• 网络学院
  • 新手学堂
  • 操作系统
  • 网络技术
  • 软件应用
  • 办公软件
  • 编程技术
  • 网站架设
  • 数据库类
  • 平面设计
  • 多媒体类
  • 游戏资讯
  • 教学论文
  • 认证考试
卡巴斯基内存驻留型病毒检测方法
广告位
  站点:
  • 首 页
  • 最新软件
  • 最新文章
  • 国内软件
  • 国外软件
  • 汉化软件
  • 源码下载
  • 字体下载
卡巴斯基内存驻留型病毒检测方法
软件发布 卡巴斯基内存驻留型病毒检测方法
网络软件 系统工具 应用软件 联络聊天 图形图像 多媒体类 行业软件 游戏娱乐 编程开发 安全相关 教育教学 数码软件
热门软件: QQ 瑞星 pplive e话通 木马克星 千千静听 office2000 五笔字根 Photoshop 视频分割
返回首页 | 文章首页 | 新手学堂 | 卡巴斯基内存驻留型病毒检测方法

卡巴斯基内存驻留型病毒检测方法

 

添加时间: 2008-2-25 11:09:07  作者: 新手学堂  阅读次数:32   来源: http://www.d9soft.com

 

 

       

  卡巴斯基反病毒软件(Kaspersky Antivirus),以前叫AntiViral Toolkit Pro(AVP),出于习惯和简单,这里一律称为AVP或KAV。  

  学习AVP的检测办法的意义一方面在于AVP的检测方法是经过理论验证和实践考验的科学合理的方法,另外DOS年代过来的朋友对于反病毒有过这样的经验:“机子感染病毒了?好,请用干净无毒的系统盘启动,然后全盘查杀。”,我记得CIH横行那会,一个朋友让我帮他清除病毒,说病毒是国内某知名AV报的,启动该AV杀了一遍还有,而且该AV自己的监控报自己也感染了CIH,我听了后告诉他用干净的启动盘启动系统全盘查杀。虽然这是一个办法,但事实上反病毒软件为什么不直接做到可以内存检测并清除病毒呢。而这是完全可以做到的,对于内存检测/清除驻留型病毒的方法,就我所知最早AVP开始使用。   

   一、检测方法:  

  在AVP病毒库中,有几种特征记录,其中一种是内存特征,这是AVP用来检测查杀内存驻留型病毒的特征集,AVP对内存驻留的感染式病毒采用了一些单独的检测方法。   

  AVP通过在病毒库中记录的扫描方法和地址偏移来扫描内存中驻留的感染式病毒,从地址偏移开始进行逐字节匹配,当匹配到匹配字节的时候,即:Segm:Offset + byte offset=record:Byte,然后AVP开始计算由库记录指定长度的特征码,如果恰好匹配库中的记录的话,将显示对应的病毒消息,同时根据库的修复记录所指定的修复长度、和修复字节中的内容,进行内存修复,确保修复后,使得原病毒失去活性。  

   卡饭安软交流中心

   此记录结构包含的字段主要有:

   病毒名

   搜索方法:绝对地址扫描、专用模块...

   地址偏移: 段+偏移

   匹配字节

   特征长度

   特征

   专用处理过程:Obj_Link

   处理偏移地址

   处理字节长度:一般小于10

   修复字节   

  二、搜索方法:  

  有上面可以看出,AVP能否保证快速处理,一个关键因素是AVP的搜索方法,事实上,AVP内置了众多的搜索办法,这些办法适用于MSDOS、WIN9X、WINNT/2000/XP等系统。AVP对一个病毒的处理可以采用多种内存搜索办法,所不同的是哪种方法高效一些而已。   

  1、绝对地址:   

  AVP采用绝对地址的扫描办法来扫描一些病毒,扫描器从库记录中读出相应的地址记录,到内存中进行匹配,匹配上后,进行修复处理过程。   

  2、段扫描:   

  AVP从一个内存段,单字节循环递增,从开始扫描到段结束。   

  3、全部扫描:   

  AVP从内存地址0x00000000h开始,循环递增,进行全内存匹配的扫描方法。

  4、专用模块:  

  这是针对一些特定的“狡猾”病毒的方法。当AVP自己定义的正常扫描和检测办法无法正确识别的时候,采用一个专用的处理模块来检测清除该病毒,该模块编写完成后,编译为obj格式的文件,存储在AVP的库记录中。  

  卡饭安软交流中心

  5、中断跟踪:   

  这主要是AVP For DOS的扫描方法,通过对系统的中断INT21、INT13的来定位驻留内存的病毒代码,通过对这些指令附近的代码修改,使得病毒失去活性。

 

 

 

上下文章:

 

上一篇文章: 新人必看 开机自检BIOS语言详解 下一篇文章: NTFS与FAT32文件系统互相转换方法

相关文章:

  • 金山软件7.15毒报:脚本下载器下载远程病毒
  • 教你如何使用Procmail 过滤mail病毒
  • 以Procmail-Gateway过滤寄出信件病毒(一)
  • 以Procmail-Gateway过滤寄出信件病毒(二)
  • 以Procmail-Gateway过滤寄出信件病毒(三)

相关软件:

  • PC-Cillin 中国区病毒码升级工具 5.430.60
  • 光华反病毒离线累积升级包 V080725a
  • 北信源VRV 单机、网络客户端病毒库 89y
  • 瑞星QQ病毒专杀工具 3.6 版
  • 安铁诺防病毒软件 V2008 标准版
  • 卡巴斯基(AVP) 累计病毒库 (2008.07.13)

 

 

快速导航

  • 网络学院
  • 精品汇聚
  • 字体下载
  • 教程下载
  • ASP源码
  • PHP源码
  • Net源码
  • JSP 源码

文章分类分类导航

  • 新手学堂
  • 操作系统
  • 网络技术
  • 软件应用
  • 办公软件
  • 编程技术
  • 网站架设
  • 数据库类
  • 平面设计
  • 多媒体类
  • 游戏资讯
  • 教学论文
  • 认证考试

本类经典文章推荐

  • 键盘的F1到F12键 你究竟会用几个
  • Google Earth简体中文版即将出现
  • 端午节忠告:要警惕FLASH祝福文件里...
  • 不少人的疑问:什么是第三方软件漏...
  • 这里教你如何清理Windows的临时文...
  • 录入高手 输入法通用超级技巧
  • 为Outlook定制邮件重发功能
  • 硬盘分区时分出整数容量的空间
  • 充分利用 FTP分类账户设置经验谈
  • 保护隐私 去除留在电脑中的秘密

新手学堂阅读排行

  • 五笔字根学习手册—王码五笔简码、...
  • 五笔字根学习手册—98版五笔的汉字...
  • 看图带你认识电脑结构组成(菜鸟篇...
  • 在FAT32与NTFS之间轻松转换
  • 桌面背景随便任你设置
  • 攻略篇:电脑不启动故障诊治全攻略
  • 教你如何用 KuGoo(酷狗)下载音乐
  • 如何让(BT)下载不受内网限制
  • 百度高级搜索--网络资料任你查
  • 五笔字根学习手册—什么是五笔输入...

文章分类阅读总排行

  • 网络解惑:找回消失的本地连接
  • 韩服劲舞团音乐试听下载(一)
  • 如何打开注册表编辑器
  • 日服劲舞团歌曲试听下载
  • 《超级舞者》音乐试听-下载
  • 教你怎么把别人漂亮的QQ空间克隆一...
  • 五笔字根学习手册—王码五笔简码、...
  • 着手教你去优化XP系统
  • 全国计算机等级考试一级模拟试题01
  • 五笔字根学习手册—98版五笔的汉字...

广告位置

字母检索 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 回到顶部

关于我们 | 版权声明 | 免责条款 | 广告联系 | 软件发布 | 下载帮助 | 下载排行 | 网站地图 | 特别鸣谢 | 友情连接

copyright; 2005-2008 D9soft.com 第九软件网 版权所有