• 网络学院
  • IT资讯
  • 操作系统
  • 网络技术
  • 软件应用
  • 办公软件
  • 编程技术
  • 网站架设
  • 数据库类
  • 平面设计
  • 多媒体类
  • 游戏资讯
  • 教学论文
  • 认证考试
卡巴斯基内存驻留型病毒检测方法
  站点:
  • 首 页
  • 最新软件
  • 文章教程
  • 国内软件
  • 国外软件
  • 绿色软件
  • 源码下载
  • 字体下载
卡巴斯基内存驻留型病毒检测方法
软件发布 卡巴斯基内存驻留型病毒检测方法
网络软件 系统工具 应用软件 联络聊天 图形图像 多媒体类 行业软件 游戏娱乐 编程开发 安全相关 教育教学 数码软件 绿软下载
热门软件: QQ 瑞星 pplive e话通 木马克星 千千静听 office2000 五笔字根 Photoshop 视频分割
返回文章教程首页 >> IT资讯 >> 新手学堂 >> 卡巴斯基内存驻留型病毒检测方法

卡巴斯基内存驻留型病毒检测方法

添加时间: 2008-2-25 11:09:07  作者: 新手学堂  阅读次数:40   来源: http://www.d9soft.com

       

  卡巴斯基反病毒软件(Kaspersky Antivirus),以前叫AntiViral Toolkit Pro(AVP),出于习惯和简单,这里一律称为AVP或KAV。  

  学习AVP的检测办法的意义一方面在于AVP的检测方法是经过理论验证和实践考验的科学合理的方法,另外DOS年代过来的朋友对于反病毒有过这样的经验:“机子感染病毒了?好,请用干净无毒的系统盘启动,然后全盘查杀。”,我记得CIH横行那会,一个朋友让我帮他清除病毒,说病毒是国内某知名AV报的,启动该AV杀了一遍还有,而且该AV自己的监控报自己也感染了CIH,我听了后告诉他用干净的启动盘启动系统全盘查杀。虽然这是一个办法,但事实上反病毒软件为什么不直接做到可以内存检测并清除病毒呢。而这是完全可以做到的,对于内存检测/清除驻留型病毒的方法,就我所知最早AVP开始使用。   

   一、检测方法:  

  在AVP病毒库中,有几种特征记录,其中一种是内存特征,这是AVP用来检测查杀内存驻留型病毒的特征集,AVP对内存驻留的感染式病毒采用了一些单独的检测方法。   

  AVP通过在病毒库中记录的扫描方法和地址偏移来扫描内存中驻留的感染式病毒,从地址偏移开始进行逐字节匹配,当匹配到匹配字节的时候,即:Segm:Offset + byte offset=record:Byte,然后AVP开始计算由库记录指定长度的特征码,如果恰好匹配库中的记录的话,将显示对应的病毒消息,同时根据库的修复记录所指定的修复长度、和修复字节中的内容,进行内存修复,确保修复后,使得原病毒失去活性。  

   卡饭安软交流中心

   此记录结构包含的字段主要有:

   病毒名

   搜索方法:绝对地址扫描、专用模块...

   地址偏移: 段+偏移

   匹配字节

   特征长度

   特征

   专用处理过程:Obj_Link

   处理偏移地址

   处理字节长度:一般小于10

   修复字节   

  二、搜索方法:  

  有上面可以看出,AVP能否保证快速处理,一个关键因素是AVP的搜索方法,事实上,AVP内置了众多的搜索办法,这些办法适用于MSDOS、WIN9X、WINNT/2000/XP等系统。AVP对一个病毒的处理可以采用多种内存搜索办法,所不同的是哪种方法高效一些而已。   

  1、绝对地址:   

  AVP采用绝对地址的扫描办法来扫描一些病毒,扫描器从库记录中读出相应的地址记录,到内存中进行匹配,匹配上后,进行修复处理过程。   

  2、段扫描:   

  AVP从一个内存段,单字节循环递增,从开始扫描到段结束。   

  3、全部扫描:   

  AVP从内存地址0x00000000h开始,循环递增,进行全内存匹配的扫描方法。

  4、专用模块:  

  这是针对一些特定的“狡猾”病毒的方法。当AVP自己定义的正常扫描和检测办法无法正确识别的时候,采用一个专用的处理模块来检测清除该病毒,该模块编写完成后,编译为obj格式的文件,存储在AVP的库记录中。  

  卡饭安软交流中心

  5、中断跟踪:   

  这主要是AVP For DOS的扫描方法,通过对系统的中断INT21、INT13的来定位驻留内存的病毒代码,通过对这些指令附近的代码修改,使得病毒失去活性。

 

上下文章:

 

上一篇文章: 新人必看 开机自检BIOS语言详解 下一篇文章: NTFS与FAT32文件系统互相转换方法

相关文章:

  • 08年最大蠕虫病毒扫荡波令数十万电脑网络崩溃
  • 卡巴斯基实验室发布手机版产品
  • 针对微软Server安全漏洞 蠕虫病毒开始流行
  • 病毒借"防黑屏补丁"疯狂散播
  • Windows 7 DWM节省内存可达50%

相关软件:

  • Avira AntiVir 病毒库 7.01.00.30
  • 费尔托斯特安全病毒库 8.207.24477(2008.11.04.09:05)
  • 光华反病毒离线累积升级包 081104a
  • avast! 病毒库 4.x VPS 081030-0
  • AVG IAVI /1753 病毒库
  • Norton AntiVirus 诺顿病毒库 v5i32.exe 2008.10.24

 

快速导航

  • 网络学院
  • 精品汇聚
  • 字体下载
  • 教程下载
  • ASP源码
  • PHP源码
  • Net源码
  • JSP 源码

IT资讯分类导航

  • 业界快讯
  • 新手学堂
  • 安全快讯

本类经典文章推荐

  • 百付宝正式上线 注册会员便可邀请...
  • 教你不用软件截屏的小技巧4条
  • 找回系统完璧之身 你还再用光盘吗
  • 重装系统后 如何让电脑更快?
  • 菜鸟使用电脑时最忌讳的十八个动作
  • 免费接收天气预报短信的两种方法
  • PPS力推影音频道 用户群全网覆盖
  • 轻松搞定域名注册细节,避免损失
  • Google地图上不能看到五十个地点
  • 病毒猖獗,怎么打开电脑文件会较安...

新手学堂阅读排行

  • 五笔字根学习手册—王码五笔简码、...
  • 五笔字根学习手册—98版五笔的汉字...
  • 看图带你认识电脑结构组成(菜鸟篇...
  • 在FAT32与NTFS之间轻松转换
  • 五笔字根学习手册—什么是五笔输入...
  • 教你如何用 KuGoo(酷狗)下载音乐
  • 桌面背景随便任你设置
  • 攻略篇:电脑不启动故障诊治全攻略
  • 如何让(BT)下载不受内网限制
  • 百度高级搜索--网络资料任你查

IT资讯阅读总排行

  • 五笔字根学习手册—王码五笔简码、...
  • 五笔字根学习手册—98版五笔的汉字...
  • 看图带你认识电脑结构组成(菜鸟篇...
  • 在FAT32与NTFS之间轻松转换
  • 五笔字根学习手册—什么是五笔输入...
  • 教你如何用 KuGoo(酷狗)下载音乐
  • 桌面背景随便任你设置
  • 攻略篇:电脑不启动故障诊治全攻略
  • 如何让(BT)下载不受内网限制
  • 百度高级搜索--网络资料任你查

广告位置

字母检索 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 回到顶部

关于我们 | 版权声明 | 免责条款 | 广告联系 | 软件发布 | 下载帮助 | 下载排行 | 网站地图 | 特别鸣谢 | 友情连接

copyright; 2005-2008 D9soft.com 第九软件网 版权所有