反病毒技术概述_第1页
反病毒技术概述_第2页
反病毒技术概述_第3页
反病毒技术概述_第4页
反病毒技术概述_第5页
已阅读5页,还剩32页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、反病毒技术概述瑞星信息安全技术培训反病毒技术反病毒技术剖析反病毒技术剖析反病毒技术概述病毒诊断技术反病毒引擎技术剖析瑞星信息安全技术培训反病毒技术概述反病毒技术概述Agenda反病毒技术概述瑞星信息安全技术培训反病毒技术概述反病毒技术概述病毒疫苗举例:“美丽莎”病毒修改Windows注册表项:HKEY_CURRENT_RSERSoftwareMicrosoftOffice,增加表项:Melissa并赋值为byKwyjibo瑞星信息安全技术培训反病毒技术概述反病毒技术概述反病毒技术剖析反病毒技术概述病毒诊断技术反病毒引擎技术剖析瑞星信息安全技术培训反病毒技术概述Agenda病毒诊断技术病毒诊断技

2、术计算机病毒比较法诊断原理计算机病毒校验法诊断原理计算机病毒扫描法诊断原理计算机病毒行为监测法诊断原理计算机病毒行为感染试验法诊断原理计算机病毒行为软件模拟法诊断原理计算机病毒分析法诊断的原理瑞星信息安全技术培训反病毒技术概述病毒诊断技术病毒诊断技术计算机病毒比较法瑞星信息安全技术培训反病毒技术概述病毒诊断技术病毒诊断技术计算机病毒比较法瑞星信息安全技术培训反病毒技术概述病毒诊断技术病毒诊断技术计算机病毒比较法瑞星信息安全技术培训反病毒技术概述病毒诊断技术病毒诊断技术计算机病毒比较法瑞星信息安全技术培训反病毒技术概述病毒诊断技术病毒诊断技术计算机病毒比较法瑞星信息安全技术培训反病毒技术概述病毒

3、诊断技术病毒诊断技术计算机病毒比较法诊断原理计算机病毒校验法诊断原理计算机病毒扫描法诊断原理计算机病毒行为监测法诊断原理计算机病毒行为感染试验法诊断原理计算机病毒行为软件模拟法诊断原理计算机病毒分析法诊断的原理瑞星信息安全技术培训反病毒技术概述病毒诊断技术病毒诊断技术计算机病毒扫描法瑞星信息安全技术培训反病毒技术概述病毒诊断技术扫描法是用每一种病毒体含有的特定字符串对被检测的对象进行扫描。如果在被检测对象内部发现了某一种特定字符串,就表明发现了该字符串所代表的病毒。特征代码扫描法特征字扫描法瑞星信息安全技术培训反病毒技术概述病毒诊断技术计算机病毒扫描法特征代码扫描法病毒扫描软件由两部分组成:一

4、部分是病毒代码库,含有经过特别选定的各种计算机病毒的代码串;另一部分是利用该代码库进行扫描的扫描程序。病毒诊断技术病毒诊断技术计算机病毒扫描法选择代码串的规则是:代表性避开数据区。尽量使特征代码长度简短区别于其它病毒及其变种将病毒与正常的非病毒程序区分开瑞星信息安全技术培训反病毒技术概述反病毒技术瑞星信息安全技术培训反病毒技术概述反病毒技术病毒诊断技术计算机病毒扫描法例如给定特征串:“E9 7C 00 10 ? 37 CB”“E9 7C 00 10 27 37 CB”“E9 7C 00 10 9C 37 CB”又例如:“E9 7C 37 CB”“E9 7C 00 37 CB”“E9 7C 00

5、 11 37 CB”“E9 7C 00 11 22 37 CB”“E9 7C 00 11 22 33 44 37 CB”(不匹配) 瑞星信息安全技术培训反病毒技术概述反病毒技术病毒诊断技术计算机病毒扫描法病毒诊断技术计算机病毒扫描法特征字扫描法速度更快、误报警更少,但仍然存在特征代码扫描法所具有的一些缺点。只需从病毒体内抽取很少几个关键的特征字组成特征字库。需要处理的字节很少,而又不必进行串匹配,加快了识别速度。瑞星信息安全技术培训反病毒技术概述反病毒技术病毒诊断技术行为监测法诊断原理检测的行为包括占用INT 13H修改DOS系统数据区的内存总量以COM和EXE文件做写入动作病毒程序与宿主程序

6、的切换瑞星信息安全技术培训反病毒技术概述反病毒技术病毒诊断技术行为感染试验法行为感染试验法感染实验是一种简单实用的检测病毒方法。当病毒检测工具不能发现病毒时,使用感染实验法。可以检测出病毒检测工具不认识的新病毒,摆脱对检测工具的依赖,检测可疑新病毒瑞星信息安全技术培训反病毒技术概述反病毒技术DEMO病毒诊断技术行为软件模拟法行为软件模拟法针对多太性病毒的检测与查杀虚拟软件法与特征代码法相结合瑞星信息安全技术培训反病毒技术概述反病毒技术病毒诊断技术计算机病毒分析法计算机病毒分析法确认磁盘引导区和程序中是否含有病毒确认病毒的类型和种类,判定是否是新病毒搞清楚病毒体的大致结构,提取特征识别用的字符串

7、或特征字详细分析病毒代码,为制定相应的反病毒措施制定方案 瑞星信息安全技术培训反病毒技术概述反病毒技术瑞星信息安全技术培训反病毒技术概述反病毒技术病毒诊断技术计算机病毒分析法反病毒技术剖析反病毒技术概述病毒诊断技术反病毒引擎技术剖析瑞星信息安全技术培训反病毒技术概述Agenda病毒诊断技术计算机病毒分析法反病毒软件的构成瑞星信息安全技术培训反病毒技术概述反病毒引擎技术应用程序包括各种平台的各种应用和监控程序对象管理程序引擎主控对象病毒库管理对象应用程序反病毒引擎查杀毒引擎复合文件拆分对象病毒库文件瑞星信息安全技术培训反病毒技术概述反病毒引擎技术引擎在反病毒软件中的位置瑞星信息安全技术培训反病毒

8、技术概述反病毒引擎技术对多种平台提供支持支持多种平台的反病毒引擎是引擎技术的发展方向,常见的有支持Dos、Windows、Linux for intel、Unix for intel、Freebsd for intel、Novell等多种平台以及在此基础上开发针对不同用户群的不同应用。DOS杀毒引擎宏病毒查杀引擎特征码匹配脚本病毒引擎、邮件、邮箱、压缩包拆分引擎、反病毒虚拟机运行特征匹配未知病毒行为判定技术和虚拟脱壳技术瑞星信息安全技术培训反病毒技术概述反病毒引擎技术引擎查杀毒技术的发展历程引擎体系架构的变迁模块化设计方式2001年面向对象设计方式,基于C+的设计思想增强了引擎的可靠性和易维护

9、性;2003年将com组件的设计思想引入了引擎设计中,实现了引擎的对象化和组建化,增强了引擎的易用性、扩展性、维护性和移植的方便性瑞星信息安全技术培训反病毒技术概述反病毒引擎技术反病毒引擎的体系架构瑞星信息安全技术培训反病毒技术概述反病毒引擎技术引擎的体系构架瑞星信息安全技术培训反病毒技术概述反病毒引擎技术反病毒引擎的技术特征引擎的邮件、邮箱、压缩包对象在引擎中统称为复合文件对象,在最新的引擎的复合文件对象中采取了虚拟文件系统技术及将复合文件对象看成一个文件系统(也可以理解为一个目录),采用这种方式可以便捷地对邮件、邮箱、压缩包进行管理,处理方式更加灵活。瑞星信息安全技术培训反病毒技术概述反病

10、毒引擎技术反病毒引擎的技术特征邮件、邮箱、压缩包拆分技术利用虚拟机对程序进行虚拟执行,通过返回结果判定文件是否被加壳。真实脱壳是对加壳算法进行分析后生成脱壳算法。瑞星信息安全技术培训反病毒技术概述反病毒引擎技术反病毒引擎的技术特征虚拟与真实相结合的脱壳技术利用智能代码分析技术(即基于对典型病毒的代码特征和执行流程进行分析,提取经典病毒的典型代码特征和逻辑特征并作为查杀病毒的特征串)可对木马程序提取指纹信息。通过指纹,引擎可以快速地排除正常文件。瑞星信息安全技术培训反病毒技术概述反病毒引擎技术反病毒引擎的技术特征木马指纹特征技术查杀病毒时在机器虚拟内存中模拟出一个“指令执行虚拟机”; 在虚拟机环境中虚拟执行(不会被实际执行)带毒文件; 在执行过程中,从虚拟机环境内截获文件数据,如果含有可疑的病毒代码,则杀毒后将其还原到文件中,从而实现对各类可执行文件内病毒的查杀。 采用这种方法可以对付加密型、变形型、程序自压缩文件内的病毒。瑞星信息安全技术培训反病毒技术概述反病毒引擎技术反病毒引擎的技术特征利用可执行引擎执行特征提取技术病毒更新换代,向多元化发展依赖网络进行传播攻击方式多样利用系统漏洞成为病毒有力的传

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论