浅谈计算机病毒的防治.doc
《浅谈计算机病毒的防治.doc》由会员分享,可在线阅读,更多相关《浅谈计算机病毒的防治.doc(10页珍藏版)》请在沃文网上搜索。
1、浅谈计算机病毒的防治 04届计算机系计算机应用技术专业臧琨2007-6-6学校名称:汇佳职业学院院(系)名称:计算机系学号:1040808047论文题目:浅谈计算机病毒的防治学科、专业:计算机应用技术姓名:臧琨指导教师姓名:张亮汇佳职业学院计算机系评定委员会 2007年6月摘要本文介绍了当今网络世界的几种比较有代表性的病毒,以及病毒在各个领域的运用、传播方式、分类以及预防方法。文章开篇写的是以熊猫烧香为首的几大病毒在网络上肆虐横行,我简单的分析了这些病毒的作用以及危害。以下观点纯属个人看法,还请老师多多指导。关键词:计算机、网络、病毒、危害、防治引言(目前计算机病毒)1一、计算机病毒的内涵、类
2、型及特点1(1)熊猫烧香.1(2)MSN性感相册.2(3)威金.3(4)U盘寄生虫4(5)网银大盗II4二、计算机病毒的技术分析5(1)无线电方式.6(2)“固化”式方法.6(3)后门攻击方式.6(4)数据控制链侵入方式.6三、病毒的分类.61.按病毒感染的对象分.6(1)引导型病毒.6(2)文件型病毒.6(3)网络型病毒.6(4)复合型病毒.62.按病毒的破坏程度分.6(1)良性病毒.6(2)恶性病毒.7(3)极恶性病毒.7(4)灾难性病毒.7四、对计算机病毒攻击的防范的对策和方法.7(1)建立有效的计算机病毒防护体系.7(2)严把收硬件安全关.7(3)防治电磁辐射和电磁泄露.7(4)加强计
3、算机应急反应分队建设.7五、感谢及参考文献7浅谈计算机病毒的防治目前计算机病毒可以渗透到信息社会的各个领域,给计算机系统带来了巨大的破坏和潜在的威胁。为了确保信息的安全与畅通,因此,研究计算机病毒的防范措施已迫在眉睫。随着计算机在社会生活各个领域的广泛运用,计算机病毒攻击与防范技术也在不断拓展。据报道,世界各国遭受计算机病毒感染和攻击的事件数以亿计,严重地干扰了正常的人类社会生活,给计算机网络和系统带来了巨大的潜在威胁和破坏。与此同时,病毒技术在战争领域也曾广泛的运用,在海湾战争、科索沃战争、伊拉克战争、阿富汗战争中,双方都曾利用计算机病毒向敌方发起攻击,破坏对方的计算机网络和武器控制系统,达
4、到了一定的政治目的与军事目的。可以预见,随着计算机、网络运用的不断普及、深入,防范计算机病毒将越来越受到各国的高度重视。一、 计算机病毒的内涵、类型及特点计算机病毒是一组通过自身复制来感染其他软件的程序。当程序运行时,嵌入的病毒也随之运行并感染其他程序。一些病毒不带有恶意攻击性代码,但更多的病毒携带毒码,一旦被事先设定好的环境激发,即可感染和破坏。自上世纪80年代莫里斯编制的第一个“蠕虫”病毒程序至今,世界上已出现了多种不同类型的病毒。在最近几个月里,又产生了以下几种主要病毒:(1) 熊猫烧香(Worm.WhBoy.h)。 别名“武汉男生”,这是一个感染型的蠕虫病毒,它能感染系统中exe、co
5、m、pif、src、html、asp等文件,它还能中止大量的反病毒软件进程并且会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。病毒运行后,会把自己拷贝到C:WINDOWSSystem32Driversspoclsv.exe 。然后添加系统自启动项HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun svcshare - C:WINDOWSSystem32Driversspoclsv.exe 。病毒每隔1秒寻找桌
6、面窗口,并关闭窗口标题中含有以下字符的程序:QQKav、QQAV、防火墙、进程、VirusScan、网镖、杀毒、毒霸、瑞星、江民、黄山IE、超级兔子、优化大师、木马克星、木马清道夫、QQ病毒、注册表编辑器、系统配置实用程序、卡巴斯基反病毒、Symantec AntiVirus、Duba、esteem proces、绿鹰PC、密码防盗、噬菌体、木马辅助查找器、System Safety Monitor、Wrapped gift Killer、Winsock Expert、游戏木马检测大师、msctls_statusbar32、pjf(ustc)、IceSword ,并使用的键盘映射的方法关闭安全
7、软件IceSword ,中止系统中以下的进程: Mcshield.exe、VsTskMgr.exe、naPrdMgr.exe、UpdaterUI.exe、TBMon.exe、scan32.exe、Ravmond.exe、CCenter.exe、RavTask.exe、Rav.exe、Ravmon.exe、RavmonD.exe、RavStub.exe、KVXP.kxp、kvMonXP.kxp、KVCenter.kxp、KVSrvXP.exe、KRegEx.exe、UIHost.exe、TrojDie.kxp、FrogAgent.exe、Logo1_.exe、Logo_1.exe、Rundl13
8、2.exe ;病毒每隔18秒点击病毒作者指定的网页并用命令行检查系统中是否存在共享,共享存在的话就运行net share命令关闭admin$共享 ;每隔10秒下载病毒作者指定的文件并用命令行检查系统中是否存在共享,共享存在的话就运行net share命令关闭admin$共享 ;每隔6秒删除安全软件在注册表中的键值并修改以下值不显示隐藏文件 HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplor-erAdvancedFolderHiddenSHOWALL CheckedValue - 0x00 ,删除以下服务navapsvc、
9、wscsvc、KPfwSvc、SNDSrvc、ccProxy、ccEvtMgr、ccSetMgr、SPBBCSvc、Symantec Core LC、NPFMntor MskService、FireSvc ;病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部,并在扩展名为htm、html、 asp、php、jsp、aspx的文件中添加一网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的,但病毒不会感染以下文件夹名中的文件:WINDOW、Winnt、System Volume Information、Recycled、Windows
10、NT、WindowsUpdate、Windows Media Player、Outlook Express、Internet Explorer、NetMeeting、Common Files、ComPlus Applications、Messenger、InstallShield Installation Information、MSN、Microsoft Frontpage、Movie Maker、MSN Gamin Zone ;病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件使用户的系统备份文件丢失,无法恢复系统。“金猪报喜”是“熊猫烧香”的最新变种,但危害却在“
11、熊猫烧香”之上,除了一样感染EXE文件外,还能感染RAR跟ZIP等格式文件。中病毒后,会先检查客户机上有没有中熊猫烧香,如果有,则清理掉。图标也就是一个小动物,可能因为马上要过新年的原因使他选择了猪作为新图标。上图为“熊猫烧香”病毒及其变种“金猪报喜”病毒图标。下图为“熊猫烧香”制作者李俊及“金猪报喜”制作者薛庆被捕时的照片。(2) MSN性感相册(Worm/MSN.SendPhoto.a)。 这是一个蠕虫病毒,病毒运行后,将创建下列文件:%WinDir%photos.zip, 479382字节、%SystemDir%syshosts.dll, 22016字节;病毒还在注册表中添加下列启动项:
12、HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionShellServiceObjectDelayLoadsyshosts = 71b1b601-4599-40ff-a283-73fc3c7de863,已达到开机自启动的目的。其中syshosts.dll 文件会注入到当前所有进程中。该病毒运行时,会通过MSN即时聊天工具向MSN上的好友发送大小为479382 字节的photos.zip 病毒包,该压缩包里面包含名为photos album-2007-5-26.scr病毒文件,同时会随机向好友发送以下语句:its only my pho
13、tos!(它只是我的照片!)、Here are my private pictures for you(这是我给你的私人照片)、Here are my pictures from my vacation(这是我在休假时照的照片)、My friend took nice photos of me.you Should see em loL!(我的朋友给我照了漂亮的照片,你看看!)、Nice new photos of me and my friends and stuff and when i was young lol.(我和我朋友年轻时的新照片)、Nice new photos of me!
14、 :p(我的漂亮新照片!)、Check out my sexy boobs :D(接收我的性感照片)。病毒以此来引诱用户点击,当用户接收该ZIP压缩包后,如果双击运行里面的文件,就会成为一个新的病毒传播源。中毒电脑将会连接远程的IRC服务器,接收黑客远程控制,成为僵尸网络。(3) 威金(Worm.Viking)。 该病毒为Windows平台下集成可执行文件感染、网络感染、下载网络木马或其它病毒的复合型蠕虫病毒,病毒运行后将自身伪装成系统正常文件,以迷惑用户,通过修改注册表项使病毒开机时可以自动运行,同时病毒通过线程注入技术绕过防火墙的监视,连接到病毒作者指定的网站下载特定的木马或其它病毒,同时
15、病毒运行后枚举内网的所有可用共享,并尝试通过弱口令方式连接感染目标计算机。运行过程会感染用户机器上的可执行文件,造成用户机器运行速度变慢,破坏用户机器的可执行文件,给用户安全性构成危害。病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。病毒运行后将自身复制到Windows文件夹下,文件名为:%SystemRoot%rundl132.exe ;运行被感染的文件后,病毒将病毒体复制到以下文件:%SystemRoot%logo_1.exe ;同时病毒会在病毒文件夹下生成:病毒目录vdll.dll ;病毒从Z盘开始向前搜索所有可用分区中的exe文件,然后感染所有大
16、小27kb-10mb的可执行文件,感染完毕在被感染的文件夹中生成:_desktop.ini (文件属性:系统、隐藏。) ;病毒会尝试修改%SysRoot%system32driversetchosts文件;病毒通过添加如下注册表项实现病毒开机自动运行:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun load=C:WINNTrundl132.exe HKEY_CURR-ENT_USERSoftwareMicrosoftWindows NTCurrentVersionWindows load=C:WINNTrundl132.e
17、xe ;病毒运行时尝试查找窗体名为:RavMonClass的程序,查找到窗体后发送消息关闭该程序;枚举以下杀毒软件进程名,查找到后终止其进程:Ravmon.exe、Eghost.exe、Mailmon.exe、KAVPFW.EXE、IPARMOR.EXE、Ravmond.exe ;同时病毒尝试利用以下命令终止相关杀病毒软件:net stop Kingsoft AntiVirus Service ;发送ICMP探测数据Hello,World,判断网络状态,网络可用时,枚举内网所有共享主机,并尝试用弱口令连接IPC$、admin$等共享目录,连接成功后进行网络感染;感染用户机器上的exe文件,但不
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
10 积分
下载 | 加入VIP,下载更划算! |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 浅谈 计算机病毒 防治