计算机病毒防治-课件PPT.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《计算机病毒防治-课件PPT.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机病毒 防治 课件 PPT
- 资源描述:
-
1、1大家好大家好2u1 计算机病毒的定义计算机病毒的定义u2 计算机病毒的特点计算机病毒的特点u3 计算机病毒的分类计算机病毒的分类u4 计算机病毒的介绍计算机病毒的介绍u5 计算机病毒的对抗技术计算机病毒的对抗技术主要内容主要内容计算机病毒与对抗计算机病毒与对抗1.1.计算机病毒的定义计算机病毒的定义 1994年年2月月18日,我国正式颁布实施了日,我国正式颁布实施了中华人民共中华人民共和国计算机信息系统安全保护条例和国计算机信息系统安全保护条例,在,在条例条例第二十第二十八条中明确指出:八条中明确指出:“计算机病毒,是指编制或者在计算机计算机病毒,是指编制或者在计算机程序中插入的破坏计算机功
2、能或者毁坏数据,影响计算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用并能自我复制的一组计算机指令或者程序代码。使用并能自我复制的一组计算机指令或者程序代码。”此此定义具有法律效力和权威性。定义具有法律效力和权威性。 计算机病毒的定义从其产生发展至今逐渐有了质的变计算机病毒的定义从其产生发展至今逐渐有了质的变化,如今的病毒结合各类技术向多方面发展,基本上可以化,如今的病毒结合各类技术向多方面发展,基本上可以说只要对计算机系统、计算机网络有不良影响的行为都能说只要对计算机系统、计算机网络有不良影响的行为都能称得上是计算机病毒,简言之:称得上是计算机病毒,简言之:恶意代码就是计算机病毒恶
3、意代码就是计算机病毒。 广义上的计算机病毒还包括:蠕虫、木马、后门、流广义上的计算机病毒还包括:蠕虫、木马、后门、流氓软件、间谍软件、广告软件、黑客工具等。氓软件、间谍软件、广告软件、黑客工具等。计算机病毒的特点计算机病毒的特点 2.1 破坏性破坏性 2.2 隐蔽性隐蔽性 2.3 潜伏性潜伏性 2.4 传染性传染性 2.5 不可预见性不可预见性2.2.计算机病毒的特点计算机病毒的特点2.1 破坏性 任何病毒只要侵入系统,都会对系统及应用程序产生不同程度的影响。轻则显示一些画面,发出音乐,弹出一些无聊的窗口。重则破坏数据,删除文件,格式化磁盘,有的甚至对计算机硬件也有损坏。2.2 隐蔽性 病毒一
4、般是短小精悍的一段程序,通常潜入到正常程序或磁盘中,在没有防护的情况下,有些病毒是在悄无声息的进行着计算机的破坏或者自我复制,有些病毒还嵌入到正常的程序中,因此很难被发现。2.3 潜伏性 大部分病毒在感染系统之后不会马上发作,它可以长时间隐藏在系统之中,在满足其特定条件下才启动其破坏模块。2.2.计算机病毒的特点计算机病毒的特点2.4 传染性 对大多数计算机病毒,传染是它的一个重要特点。它用过修改别的程序,并把自身的副本包括进去,从而达到扩散的目的。病毒能将自身的代码强行传染到一切符合其传染条件的未感染的文件,而且还可以通过各种可能的渠道感染其他计算机。2.5 不可预见性 从病毒检测技术来看,
5、病毒还有不可预见性,不同种类病毒,其代码千差万别,有的正常的程序也使用了类似病毒的操作甚至借鉴了某些病毒的技术,甄别起来更是困难,再加上病毒的制作技术也在不断的提高,所以病毒对反病毒软件永远是超前的。2.2.计算机病毒的特点计算机病毒的特点1按其破坏性分类按其破坏性分类可分为:良性病毒和恶性病毒。可分为:良性病毒和恶性病毒。2按照病毒的功能进行分类按照病毒的功能进行分类可分为:感染性病毒、蠕虫、木马、可分为:感染性病毒、蠕虫、木马、Backdoor、VirusTools工工具等。具等。3按照病毒链接方式分类按照病毒链接方式分类可分为:源码型、嵌入型、操作系统型和外壳型病毒。可分为:源码型、嵌入
6、型、操作系统型和外壳型病毒。 4按寄生方式按寄生方式可分为:引导型病毒、文件型病毒以及集两种病毒特性于一体的可分为:引导型病毒、文件型病毒以及集两种病毒特性于一体的复合型病毒和宏病毒、网络病毒。复合型病毒和宏病毒、网络病毒。 5其他一些分类方式其他一些分类方式按照计算机病毒攻击的操作系统;按照计算机病毒激活的时间;按照计算机病毒攻击的操作系统;按照计算机病毒激活的时间;按计算机病毒攻击的机型。按计算机病毒攻击的机型。3 3 计算机病毒的分类计算机病毒的分类计算机病毒的工作机理计算机病毒的工作机理 1计算机病毒的结构计算机病毒的结构 计算机病毒在结构上有着共同性,一般由计算机病毒在结构上有着共同
7、性,一般由引导模块、引导模块、传染模块、表现(破坏)模块传染模块、表现(破坏)模块3部分组成。部分组成。 必须指出的是,必须指出的是,不是任何病毒都必须包含这不是任何病毒都必须包含这3个模块个模块。 2计算机病毒的工作机理计算机病毒的工作机理 因为计算机病毒的传染和发作需要使用一些系统函数因为计算机病毒的传染和发作需要使用一些系统函数及硬件,而后者往往在不同的平台上是各不相同的,因此及硬件,而后者往往在不同的平台上是各不相同的,因此大多数计算机病毒都是大多数计算机病毒都是针对某种处理器和操作系统针对某种处理器和操作系统编写的。编写的。 我根据病毒的寄生方式分类介绍病毒。我根据病毒的寄生方式分类
8、介绍病毒。4 4 计算机病毒的介绍计算机病毒的介绍常见的恶意代码(广义的病毒定义)常见的恶意代码(广义的病毒定义) 4 4 计算机病毒的介绍计算机病毒的介绍恶意代码分类示意图恶意代码分类示意图4.1 引导型病毒概述 引导区病毒就是专门感染磁盘引导扇区和硬盘主引导扇区的计算机病毒程序,如果被感染的磁盘被作为系统启动盘使用,则在启动系统时,病毒程序即被自动装入内存,从而是现行系统感染病毒。引导区病毒是一种将硬盘重新分区和格式化都不能清除掉的一种顽固病毒。例如,“大麻”病毒、“小球”病毒、“磁盘杀手”病毒。目前,在windows环境中,主引导区也成为部分病毒(Bootkit)实施“永驻”的位置之一
9、,只是实施起来比DOS系统更加复杂而已。4 4 计算机病毒的介绍计算机病毒的介绍引导型病毒的工作机理 引导扇区是硬盘或软盘的第一个扇区,是存放引导指令的地方,这些引导指令对于操作系统的装载起着十分重要的作用。一般来说,引导扇区在CPU的运行过程中最先获得对CPU的控制权,病毒一旦控制了引导扇区,也就意味着病毒控制了整个计算机系统。 引导型病毒程序会用自己的代码替换原始的引导扇区信息,并把这些信息转移到磁盘的其他扇区中。当系统需要访问这些引导数据信息时,病毒程序会将系统引导到存储这些引导信息的新扇区,从而使系统无法发觉引导信息的转移,增强了病毒自身的隐蔽性。4 4 计算机病毒的介绍计算机病毒的介
10、绍 磁盘磁盘硬盘硬盘引引导导区区病病毒毒感染感染引导指令引导指令引引导导区区引导指令引导指令4.2 文件型病毒概述 文件型病毒攻击的对象是可执行程序,病毒程序将自己附着或追加在后缀名为.exe或.com等的可执行文件上。当感染了该类病毒的可执行文件运行时,病毒程序将在系统中进行它的破坏行动。同时,它将驻留在内存中,试图感染其他文件。当该类病毒完成了它的工作之后,其宿主程序才得到运行,使一切看起来很正常。 4 4 计算机病毒的介绍计算机病毒的介绍文件型病毒的工作机理 当今,绝大多数的文件型病毒都属于Win32 PE病毒,我来介绍一下Win32 PE病毒的原理。一般来说,病毒往往先于一般来说,病毒
11、往往先于HOSTHOST程序获得控制权。运行程序获得控制权。运行Win32Win32病毒的一般流病毒的一般流程示意如下:程示意如下:用户点击或系统自动运行用户点击或系统自动运行HOSTHOST程序;程序;装载装载HOSTHOST程序到内存;程序到内存;通过通过PEPE文件中的文件中的AddressOfEntryPoint+ImageBaseAddressOfEntryPoint+ImageBase,定位第一条语句的位,定位第一条语句的位置置( (程序入口程序入口) );从第一条语句开始执行从第一条语句开始执行( (这时执行的其实是病毒代码这时执行的其实是病毒代码) );病毒主体代码执行完毕,将
12、控制权交给病毒主体代码执行完毕,将控制权交给HOSTHOST程序原来的入口代码;程序原来的入口代码;HOSTHOST程序继续执行。程序继续执行。4 4 计算机病毒的介绍计算机病毒的介绍文件型病毒的种类覆盖型文件病毒 依附性文件病毒 伴随型文件病毒 4 4 计算机病毒的介绍计算机病毒的介绍病毒病毒前前依依附附后后依依附附ABC.EXE伪伪ABC.EXE伪伪ABC.EXEVirus.exe捆绑型文件病毒 ABC.exe 感染感染infected.exeVirus.COM4.3 4.3 混合病毒混合病毒 混合型病毒是指那些既可以对引导区进行感染也可以对文件进行感染的病毒。这样的病毒通常都具有复杂的算
13、法,它们使用非常规的办法侵入电脑,用时使用了加密和变形技术,所以这类病毒清除的难度更大。具体的技术我在后面部门简述。4 4 计算机病毒的介绍计算机病毒的介绍4.4 4.4 网络病毒网络病毒 网络病毒是指通过计算机网络传播或感染网络中和网络上计算机文件的病毒。它不再只是靠移动式存储载体,而是网络通道。这种病毒的传染力更大,破坏力更强。例如蠕虫病毒和木马病毒等。 随着互联网和无线互联网日趋完善,病毒的技术和攻击目的也更加多样,好多病毒的功能越来越多元化,集成化,智能化。4 4 计算机病毒的介绍计算机病毒的介绍4.4.1 特洛伊木马 (1)木马病毒概述 “特洛伊木马”的英文名称为Trojan Hor
14、se(其名称取自希腊神话的特洛伊木马记),是指表面看上去对人们有用或有趣,但实际上却有害的东西,并且它的破坏性是隐蔽的。 计算机中的木马是一种基于远程控制的黑客工具,采用客户机/服务器(c/s)工作模式。它通常包含控制端和被控制端两部分。被控制端的木马程序一旦植入受害者的计算机(简称宿主)中,操纵者就可以在控制端实时监视该用户的一切操作,有的放矢地窃取重要文件和信息,甚至还能远程操控受害计算机对其他计算机发动攻击。木马的控制端和被控制端通过网络进行交互。4 4 计算机病毒的介绍计算机病毒的介绍(2)木马的特点 木马具有隐蔽性和非授权性的特点。 所谓隐蔽性,是指木马的设计者为了防止木马被发现,会
15、采用多种手段隐藏木马。这样,被控制端即使发现感染了木马,也不能确定其准确的位置。 所谓非授权性,是指一旦控制端与被控制端连接后,控制端将享有被控制端的大部分操作权限,包括修改文件、修改注册表、控制鼠标、键盘等,这些权力并不是被控制端赋予的,而是通过木马程序窃取的。 4 4 计算机病毒的介绍计算机病毒的介绍(3 3)木马的工作过程)木马的工作过程 木马木马对网络主机的入侵过程对网络主机的入侵过程,可大致分为,可大致分为6 6个步骤个步骤。n 配置木马(制造者)配置木马(制造者)n 传播木马(制造者上传,用户下载)传播木马(制造者上传,用户下载)n 运行木马(用户运行)运行木马(用户运行)n 信息
16、泄露(病毒程序)信息泄露(病毒程序)n 连接建立(病毒程序)连接建立(病毒程序)n 远程控制(病毒程序)远程控制(病毒程序) 4 4 计算机病毒的介绍计算机病毒的介绍(4)木马的种类n 密码发送型木马n 键盘记录型木马n 破坏型木马n DOS型木马(这个而是拒绝服务攻击的DOS)n FTP型木马4 4 计算机病毒的介绍计算机病毒的介绍4.4.2 蠕虫病毒 (1)蠕虫的定义 蠕虫病毒和普通病毒有着很大的区别。普通病毒主要是感染文件和引导区,而蠕虫则是一种通过网络进行传播的恶性代码。它具有普通病毒的一些共性,例如传播性、隐蔽性、破坏性等;同时也具有一些自己的特征,例如不利用文件寄生、可对网络造成拒
17、绝服务、与黑客技术相结合等。蠕虫的传染目标是网络内的所有计算机。在破坏性上,蠕虫病毒也不是普通病毒所能比的,网络的发展使得蠕虫可以在短短的时间内蔓延到整个网络,造成网络瘫痪。4 4 计算机病毒的介绍计算机病毒的介绍4 4 计算机病毒的介绍计算机病毒的介绍蠕虫病毒与一般病毒的区别蠕虫病毒与一般病毒的区别普普 通通 病病 毒毒蠕蠕 虫虫 病病 毒毒存在形式存在形式寄存文件寄存文件独立程序独立程序传染机制传染机制宿主程序运行宿主程序运行主动攻击主动攻击传染目标传染目标本地文件本地文件网络计算机网络计算机(2)蠕虫的分类n 根据使用者情况的不同,可将蠕虫病毒分为两类,即面向企业用户的蠕虫病毒和面向个人
18、用户的蠕虫病毒。面向企业用户的蠕虫病毒利用系统漏洞,主动进行攻击,可以对整个网络造成瘫痪性的后果,以“红色代码”、“尼姆达”、“SQL蠕虫王”为代表;面向个人用户的蠕虫病毒通过网络(主要是电子邮件、恶意网页形式等)迅速传播,以“爱虫”、“求职信”蠕虫为代表。 按其传播和攻击特征,可将蠕虫病毒分为3类,即漏洞蠕虫、邮件蠕虫和传统蠕虫病毒。4 4 计算机病毒的介绍计算机病毒的介绍(3)蠕虫的传播 蠕虫程序的一般传播过程如下: (1)扫描。由蠕虫的扫描功能模块负责收集目标主机的信息,寻找可利用的漏洞或弱点。当程序向某个主机发送探测漏洞的信息并收到成功的反馈信息后,就得到一个可传播的对象。扫描采用的技
展开阅读全文