检测电脑病毒的方法

病毒要进行传染,必然会留下痕迹。生物医学病毒如此,电脑病毒也是一样。检测电脑病毒,就要到病毒寄生场所去检查,发现异常情况,并进而验明“正身”,确认电脑病毒的存在。电脑病毒静态时存储于硬盘中,被激活时驻留在内存中,因此对电脑病毒的检测可以分为对硬盘的检测和对内存的检测。

一般对硬盘进行病毒检测时,要求内存中不带病毒,因为某些电脑病毒会向检测者报告假情况。例如“4096”病毒在内存中时,查看被它感染的文件,不会发现该文件的长度已发生变化,而当在内存中没有病毒时,才会发现文件长度已经增长了4096字节;又例如,“DIR2”病毒在内存中,用Debug程序查看被感染文件时,根本看不到“DIR2”病毒的代码,很多检测程序因此而漏过了被感染的文件;还有引导区型的“巴基斯坦智囊”病毒,当它活跃在内存中时,检查引导区就看不到病毒程序而只看到正常的引导扇区。因此,只有在要求确认某种病毒的类型和对其进行分析、研究时,才能在内存中带毒的情况下作检测工作。从原始的、未受病毒感染的DOS系统软盘启动,可以保证内存中不带病毒。启动必须是上电启动而不是按键盘上的“Alt+Ctrl+Del”三键的那种热启动,因为某些病毒可以通过截取键盘中断,将自己驻留在内存中。检测硬盘中的病毒,启动系统软盘的DOS版本号应该等于或高于硬盘内DOS系统的版本号。如果硬盘上使用了硬盘管理软件DM、ADM,硬盘压缩存储管理软件Stacker、DoubleSpace等,启动系统软盘时应把这些软件的驱动程序包括在软盘上,并把它们写入config.sys文件中,否则用系统软盘引导启动后,将不能访问硬盘上的所有分区,使躲藏在其中的病毒逃过检查。

检测硬盘中的病毒可分成检测引导区型病毒和检测文件型病毒。这两种检测的原理上相同,但由于病毒的存储方式不同,检测方法还是有差别的。主要是基于下列四种方法:比较被检测对象与原始备份的比较法;利用病毒特征代码串进行查找的搜索法;搜索病毒体内特定位置的特征字识别法;运用反汇编技术分析被检测对象,确证是否为病毒的分析法。

比较法

这是用原始备份与被检测的引导扇区或被检测的文件进行比较的方法,可以用打印的代码清单(比如Debug的D命令输出格式)进行比较,也可用程序来进行比较(如DOS的DISKCOMP、COMP或PCTOOLS等其它软件)。比较法不需要专用的查病毒程序,只要用常规DOS软件和PCTOOLS等工具软件就可以进行,而且还可以发现那些尚不能被现有的杀毒软件发现的计算机病毒。因为病毒传播得很快,新病毒层出不穷,而目前还没有能查出一切病毒的通用程序,或通过代码分析,可以判定某个程序中是否含有病毒的查毒程序,所以只有靠比较法和分析法,或这两种方法相结合来发现新病毒。 对硬盘的主引导区或对DOS的引导扇区作检查,用比较法能发现其中的程序源代码是否发生了变化。由于要进行比较,因此保留好原始备份是非常重要的。制作备份时必须在无电脑病毒的环境里进行,制作好的备份必须妥善保管,写好标签,贴好写保护。比较法的好处是简单、方便,不用专用软件;缺点是无法确认病毒的种类名称。另外,造成被检测程序与原始备份之间差别的原因尚需进一步验证,以查明是电脑病毒造成的,还是DOS数据被偶然原因,如突然停电、程序失控、恶意程序等破坏的。这些要用到以后讲的分析法,查看变化部分代码的性质,以此来确认是否存在病毒。

搜索法

这种方法主要是对每一种病毒含有的特定字符串进行扫描,如果在被检测对象内部发现了某一种特定字节串,就表明发现了该字节串所代表的病毒。国外称这种按搜索法工作的病毒扫描软件为“Scanner”。这种病毒扫描软件由两部分组成:一部分是病毒代码库,含有经过特别选定的各种电脑病毒的代码串;另一部分是利用该代码库进行扫描的扫描程序,病毒扫描程序能识别的电脑病毒的数目完全取决于病毒代码库内所含病毒种类的多少。病毒代码串的选择是非常重要的,短小的病毒代码只有一百多个字节,长的也只有10KB字节。一定要在仔细分析程序之后选出最具代表特性的,足以将该病毒区别于其它病毒和该病毒的其它变种的代码串。一般情况下,代码串是由连续若干个字节组成的,但是有些扫描软件采用的是可变长串,即在串中包含有一个到几个“模糊”字节。扫描软件遇到这种串时,只要除“模糊”字节之外的字串都能完好匹配,就也能够判别出病毒。另外,特征串还必须能将病毒与正常的非病毒程序区,不然就会出现“假报、误报”。

时间: 2024-12-22 14:12:07

检测电脑病毒的方法的相关文章

如何对硬盘进行病毒检测的四种方法

要进行传染,必然会留下痕迹.生物医学病毒如此,电脑病毒也是一样.检测电脑病毒,就要到病毒寄生场所去检查,发现异常情况,并进而验明"正身",确认电脑病毒的存在.电脑病毒静态时存储于硬盘中,被激活时驻留在内存中,因此对电脑病毒的检测可以分为对硬盘的检测和对内存的检测. 一般对硬盘进行病毒检测时,要求内存中不带病毒,因为某些电脑病毒会向检测者报告假情况.例如"4096"病毒在内存中时,查看被它感染的文件,不会发现该文件的长度已发生变化,而当在内存中没有病毒时,才会发现文件

修改注册表防电脑病毒方法

  电脑病毒如今很是猖獗,给我们的信息安全造成了很大影响,今天,w7之家小编给大家介绍一下通过修改注册表防电脑病毒的方法! 1.清理访问"网络邻居"后留下的字句信息 在HEKY_CURRENT_USERNetworkRecent下,删除下面的主键. 2.取消登陆时自动拨号 在 HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionNetworkRealModeNet 下修改右边窗口中的"autologon"为

网管经验:硬盘及内存检测查病毒绝招

病毒要进行传染,必然会留下痕迹.生物医学病毒如此,电脑病毒也是一样.检测电脑病毒,就要到病毒寄生场所去检查,发现异常情况,并进而验明"正身",确认电脑病毒的存在.电脑病毒静态时存储于硬盘中,被激活时驻留在内存中,因此对电脑病毒的检测可以分为对硬盘的检测和对内存的检测.一般对硬盘进行病毒检测时,要求内存中不带病毒,因为某些电脑病毒会向检测者报告假情况. 例如"4096"病毒在内存中时,查看被它感染的文件,不会发现该文件的长度已发生变化,而当在内存中没有病毒时,才会发现

Win7系统怎么进入PE彻底清除电脑病毒

  Win7系统怎么进入PE彻底清除电脑病毒?今天本文小编和大家分享Win7系统怎么进入PE彻底清除电脑病毒,运行win7 64位系统过程中最怕就是遇到木马病毒,这些讨厌的病毒会导致电脑瘫痪,无法正常使用.网上介绍清理病毒的方法有很多种,但是都比较复杂,而且有些顽固病毒不是那么好清除.那么有什么好的方法可以彻底清除电脑病毒呢?下面小编和大家分享就是进入PE彻底清除电脑病毒的方法,有需要的用户可一起来学习. 一.实现创作好U盘启动盘(在此运用的是口袋PE) 二.诀窍是: 1.把U盘插进win7系统

鲁大师如何在线检测电脑配置?

  鲁大师如何在线检测电脑配置? 鲁大师 鲁大师检测电脑配置的方法/步骤 首先,下载鲁大师软件,打开鲁大师界面之后点击[硬件体检] 点击硬件体检之后,鲁大师进行操作系统检测(注意如果提示清理优化中要求安装什么软件,不要安装点击忽略即可)

卡巴斯基检测内存驻留型病毒的方法

卡巴斯基反病毒软件(Kaspersky Antivirus),以前叫AntiViral Toolkit Pro(AVP),出于习惯和简单,这里一律称为AVP或KAV. 学习AVP的检测办法的意义一方面在于AVP的检测方法是经过理论验证和实践考验的科学合理的方法,另外DOS年代过来的朋友对于反病毒有过这样的经验:"机子感染病毒了?好,请用干净无毒的系统盘启动,然后全盘查杀.",我记得CIH横行那会,一个朋友让我帮他清除病毒,说病毒是国内某知名AV报的,启动该AV杀了一遍还有,而且该AV自

电脑感染病毒诊断方法

有很多的电脑用家,当听到『电脑病毒』时都闻毒而色变,其中有些或者真是曾身受其害,一起看看电脑感染病毒诊断方法. 1.按Ctrl+Shift+Delete键(同时按此三键),调出windows任务管理器查看系统运行的进程,找出不熟悉进程并记下其名称(这需要经验),如果这些进程是病毒的话,以便于后面的清除.暂时不要结束这些进程,因为有的病毒或非法的进程可能在此没法结束.点击性能查看CPU和内存的当前状态,如果CPU的利用率接近100%或内存的占用值居高不下,此时电脑中毒的可能性是95%. 2.查看w

电脑出现网络故障通过电脑管家检测并修复的方法

  电脑出现网络故障通过电脑管家检测并修复的方法.很多用户会在电脑中安装一些像电脑管家这样的系统防护软件,可以有效防护电脑系统,而且其中含有多种工具可以帮助我们解决电脑问题.比如电脑如果出现网络故障,那么可以通过电脑管家进行检测并修复网络问题.具体可以参考以下设置方法. 1.打开电脑管家,点击右下角的"工具箱"; 2.找到并打开里面的"网络优化"工具; 3.在流量监控中,可以检测每个软件使用流量的情况,并可以根据个人情况设置限制等; 4.在测试网速中,可以测试网络的

鲁大师2015怎么检测电脑是否有间谍软件

  什么是间谍软件? "电脑间谍"是潜伏在电脑里的各种病毒.流氓软件.流行木马等类似存在安全隐患的程序文件中. 通常"间谍"寄生在网上一些常见软件上,用户下载网络资源的时候,被一起下载到电脑.电脑一运行,用户在浏览网页.打开相关文件时,"间谍"们潜伏电脑后台开始作恶行动,轻者导致电脑资源被非法占用,运行速度缓慢;重者存于电脑里的机密文件会被窃取,企业或个人因此将受重创.由于电脑"间谍"具备隐藏性强.易扩散.破坏性大.顽固性强等