计算机病毒的通用清除技术
计算机病毒的通用清除技术摘要本文就当前流行的文件型病毒出发,分析介绍了从文件结构特性入手清除计算机病毒的一种技术.关键字病毒传染加载执行(EXEC) 文件前缀段(PSP) 进程第一章引言计算机病毒的发展历史悠久,从80年代中后期广泛传播开来.时至今日,据统计世界上已存在的计算机病毒有5000余种,并且每月以平均几十种的速度增加.计算机病毒的发展一定程度上影响了反病毒产品的发展,原有的反病毒技术在新型病毒面前显得陈旧而无能为力.病毒检测产品是以病毒的特征码为基础的针对具体病毒的判断技术,因此,病毒的变种以及未知病毒给检测软件带来较大的困难.病毒的清除是建立在病毒检测的基础上,目前病毒的清除实际上是针对已知病毒.这种被动式的方法使反病毒技术总是落后于病毒技术,虽然这类反病毒产品对病毒的抑制是不容忽视的,但它所暴露出来的漏洞却越来越多.新一代的开放式反病毒技术应运而生,这种开放式反病毒技术将病毒的结构用一个统一的数据结构加以描述,用户可以根据自身对病毒进行分析,并具有更加灵活的升级优势,对于新一代具有反跟踪,加密技术的多维变异病毒,这种方法显示出其灵活及高效的特色,这种广谱型的查毒杀毒系统将逐渐成为反病毒产品的发展趋势.下面,本文将介绍一种基于可执行文件结构特性的通用杀毒技术.第二章计算机病毒的机理首先,我们先了解一下计算机病毒的结构特点以及其工作原理.计算机病毒的结构决定了计算机病毒的特点,大致归纳如下:(1) 计算机病毒是一段可执行的程序计算机病毒和其它合法程序一样,是一种可存储可执行的非法程序,它可以直接或间接地运行,可以隐蔽在可执行程序和数据文件中而不易被人们察觉和发现.在病毒程序运行时,其与合法程序争夺系统的控制权.(2) 计算机病毒的广泛传染性由于病毒一词来源于“生物学”,传染也相应成为计算机病毒的一个重要特性.传染性是衡量一种程序是否为病毒的首要条件.计算机病毒的传染性是计算机病毒的再生机制,病毒程序一旦进入系统与系统中的程序接在一起,它就会在运行这一被传染的程序之后开始传染其它程序.这样一来,病毒就会很快地传染到整个计算机系统.(3) 计算机病毒的潜伏性计算机病毒的潜伏性是具有依附于其它媒体而寄生的能力.一个编制巧妙的计算机病毒程序,可以在几周或者几个月甚至几年内隐藏在合法文件之中,对其它系统进行传染,而不被人们发现.计算机病毒的潜伏性于传染性相辅相成,潜伏性越好,其在系统中存在的时间就会越长,病毒的传染范围也就会越大.(4) 计算机病毒的可触发性计算机病毒一般都有一个触发条件:或者触发其传染,或者在一定条件下激活计算机病毒的表现部分或破坏部分.触发实质上是一种条件控制,一个病毒程序可以按照设计者的要求,在某个点上激活并对系统发起攻击.(5) 计算机病毒的针对性现在世界上出现的计算机病毒,并不是对所有计算机系统都进行传染的.例如,有针对IBM PC及其兼容机的,有针对APPLE公司的Macintosh的以及针对Unix操作系统的.现在流行的绝大多数计算机病毒都是针对基于MS DOS系统的IBM PC及其兼容机的.(6) 计算机病毒的衍生性由于计算机病毒本身是一段计算机系统可执行的文件(程序),所以这种程序反映了设计者的一种设计思想.同时,又由于计算机病毒本身也是由几部分组成的,如安装部分,传染部分和破坏部分等,因此这些模块很容易被病毒本身或其它模仿者所修改,使之成为一种不同于原病毒的计算机病毒.[1]计算机病毒按链接方式可分为以下几类:(1)源码型病毒(Source Code Virus) (2)入侵型病毒(Intrusive Virus) (3)操作系统病毒(Operating System Virus) (4)外壳型病毒(Shell Virus).(1)(2)攻击的是高级语言编写的源文件及目标文件,在微机上很少见, (3)即引导区病毒,主要攻击计算机的Boot区,其诊治方法较为简单,一般用DEBUG或NU等工具就能方便地清除.本文所提的病毒专指目前在PC在机上流行最广的攻击可执行文件的外壳型病毒.计算机外壳型病毒是将其自己包围在主程序的四周,对原来的程序不作修改.外壳型病毒易于编写,也较为常见,但诊治却较为麻烦.外壳型病毒具有以下特点:自身复制在目标文件外围(即文件尾部);不修改原来正常文件[2];运行时病毒抢先进入内存.病毒执行完后,转回原文件入口运行(隐蔽性).在基于DOS操作系统PC机上,外壳型病毒主要攻击的目标是两类可执行文件:COM 文件与EXE文件.COM文件结构比较简单,解毒比较容易.而广泛流行的EXE文件相对复杂,但操作却更灵活,适合于超过64K的程序,更易与将来的操作系统兼容,因此得到广泛的使用.第三章COM病毒的清除一实现原理COM文件是DOS的一种二进制代码的可执行文件,COM文件结构比较简单,加载过程十分迅速.整个程序只有一个段.因此全部代码长度必须小于64K,其入口代码地址是CS:100H. DOS装入COM文件时,先在内存建立一个长度为100H的程序前缀段(PSP,由DOS 建立,是DOS用户程序和命令行之间的接口),然后将整个文件装载于PSP上端,不进行重定位操作,接着将四个段地址寄存器DS(Data Segment),CS(Code Segment),SS(Stack Segment),ES(Extra Segment)初始化为程序前缀段(PSP)的段地址,最后将程序的控制权交于CS:100H处.如表1所示.表1: COM文件的装入执行寄生于COM文件的病毒,大部分是采用保存文件头若干字节,并将第一条指令改为”JMP 病毒入口”,以确保病毒最先执行,也有部分病毒附加在文件首部,病毒执行完后恢复寄生程序原先的状态,并用JMP FAR等指令使程序再次回到CS:100H处,以确保寄生程序与PSP的一致.可见,病毒执行完后,必将会恢复并运行原文件,以便传播,当其将原文件参数全部恢复后,会将控制权交于CS:100H处.因此,判别COM文件的真正入口的标准是:最后一次在CS:100H处执行的程序段(CS=当前PSP段地址,IP=100H).于是,可以设想出这样一种跟踪器,每执行一条指令,便判断上述条件是否满足,如果满足,则此时CS:100H处的代码便是原文件的影像,由于COM文件只有一个段,因此此时内存的影像既是磁盘文件的内容.将CS:100H处的代码写回原文件,此病毒即被消除了,如果知道病毒的长度,还可将文件尾的无用代码去掉,这样病毒就物理上消除了.二实现方案设想的跟踪器的实现是核心问题,也是主要的难点.事实上单步陷阱中断(INT 1)完全符合跟踪器的条件,但由于目前的计算机病毒广泛采取破坏单步断点的技术,因此这种跟踪器在具体实现上还有一定难度.目前有一种比较方便的替代方法,即DOS的EXEC(INT 21H的功能4BH,加载执行)功能,此功能有一个有趣的现象,即执行完加载程序后,它会将所有寄存器恢复到执行前的状态,并且它不清除内存,此方法易于实现,操作简便,但对所处理的文件有一定的要求及限制.具体实现是,先保存中断向量表,然后在分配一块内存,调用DOS的EXEC功能执行被感染的COM文件.执行结束后,重写中断向量表以清除内存中的病毒,然后将内存偏移100H上的代码写入文件,文件长度为原文件长度,最后,在知晓病毒长度的情况下去掉文件尾的病毒代码,清除工作结束.这种技术可以对付任何一种文件型病毒,但对于COM文件却有一定的要求:即文件在执行过程中不可以修改代码段的内容,未被加密或压缩的文件一般均可满足此条件. 四使用调试器的EXEC功能更简单的方法是用DEBUG来实现,先用L命令装入一个文件,再用G命令运行,EXEC 功能结束后,返回寄存器与运行前完全一样,此时用W命令存盘,这时病毒便被清除了.(全过程只用了三条命令)第四章EXE病毒的清除一实现原理EXE文件是DOS系统最为常见且灵活的可执行文件,其应用十分广泛.但EXE文件的结构要比COM文件复杂得多.EXE文件由文件头(Header)和装入模块(Load Module)两大部分组成.文件头由格式化区(Format Area)和重定位表(Relocation Table)组成.装入模块为程序代码部分,从位移量100H字节开始.DOS系统在调用EXE文件时,先在内存块底部建立一个程序前缀段(PSP),再将装入模块读入内存指定区域(PSP上方),DS和ES初始化为PSP 段地址,CS,IP,SS,SP由文件头格式化区确定,并通过重定位参数调整.然后根据重定位项修改代码数据,最后将程序的控制权由CS:IP传递给目标程序. (如表2所示)对于EXE由于它必须首先获得程序的控制权,因此它必须对文件头进行修改.一般来说,只要恢复了正确的文件头,便可达到杀毒的目的.EXE文件被加载时,系统根据EXE文件头的CS:IP参数确定第一条执行语句,因此病毒只需将CS:IP地址指针修改,便可首先执行,事实上,大多数病毒仅仅只修改了文件头,而未修改原文件内容.这便为完整地恢复原程序代码提供了条件.从上面的分析可知,感染病毒的EXE文件尾部形成明显的层次,CS:IP指向病毒体,不管病毒采取什么样的措施,它最终必定会在内存中恢复宿主程序所有的真实参数,并且用一条长跳转指令返回原程序.这时,我们便可直接提取出正确的CS:IP和SS:SP参数指针,用它修改文件头后,再将外层病毒代码去掉,这便彻底地恢复了原EXE文件.问题在于如何找到EXE文件的正确入口.判断EXE文件的真正入口是十分复杂的,但对于基于DOS系统的病毒来说,其编写语种基本上是汇编语言,因此便具有一些独特的特点.经过大量分析看出,一般情况下,当EXE病毒执行到真正的文件开头时,其CS和DS均要改变,并且DS内容必定是PSP段地址,SS:SP指针被初始化,对于不修改重定位表的病毒来说,CS:IP指针应处于重定位区域内.于是,可以再设想出这样一种跟踪器,每执行一条指令,便判断上述条件是否满足,如果满足,则此时CS:IP处的代码便是原文件的影像,根据CPU各个寄存器的内容便可正确地恢复EXE文件头,以达到杀毒的目的.二实现方案同COM文件杀毒一样,这种理论上的跟踪器实际上是很难奏效的.因此,我们又要求助于我们的老朋友--EXEX功能.MS DOS的功能4B有两个重要的子功能:4B00为装入并执行,4B01为装入不执行(未公开的文档功能),4B00用于执行所有的可执行程序,4B01则用于DEBUG调试器中的装入功能.(关于4B01功能的具体参数见附录1).由于问题的关键在于如何找到原程序的第一条指令,也就是说在执行到原程序的第一条指令时发生中断,因此我们可以人为地将第一条指令改为中断指令.为了完成这种功能,只需用4B01功能来仿真4B00功能.具体是这样做的,当系统调用加载执行功能4B00时,先用功能4B01加载,并初试化所有参数,这时内存的影像应如表3所示.表3: EXE 染毒程序内存影像假定病毒的第一程序的内存影像应为PSP:100~CS:IP(病毒的第一条指令),将这部分区域全部用ASCII码CD填充.这样,原程序的每一条指令都变成了中断指令INT CD(不用INT 3断点中断是因为大部分病毒都具有破坏单步断点中断的功能),也就是说,无论从原程序的任何地址开始运行,所执行的第一条指令都是INT CD.这样,一旦病毒代码执行完毕,打算用长跳转指令返回原程序执行时,都会触发软中断INT CD,而通过INT CD的中断服务程序便可取得EXE文件头真正的初始化CS:IP和SS:SP指针.另外值得注意的是,修改后的INT 21必须是可递归的,因为有些病毒(如新世纪病毒)是通过第二次加载原程序来返回的,因此,内存填充要进行两次.4B01也被调用了两次.此方法的效率和准确度要远远高于用DEBUG等工具逐步跟踪分析的手工杀毒法.可以为各种染上已知或未知病毒的文件去除病毒外壳.与RCOPY等去壳程序不同的是,这种方法对EXE程序的恢复是全真的恢复,它并不改变原EXE文件的任何内容.它所恢复的EXE程序代码应与原EXE程序代码完全一样.另外,此法由于采用了剥壳还原法,因此还可以用来清除交叉感染的病毒,方法是从外到内逐层脱壳,最后彻底恢复最内层的宿主文件.第五章结论本文所论述的这种清除病毒的方法的实现原理是非常独特的.当然,文中所给出的实现方案并不能清除所有的计算机病毒,但它却给出了一种思想,即抛弃以前那种一个杀毒算法只能杀一个病毒,而是一个算法可以杀一类病毒.根据这种思想,笔者已用C语言和汇编语言编写出这个通用杀病毒程序,并且用大量的病毒对它进行了测试,效果良好.当然,病毒是五花八门的,因此一个统一的病毒对抗软件应接受广泛的考验.其具体的功效还需要多方面的验证,笔者也仅仅希望这种思想能够在反病毒领域发挥出积极的作用.参考文献1. 李向宇著<<计算机病毒概论>>IDG国际数据集团19902. Ray Dancan <<高水平MS DOS程序设计>>电子工业出版社1988Ray Dancan Advanced MS-DOS Programing Microsoft Press 19883 . Ray Dancan <<MS DOS百科全书>>电子工业出版社1990Ray Duncan the MS-DOS Encyclopedia Microsoft Press 1990附录:MS-DOS EXEC功能详解翻译人:William Long 于1996年译自:MS DOS百科全书(Ray Duncan: the MS-DOS Encyclopedia)MS-DOS系统的加载,即把磁盘上的COM及EXE文件装入内存并执行,可以被任何程序使用MS-DOS功能(功能4BH,加载执行)产生.DOS的命令解释程序使用EXEC装入它的外部命令,如CHKDSK,或其它应用程序.许多流行的商业软件,例如数据库和字处理,都使用EXEC执行辅助程序(例如拼写检查),或是装入的另一个副本,这就允许用户在不失去当前工作上下文时运行一个辅助程序或打入MS-DOS命令.当EXEC被一个程序(父进程)调用并加载另一个程序(子进程),父进程可以通过一串字符即环境块,命令行及两个文件控制块,来传输一定的信息给子进程.子进程同样继承了父进程的MSDOS标准设备及其它父进程打开的设备的句柄(除非打开的操作有"非继承性"的选择).任何操作都可被子进程的继承句柄执行,例如定位或文件输入输出,而且还影响着与父进程句柄联系着的文件指针.子进程也可装入另一程序,如此循环直至系统内存溢出.因为MSDOS并非一个多任务的操作系统,子进程直到运行结束才交出系统控制权,父进程此时被挂起,这种进程操作有时也叫做同步执行.当子进程中止,父进程得到控制权并可用另一个系统功能调用(INT 21H功能4DH)取回子进程的返回码并检查子进程的中止是否正常,或是一个重大的硬件错误,比如用户按了Ctrl-C.除了装入子进程外,EXEC还可以被用来装入由于用汇编或高级语言写成而不能包含在其库文件中的子程序或应用程序的覆盖文件,这种类型的覆盖文件不能单独运行,多数需要主程序的段内的"帮助"工作或数据.EXEC功能仅存在MSDOS 2.0版以上,在MSDOS 1.X版中,父进程可以用INT 21H的功能26H建立一个子进程的程序前缀段,但必须自己完成装载,重定位,执行代码的过程,而不是依靠操作系统的帮助.EXEC是怎样工作的当EXEC功能接到一个执行程序的请求时,它首先试图打开并定位指定的程序文件.如果文件没有找到,EXEC立刻失败并返回调用者一个错误码.如果文件存在,EXEC打开此文件,确定它的大小,并检查文件的首块.如果块的头两个字节是ASCII码MZ,文件便设定为一个EXE装入模式.程序代码段,数据段,堆栈段的大小可以从文件头获得.否则,整个文件便设定为一个决对装入影像(COM程序).实际的文件名后缀(COM或EXE)在这个测试中被忽略.此时,内存所需要装入程序的大小是知道的,假如有足够的空间装入程序,EXEC便在内存分配两个块:一个包括新程序的环境块,另一个包括程序的代码段,数据段和堆栈段.不同类型的程序实际分配的大小不同.COM程序得到系统中全部的空余内存(除非内存空间过早形成碎块),而分配给EXE程序的空间大小是由文件头的两个字段控制,MINALLOC 和MAXALLOC,它是由LINK设置的.EXEC接着将父进程的环境块拷入子进程的环境块,在子进程内存块的底部建立一个程序前缀段(PSP).并将命令行及缺省文件控制块拷入PSP.以前的终止地址(INT 22H),Ctrl-C(INT 23H)及严重错误(INT 24H)中断向量的目录存入新的PSP,终止地址向量被更新,以便子进程终止或失败时控制能够返回到父进程.接着子进程的实际代码和部分数据便由磁盘文件读到新PSP结构上方的程序内存块.如果子程序是一个EXE文件,文件头的重定位表常用于在程序里定位参考段以便反映出它实际的装入地址.最后,EXEC功能建立为程序的CPU寄存器和堆栈并将控制传给程序.COM文件的入口指针常是程序内存块中偏移100H(PSP后第一个字节).而EXE文件的入口地址由文件头指定,可以在程序中任何位置.当EXEC用于装入并执行一个覆盖文件而不是子程序时,它的操作会比上述更为简单.对于覆盖文件,EXEC并不试图分配内存或建立PSP及环境块,它只简单地将文件的内容装入调用文件所指定的地址,并执行一些必要的重定位(如果覆盖文件有一个EXE文件头).使用的段值也是由调用者提供.EXEX接着并不是将控制传给最新装入文件的代码,而是返回所产生的程序,请求程序负责在适当的位置调用覆盖.使用EXEC装入程序当一个程序装入并执行另一个程序时,它必须执行以下几步:1.确认有足够的空闲内存来装入子进程的代码,数据和堆栈.2.建立EXEC和子进程所需要的信息.3.调用MSDOS的EXEC功能运行子进程.4.恢复并测试子进程的结束及返回码.分配内存MSDOS典型地分配给被加载的COM或EXE文件所有可用的内存.一个不常见的例外是当一个由/CPARMAXALLOC开关联接或被EXEMOD修改的EXE程序会由它先前驻留的数据或代码分裂一个短小的程序块.所以,当一个程序要装入另一个程序之前,它必须释放所有它本身代码数据堆栈所不用的内存.释放多余的内存是调用MSDOS的重分配内存块功能(INT 21H,功能4AH).此时,ES寄存器置父进程的PSP段地址,BX寄存器置程序自身必须使用的内存块数,如预期的父进程是COM程序,且它减少它的内存分配数低于64K时,它必须移动它的堆栈到一个安全的空间.准备EXEC的参数当使用装入和执行一程序时,必须提供EXEC功能两条参数:1.子程序路径名的地址.2.参数块地址.参数块依次包括子程序所需信息的地址.程序名子程序的路径名必需是明确的,零结尾(ASCIIZ),规定文件名(没有非识别字符).如果没有包含路径,便在当前目录下寻找程序,如果无驱动器名,则使用默认驱动器.参数块参数块包括四个数据项地址:1. 环境块2. 命令行3. 二个缺省文件控制块(FCBs)在参数块中为环境块指针准备的空间只有两个字节,包括一个段地址.这是因为环境块总是排在段落上(它的地址总可以被16整除).值0000H表示子进程的环境应被毫不改变地继承.余下的三个地址全是双字节地址,是标准的Intel格式,一个低字的段偏移,一个高字的段地址.环境块一个环境块总是从一个边界段开始,包含一系列的以0结尾的字符串(ASCIIZ),形式如下:name = variable全部字符串的结尾以一个附加的0表示.如果在参数块中的环境块指针提供给一个EXEC的调用包含0,那么子进程只需简单地拷贝父进程的环境块.父进程能够提供一个不同或是增长一组字符串的段指针.另一方面,在MSDOS 3.0以后的版本里,EXEC使子程序的环境块具有完整的路径名.环境块最大为32字节.通过这种途径,这么大的信息也可被程序识别.最初的(或主控的)系统环境块属于系统接通或重新启动后的命令处理程序(通常是)所装入的将字符串PATH,SHELL,PROMPT和SET命令的结果写入系统的主环境块.前两个通常使用的是默认值.例如,一个MSDOS 3.2版的系统从C驱启动,在AUTOEXEC.BAT文件中无PATH命令,CONFIG.SYS文件中也无SHELL命令,则主环境块将下面两行字符串写入:PATH =COMSPEC = C: \为运行"外部"命令而寻找这些说明清单,同时也为了找到自身在磁盘上的可执行文件以便它能在必要的时候重新装入它的暂态部分.当PROMPT字串存在时(先前的PROMPT或SET PROMPT命令产生的结果),它来修订用户的提示显示.环境块中的其它字符串仅仅为了特殊程序提供信息,它不影响操作系统的操作.例如,Microsoft C 编译器和Microsoft Object 连接器在环境块中寻找INCLUDE,LIB和TMP 字符串,以确定头文件,库文件,临时文件的指定位置.图2给出了一个典型的环境块的十六进制显示图.命令行命令行是传给子进程的,它包括一字节指明余下命令行的长度,紧接着的ASCII字符串是以ASCII码回车(0DH)为结束的.回车码并不包含在长度值里.命令行可包括子进程可以检查到的所有开关,文件名,以及其它参数,用以影响程序的操作.命令行被拷贝到子进程PSP偏移80H处.当使用EXEC运行一个程序时,它的命令行包括除程序名或重定向参数外所有用户打下的命令.I/O的重定向是在内部处理的,它表明子进程继承了标准设备句柄的活动.其它程序使用EXEC来运行子进程必须自己做一些必要的重定向而且必须提供一个合适的命令行,以便子进程表现得如同被装入一样.确省的文件控制块EXEC参数块的二个确省的FCBs指向拷贝到子进程PSP的偏移5CH和6CH.当前只有极少数应用程序使用FCB作为文件和记录的I/O.这是因为FCBs不支持目录树结构.但有些程序检查确省的文件控制块作为分离前二个开关或其它命令行参数的快速的方法.然而,使它自己本身对子进程透明,父进程应该仿效那样把命令行前二个参数装入确省的文件控制块.这能使MSDOS的分析文件名功能(INT 21H,功能29H)能方便地使用.如果子进程不需要这二个确省的文件控制块,应用程序内存中的参数块中正确的地址会初始化指向二个空FCBs,这些空FCBs是由1字节0和11字节ASCII码空格(20H)组成.运行子进程当父进程构造完所必要的参数后,它就可以通过中断21H来调用EXEC,各寄存器设置如下:AH = 4BHAL = 00H(EXEC子功能,装入并执行程序)DS:DX = 程序路径名的段地址:偏移址ES:BX = 参数块的段地址:偏移址从以上软件中断返回后,父进程必须要测试一下进位标志,以此来检测子进程是否实际运行过.如果进位清楚,则成功装入并控制了子进程.如果进位置位,则EXEC功能失败,错误码返回在AX中,可检测原因.通常的原因是:指定文件没有找到文件找到,但没有足够的内存装入其它不常见的服务错误可以从整个系统感到其特征(如磁盘文件或内存中的MSDOS 被损坏),使用MSDOS 3.0以后的版本,可以通过调用INT 21H功能59(取扩展错误信息)来获得EXEC更详细的失败原因.总的来说,提供给EXEC参数块一个无效地址或参数块本身地址无效并不会引起EXEC 错误,但这将使子进程产生一些不可的后果.除非注明,月光博客文章均为原创,转载请以链接形式标明本文地址本文地址:/archives/456.html。
计算机病毒的预防与清除
课内 计胁,毒 泛
题的 算着甚会 应
之计 机计至导 用
一算 病算整致 ,
。机 毒机个大 计
病 的信计量 算
毒 产息算的 机
, 生系机存 病
是 、统系储 毒
计 蔓的统介 如
防治计算机病毒就像人类防止传染病一样, 堵塞计算机病毒传播渠道是防止计 算机病毒 传染的最有效方法。堵塞病毒传 播渠道的有 效措除
引言
1、计算机病毒的预防 2、计算机病毒的清除
林璇
高一(2)
算 机
延 ,
安 全
崩 溃
质 被
同 瘟
随 着
工清 ,。感疫 计
作除 如计染一 算
人入 何算、样 机
员侵 有机数危 技
致到 地病据害 术
研计 预毒丢着 的
究算 防严失计 发
的机 和重和算 展
重系 控地破机 和
大统 制威坏病 广
计 算 机 病 毒 的 预 防
计算机病毒的清除
消除计算机病毒一般有两种 方法:
1、人工消除法。指用实用工 具软件对系统 进行检测,消 除计算机病毒.
2、软件消除法。利用专门 的防病毒软件,对计算机病毒 进行检测和消除。常见的病毒 消除软件有:美国MCAFEE公 司推出的SCAN 和 CLEA N软 件;我国公安部研制的KILL 软件。
1、对公用软件和共享软件的使用要谨慎。
2、对新添的置的计算机系统要进行病毒检测
3、对所有不再需要写入数据的磁盘都应加写 保护。
4、系统数据经常做备份,检查、消毒后保 存备用。
5一旦发现有计算机遭受病毒感染,应立即隔 离,尽快消毒 。
6计算机网络上可执行文件的交换极易传播病 毒,应限制网上可执行文件的交换。
21 发现计算机病毒后,若无法消除的话,则彻底的清除方法是_.
答案:A
80计算机病毒是________。
A、寄生在计算机芯片上的一种细菌B、对人体有害的传染病毒C、一种免疫程序D、一种特殊的能够自我复制的计算机程序
答案:D
答案:A
68计算机病毒________。
A、不影响计算机的运行速度B、能造成计算机电子器件的永久性失效C、不影响计算机的运算结果D、影响程序的执行,破坏用户数据和程序
答案:D
72计算机病毒主要是通过________传播的。
A、微生物“病毒体”B、磁盘和网络C、人体D、电源
答案:B
76计算机病毒会造成计算机________的损坏。
21发现计算机病毒后,若无法消除的话,则彻底的清除方法是______。
A、用查毒软件处理B、删除磁盘文件C、用杀毒软件处理D、格式化磁盘
答案:D
22发现计算机病毒后,较为彻底的清除方法是______。
A、删除磁盘文件B、格式化磁盘C、用查毒软件处理D、用杀毒软件处理
答案:B
26杀毒软件能够________。
A、消除已感染的所有病毒B、发现并阻任何病毒的入侵C、杜绝病毒对计算机的侵害D、发现病毒入侵的某些迹象并及时清除或提醒操作者
答案:D
30计算机病毒是一种________。
A、幻觉B、程序C、生物体D、化学物质
答案:B
32计算机病毒主要是造成________的损坏。
A、磁盘B、磁盘驱动器C、磁盘和其中的程序和数据D、程序和数据
答案:D
34发现病毒后,最彻底的解决办法是________。
A、删除已感染的磁盘文件B、用杀毒软件处理C、删除所有磁盘文件D、格式化磁盘
答案:D
计算机病毒与反病毒技术 课后习题答案
注:12.19更新第三章第2题、第5题的感染机制答案《计算机病毒》复习思考题第一章计算机病毒概述1. 简述计算机病毒的定义和特征。
计算机病毒(Computer Virus),是一种人为制造的、能够进行自我复制的、具有对计算机资源进行破坏作用的一组程序或指令集合。
计算机病毒的可执行性(程序性)、传染性、非授权性、隐蔽性、潜伏性、可触发性、破坏性、攻击的主动性、针对性、衍生性、寄生性(依附性)、不可预见性、诱惑欺骗性、持久性。
2. 计算机病毒有哪些分类方法?根据每种分类方法,试举出一到两个病毒。
3. 为什么同一个病毒会有多个不同的名称?如何通过病毒的名称识别病毒的类型?国际上对病毒命名的一般惯例为“前缀+病毒名+后缀”,即三元组命名规则。
1、系统病毒系统病毒的前缀为:Win32、PE、Win95、W32、W95等。
2、蠕虫病毒蠕虫病毒的前缀是:Worm。
3、木马病毒、黑客病毒木马病毒其前缀是:Trojan,黑客病毒前缀名一般为Hack 。
4、脚本病毒脚本病毒的前缀是:Script。
5、宏病毒其实宏病毒是也是脚本病毒的一种,由于它的特殊性,因此在这里单独算成一类。
宏病毒的前缀是:Macro。
6、后门病毒后门病毒的前缀是:Backdoor。
7、病毒种植程序病毒后门病毒的前缀是:Dropper。
这类病毒的公有特性是运行时会从体内释放出一个或几个新的病毒到系统目录下,由释放出来的新病毒产生破坏。
8.破坏性程序病毒破坏性程序病毒的前缀是:Harm。
这类病毒的公有特性是本身具有好看的图标来诱惑用户点击,当用户点击这类病毒时,病毒便会直接对用户计算机产生破坏。
9.玩笑病毒玩笑病毒的前缀是:Joke。
10.捆绑机病毒捆绑机病毒的前缀是:Binder。
4. 简述计算机病毒产生的背景。
5. 计算机病毒有哪些传播途径?传播途径有两种,一种是通过网络传播,一种是通过硬件设备传播(软盘、U盘、光盘、硬盘、存储卡等)。
网络传播,又分为因特网传播和局域网传播两种。
4. 二级MSoffice培训讲义(计算机基础知识单选题考点与真题)
第一章计算机基础知识【考点1】计算机发展简史1946 年美国研制的ENIAC 是第一台通用电子计算机,用来帮助美国军方计算弹道轨迹,主要元件是电子管。
美籍匈牙利数学家冯·诺依曼(John von Neumann) 后来提出了两个重要改进:采用二进制、存储程序控制。
计算机发展的四个阶段(四代):电子管、晶体管、中小规模集成电路、大规模超大规模集成电路。
1.按电子计算机传统的分代方法,第一代至第四代计算机依次是____C____。
A)机械计算机,电子管计算机,晶体管计算机,集成电路计算机B)晶体管计算机,集成电路计算机,大规模集成电路计算机,光器件计算机C)电子管计算机,晶体管计算机,小、中规模集成电路计算机,大规模和超大规模集成电路计算机D)手摇机械计算机,电动机械计算机,电子管计算机,晶体管计算机2.关于世界上第一台电子计算机ENIAC的叙述中,错误的是____C____。
A)ENIAC是1946年在美国诞生的B)它主要采用电子管和继电器C)它是首次采用存储程序和程序控制自动工作的电子计算机D)研制它的主要目的是用来计算弹道3. 1946年首台电子数字计算机ENIAC问世后,冯·诺依曼(Von Neumann)在研制EDVAC计算机时,提出两个重要的改进,它们是____C____。
A)引入CPU和内存储器的概念B)采用机器语言和十六进制C)采用二进制和存储程序控制的概念D)采用ASCII编码系统4.计算机之所以能按人们的意图自动进行工作,最直接的原因是因为采用了____D____。
A)二进制B)高速电子元件C)程序设计语言D)存储程序控制【考点】计算机的应用计算机的用途:科学计算(数学方法的应用)、数据处理(如文字处理方面、数据库技术)、实时控制(用于现代工业生产)、计算机辅助、网络与通信、人工智能、数字娱乐和嵌入式系统。
计算机辅助设计(CAD)、计算机辅助制造(CAM)、计算机辅助教育(CAI)、计算机辅助技术(CAT)、计算机集成管理系统(CIMS)1.电子计算机的最早的应用领域是____B____。
小学信息技术四年级上册第18课《信息安全——计算机病毒及防治》教案
《信息安全——计算机病毒及防治》教案(一)小学信息技术四年级上册第18课年级:四年级上册学科:信息技术版本:清华版(2012)【教材分析】《信息安全——计算机病毒及防治》这一课程旨在提升小学生的信息安全意识和技能,为他们在日后的学习和生活中养成良好的网络行为习惯奠定基础。
教师在教授这一课程时,应注重理论与实践相结合,使学生在实践中学习,在学习中成长。
一、教学目标1. 知识目标:学生能理解什么是计算机病毒,了解计算机病毒的传播方式和危害。
2. 技能目标:学生能掌握基本的防病毒措施,如安装防病毒软件,不随意下载和打开未知文件等。
3. 情感目标:培养学生的网络安全意识,使他们意识到保护个人信息安全的重要性。
二、教学重难点:重点:计算机病毒的概念、危害和传播途径。
难点:如何查杀计算机病毒并进行有效的预防。
三、教学内容1. 计算机病毒的定义和特性2. 计算机病毒的传播方式3. 计算机病毒的危害4. 防治计算机病毒的基本方法四、教学方法1. 讲解法:教师通过PPT或教学软件,清晰、生动地讲解计算机病毒的相关知识。
2. 案例分析法:通过一些具体的病毒案例,让学生更直观地理解病毒的危害。
3. 实践操作法:教师引导学生在安全的环境下模拟操作,学习如何安装和使用防病毒软件。
4. 小组讨论法:讨论如何在日常生活中避免计算机病毒,提高学生的参与度和思考能力。
五、教学过程1. 引入新课:通过一个小故事或实际案例,引出计算机病毒的话题。
2. 讲解知识:详细解释计算机病毒的定义、特性、传播方式和危害。
3. 实践操作:学生在教师的指导下,学习如何使用防病毒软件,进行简单的病毒查杀操作。
4. 小组讨论:分组讨论如何在日常生活中避免计算机病毒,每组选出代表分享讨论结果。
5. 巩固练习:设计一些小问题或情境,让学生应用所学知识解决问题。
六、教学评价1. 过程评价:观察学生在实践操作和小组讨论中的表现,看他们是否掌握了防病毒的基本方法。
计算机病毒的概念
计算机病毒的概念计算机病毒是一种特殊的计算机程序,它能够复制自身并且在计算机网络中进行传播,从而破坏数据、干扰计算机操作,甚至危害网络安全。
一、计算机病毒的基本概念计算机病毒是利用计算机系统中的漏洞或者用户的无意识行为进行传播的恶意程序。
这些病毒可以自我复制,并在网络中进行传播,对计算机系统和数据安全构成威胁。
二、计算机病毒的特征1、自我复制:计算机病毒可以自我复制,并感染其他程序或文件。
2、隐蔽性:计算机病毒往往以看似正常的程序或文件形式出现,难以被用户发现。
3、潜伏性:计算机病毒可以在感染后潜伏一段时间,等待合适的时机进行发作。
4、破坏性:计算机病毒可以破坏数据、干扰计算机操作,甚至导致系统崩溃。
5、传染性:计算机病毒可以通过各种方式在网络中进行传播,并感染其他计算机。
三、计算机病毒的类型根据传播方式和破坏性,计算机病毒可分为蠕虫病毒、木马病毒、宏病毒、文件病毒、启动区病毒等。
其中,蠕虫病毒和木马病毒是较为常见的类型。
蠕虫病毒主要通过网络进行传播,破坏系统文件和数据,而木马病毒则隐藏在看似正常的程序中,通过欺骗用户进行传播。
四、计算机病毒的防范措施1、定期更新操作系统和应用程序,修复已知漏洞。
2、使用杀毒软件进行实时监控和定期扫描。
3、不下载未知来源的软件和打开未知邮件附件。
4、限制网络访问权限,避免不必要的网络连接。
5、提高用户安全意识,不轻信陌生人的信息。
计算机病毒是网络安全的重要威胁之一。
了解计算机病毒的概念、特征和类型,采取有效的防范措施,对于保护计算机系统和数据安全具有重要意义。
计算机病毒详细介绍计算机病毒标题:计算机病毒详细介绍计算机病毒是一种恶意软件,它能够复制自身并且在计算机网络中进行传播,从而破坏数据、干扰计算机操作,甚至危害网络安全。
对于计算机用户来说,了解计算机病毒的基本概念、特性、传播方式以及防御方法,是保护自己计算机和网络安全的重要一环。
一、计算机病毒的基本概念计算机病毒是一段特殊的程序代码,它能够利用计算机操作系统或者应用程序的漏洞,进行自我复制和传播。
信息安全技术基础试题
信息安全技术基础测试题一、单选题1.下面是关于计算机病毒的两种论断,经判断______.(1)计算机病毒也是一种程序,它在某些条件上激活,起干扰破坏作用,并能传染到其他程序中去;(2)计算机病毒只会破坏磁盘上的数据.A)只有(1)正确B)只有(2)正确C)(1)和(2)都正确D)(1)和(2)都不正确2.通常所说的“病毒”是指______。
A)细菌感染B)生物病毒感染C)被损坏的程序D)特制的具有破坏性的程序3.对于已感染了病毒的软盘,最彻底的清除病毒的方法是______。
A)用酒精将软盘消毒B)放在高压锅里煮C)将感染病毒的程序删除D)对软盘进行格式化4.计算机病毒造成的危害是______。
A)使磁盘发霉B)破坏计算机系统C)使计算机内存芯片损坏D)使计算机系统突然掉电5.计算机病毒的危害性表现在______。
A)能造成计算机器件永久性失效B)影响程序的执行,破坏用户数据与程序C)不影响计算机的运行速度D)不影响计算机的运算结果,不必采取措施6.下列有关计算机病毒分类的说法,______是正确的。
A)病毒分为十二类B)病毒分为操作系统型和文件型C)没有分类之说D)病毒分为外壳型和入侵型7.计算机病毒对于操作计算机的人,______。
A)只会感染,不会致病B)会感染致病C)不会感染D)会有厄运8.以下措施不能防止计算机病毒的是______。
A)软盘未写保护B)先用杀病毒软件将从别人机器上拷来的文件清查病毒C)不用来历不明的磁盘D)经常关注防病毒软件的版本升级情况,并尽量取得最高版本的防毒软件9.防病毒卡能够______。
A)杜绝病毒对计算机的侵害B)发现病毒入侵迹象并及时阻止或提醒用户C)自动消除己感染的所有病毒D)自动发现并阻止任何病毒的入侵10.计算机病毒主要是造成______损坏。
A)磁盘B)磁盘驱动器C)磁盘和其中的程序和数据D)程序和数据11.文件型病毒传染的对象主要是______。
A)DBF B)PRG C)COM和EXE D)C12.文件被感染上病毒之后,其基本特征是______。
计算机病毒防治课后答案参考
第二章一、填空:1、UltraEdit可以实现文字、Hex、ASCII的编辑;2、Doc文件的文件头信息是D0CF11E0,PowerPoint文件的文件头信息是D0CF11E0,Excel文件的文件头信息是D0CF11E0;3、单一影子模式仅为操作系统所在分区创建影像;4、影子系统分为单一影子模式和完全影子模式;5、对注册表修改前后进行对比可使用RegSnap工具软件;第三章典型计算机病毒剖析一、填空1、注册表一般Default、SAM、Security、Software、System5个文件组成。
2、注册表结构一般键、子键、分支、值项、默认值5个大类组成。
3、是否允许修改IE的主页设置的注册表表项是HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\Control Panel。
4、注册表中IE的主页设置项是“Home Page”=dword 000000015、打开注册表编辑器的命令是regedit。
6、网页脚本病毒的特点有病毒变种多、破坏力较大、感染能力强。
7、Word的模版文件是Normal.dot。
8、Office中宏使用的编程语言是VBA(Visual Basic for Application)。
9、宏可保存在当前工作表、word通用模版中。
10、蠕虫的两个特征是传染性和复制功能。
11、蠕虫病毒的攻击方式有随机探测方式、基于列表的随机探测方式、基于DNS 探测方式、基于路由的探测方式、蠕虫攻击模块。
12、windows32/Baby.worm病毒主要攻击服务器。
13、木马分为远程访问型木马、密码发送型木马、键盘记录型木马、毁坏型木马、FTP型木马。
14、木马程序自动启动的方式利用INI文件、注册表的先关程序启动,加入系统启动组,利用系统启动配置文件和与其他程序捆绑执行。
二、选择1、寄存在Office文档中,用VB语言编写的病毒程序属于( D )A、引导区型病毒 B文件型病毒C、混合型病毒D、宏病毒2、注册表备份文件的扩展名是( C )。
病毒查杀及预防
课程名称:病毒查杀及预防一:病毒含义计算机病毒:是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据、影响计算机使用,并能自我复制的一组计算机指令或者程序代码二:病毒特征传染性:病毒通过自身复制来感染正常文件,达到破坏电脑正常运行的目的,但是它的感染是有条件的,也就是病毒程序必须被执行之后它才具有传染性,才能感染其他文件。
破坏性:任何病毒侵入计算机后,都会或大或小地对计算机的正常使用造成一定的影响,轻者降低计算机的性能,占用系统资源,重者破坏数据导致系统崩溃,甚至损坏硬件隐藏性。
病毒程序一般都设计得非常小巧,当它附带在文件中或隐藏在磁盘上时,不易被人觉察,有些更是以隐藏文件的形式出现,不经过仔细地查看,一般用户是不会发现的。
潜伏性:一般病毒在感染文件后并不是立即发作,而是隐藏在系统中,在满足条件时才激活。
一般都是某个特定的日期,例如“黑色星期五”就是在每逢13号的星期五才会发作。
可触发性:病毒如果没有被激活,它就像其他没执行的程序一样,安静地呆在系统中,没传染性也不具有杀伤力,但是一旦遇到某个特定的文件,它就会被触发,具有传染性和破坏力,对系统产生破坏作用。
这些特定的触发条件一般都是病毒制造者设定的,它可能是时间、日期、文件类型或某些特定数据等。
不可预见性:病毒种类多种多样,病毒代码千差万别,而且新的病毒制作技术也不断涌现,因此,我们对于已知病毒可以检测、查杀,而对于新的病毒却没有未卜先知的能力,尽管这些新式病毒有某些病毒的共性,但是它采用的技术将更加复杂,更不可预见。
寄生性:病毒嵌入到载体中,依靠载体而生存,当载体被执行时,病毒程序也就被激活,然后进行复制和传播。
三:病毒分类1)按传染方式分为:引导型病毒、文件型病毒和混合型病毒。
文件型病毒一般只传染磁盘上的可执行文件(COM,EXE)。
在用户调用染毒的可执行文件时,病毒首先被运行,然后病毒驻留内存伺机传染其他文件或直接传染其他文件。
其特点是附着于正常程序文件,成为程序文件的一个外壳或部件。
计算机多选题
计算机多选题189. 计算机的特点是_A. 运算速度快(正确答案)B. 计算精度高(正确答案)C. 具有记忆和逻辑判断能力(正确答案)D. 可靠性高,通用性强(正确答案)190. 计算机的类型包括_A. 巨型机(正确答案)B. 小巨型机(正确答案)C. 主机(正确答案)D. 分机191. 计算机的主要应用在如下_个方面。
A. 科学计算(正确答案)B. 数据处理(正确答案)C. 过程控制(正确答案)D. 计算机辅助系统(正确答案)192. 将来计算机的发展趋势将表现在以下_个方面。
A. 多极化(正确答案)B. 网络化(正确答案)C. 多媒体(正确答案)D. 智能化(正确答案)193. 可能引发下一次计算机技术革命的技术主要包括_A. 纳米技术(正确答案)B. 光技术(正确答案)C. 量子技术(正确答案)D. 生物技术(正确答案)194. 未来的计算机发展方向是_A. 光计算机(正确答案)B. 生物计算机(正确答案)C. 分子计算机(正确答案)D. 量子计算机(正确答案)195. 信息技术主要包括以下_个方面。
A. 感测与识别技术(正确答案)B. 信息传递技术(正确答案)C. 信息处理与再生技术(正确答案)D. 信息施用技术(正确答案)196. 计算机在信息处理中的作用包括_A. 数据加工(正确答案)B. 多媒体技术(正确答案)C. 通信(正确答案)D. 智能化决策(正确答案)197. 国家信息基础设施NII计划由_组成。
A. 通信网络(正确答案)B. 通信设备(正确答案)D. 人(正确答案)198. “三金”工程包括_A. 金桥工程(正确答案)B. 金关工程(正确答案)C. 金卡工程(正确答案)D. 金税199. CPU由_组成A. 内存储器B. 控制器(正确答案)C. 运算器(正确答案)D. 寄存器组(正确答案)200. 下列叙述中,正确的叙述是A. 外存上的信息可直接进入CPU 被处理B. 磁盘必须进行格式化后才能使用(正确答案)C. Ctr1 键是起控制作用的,它一般与其他键同时按下才有用(正确答案)D. 断电时,RAM中保存信息全部丢失,ROM 中保存的信息不受影(正确答案) 201. 下列部件中,不能直接通过总线与CPU连接的是_A. 键盘(正确答案)B. 内存储器C. 硬盘(正确答案)D. 显示器(正确答案)202. 微型计算机的辅助存储器比主存储器_B. 存储可靠性高(正确答案)C. 读写速度快D. 价格便宜(正确答案)203. 常见的移动存储设备有_等。
