверы.

    Популярные антивирусные программы

    Существует целый ряд программ, которые обеспечивают комплексную антивирусную защиту персонального компьютера: "Антивирус Касперского Personal" (www.kaspersky.ru), Dr. Web для Windows (www.drweb.ru), Norton AntiVirus (www.symantec.com), McAfee VirusScan Professional (www.mcafee.ru), Panda Antivirus Titanium (www.pandasoftware.com) и др.

    Наиболее популярными программами у нас в стране являются "Антивирус Касперского Personal", (www.kaspersky.ru) и Dr. Web для Windows (www.drweb.ru) о которых мы расскажем подробнее.

    "Антивирус Касперского Personal" 5.0

    Разработчик: "Лаборатория Касперского" (www.kaspersky.ru)

    "Антивирус Касперского Personal" разработан "Лабораторией Касперского" и предназначен для защиты персональных компьютеров от вредоносных кодов. Программа контролирует все возможные пути, по которым вредоносные коды могут проникнуть на персональный компьютер: съемные и постоянные файловые носители, электронная почта, Интернет и локальная сеть. Следует отметить, что проверка всех типов данных (включая электронную почту и информацию из Интернета) производится в реальном времени, то есть "на лету". В случае необходимости пользователь может выполнять проверку и лечение почтовых баз различных почтовых систем. Большинство получаемых по электронной почте или скачиваемых из Интернета программ упаковано или заархивировано. Поэтому для эффективной защиты домашнего компьютера необходимо, чтобы антивирус умел работать с заархивированными и запакованными файлами. Продукт "Лаборатории Касперского" поддерживает более 900 различных форматов упаковщиков и архиваторов, умеет проверять многотомные архивы и лечить запакованные файлы.

    (рис 12.4) "Антивирус Касперского Personal"

    Напоследок остановимся на графическом интерфейсе пользователя. Антивирусом можно управлять при помощи системы рекомендаций экспертов "Лаборатории Касперского". При возникновении нештатной ситуации "экспертный совет", имеющий вид набора рекомендаций по настройке и использованию программы, в большинстве случаев позволяет владельцу компьютера самостоятельно исправить положение. В главном окне программы всегда доступны встроенные указания по выполнению тех или иных действий и обоснования для их совершения. Все технические подробности защиты органично адаптированы для понимания даже начинающими пользователями и реализованы в трехкомпонентном графическом меню.

    "Лаборатория Касперского" оперативно реагирует на появление новых вирусов: регулярные обновления антивирусных баз выпускаются ежечасно, а в случае появления опасного вредоносного кода, способного вызвать эпидемию, время выпуска критического обновления сокращается до 20 минут.

    Совершенный механизм обновлений значительно укрепляет защиту персонального компьютера. В первую очередь это достигнуто за счет существенного расширения набора баз данных, определяющих программы нелегального удаленного администрирования, клавиатурные шпионы, программы вскрытия паролей, а также программы автоматического дозвона на платные серверы.

    Пользователи антивируса могут получать круглосуточную техническую поддержку семь дней в неделю.

    Антивирус Dr.Web для Windows

    Разработчик: OOO Dr.Web, www.drweb.ru

    Dr.Web служит для защиты компьютеров, работающих под управлением операционных систем Windows 95/98/Me/NT/2000/XP. Программа позволяет проверять все носители информации на наличие вирусов и троянских программ, обнаруживать и обезвреживать вирусы в оперативной памяти компьютера, на дисках и в электронной почте. Продукт способен обнаруживать вирусы даже в заархивированных файлах, защищенных паролем. Dr.Web может находить еще неизвестные вирусы на базе эвристической технологии. Приложение нетребовательно к системным ресурсам. Полный размер дистрибутива Dr.Web занимает всего около 6 Мбайт, а еженедельные дополнения к вирусной базе - примерно 15 Кбайт. Программа имеет простой и удобный графический интерфейс, а также интерфейс командной строки.

    Антивирус Dr.Web для Windows включает следующие компоненты:

  • сканер Dr.Web для Windows с графическим интерфейсом пользователя;
  • сканер Dr.Web для Windows с интерфейсом командной строки;
  • сканер Dr.Web для DOS;
  • сторож (монитор) SpIDer Guard для Windows;
  • почтовый сторож SpIDer Mail;
  • планировщик заданий;
  • утилита (модуль) обновления;
  • установщик дополнений.
  • (рис 12.5) Dr.Web для Windows

    Антивирусный сканер позволяет обнаруживать зараженные объекты на всех носителях и в оперативной памяти компьютера, а также обезвреживать вирусы и лечить зараженные файлы.

    Сторож (монитор), работая автоматически и незаметно для пользователя, проверяет файлы на лету при обращении к ним из какой-либо программы и оповещает пользователя в случае обнаружения инфицированных и подозрительных файлов. В программе используется интеллектуальная технология контроля вирусной активности, которая заключается в анализе действий программ. Анализ построен таким образом, что практически полностью исключает возможность ложной тревоги и вместе с тем позволяет пресечь любые действия вредоносной программы.

    Антивирус Dr.Web проверяет почту, приходящую по протоколу POP3, до обработки ее почтовым клиентом, а также проверяет почту, исходящую по протоколу SMTP.

    Планировщик заданий дает пользователю возможность указывать действия, которые программа должна производить согласно расписанию, что избавляет пользователя от необходимости выполнять однотипные операции по управлению антивирусом. Так, например, используя утилиту обновления, планировщик заданий позволяет организовать периодическое обновление вирусных баз в автоматическом режиме или, запуская сканер Dr.Web, проводить регулярные антивирусные проверки жестких дисков.

    Антивирус Dr.Web обновляется несколько раз в день. Обновления становятся доступны через Интернет сразу после того, как очередной образец вируса проанализирован и его описание добавлено в базу. Пользователь имеет возможность задавать частоту автоматического обновления вирусных баз через Интернет. Предусмотрена возможность автоматического обновления и самой программы после выпуска очередной ее версии.

    Вернуться к учебному плану