ПОЛИМОРФНЫЕ ВИРУСЫ > Полезные советы
Тысяча полезных мелочей    

ПОЛИМОРФНЫЕ ВИРУСЫ

ПОЛИМОРФНЫЕ ВИРУСЫ

Долженков А.А. Грачева Е.В. Статья в формате PDF 254 KB

Полиморфизм - высококлассная техника, позволяющая вирусу быть незамеченным по стандартной сигнатуре. Все полиморфные вирусы снабжаются расшифровщиком кода, который по определенному принципу преобразует переданный ему код, вызывая при этом стандартные функции и процедуры операционной системы. Сами методы шифрования могут быть разными, но, как правило, каждая операция имеет свою зеркальную пару. В ассемблере это реализуется очень просто, и таких пар может быть очень много - ADD/SUB, ROL/ROR и т.п. Немаловажной особенностью полиморфного вируса является то, что вирус содержит операнды, функции и процедуры, которые служат лишь для запутывания кода.

Выделяют несколько уровней полиморфизма, используемых в вирусе:

- самые простые олигоморфные вирусы. Они используют постоянные значения для своих расшифровщиков, поэтому легко определяются антивирусами;

- вирусы, имеющие одну или две постоянные инструкции, которые используются в расшифровщиках;

- вирусы, использующие в своем коде комaнды-мусор. Это в своем роде ловушка от детектирования, помогает запутать собственный код. Но такой вирус может быть засечен с помощью предварительного отсеивания мусора антивирусом;

- использование взаимозаменяемых инструкций с перемешиванием в коде без дополнительного изменения алгоритма расшифровки, помогает полностью запутать антивирус;

- неизлечимый уровень. Существуют вирусы, которые состоят из программных единиц - частей. Они постоянно меняются в теле и перемещают свои подпрограммы. Хаpaктерной особенностью такой заразы являются пятна. При этом в различные места файла записываются несколько блоков кода, что обуславливает название метода. Такие пятна в целом образуют полиморфный расшифровщик, который работает с кодом в конце файла. Для реализации метода даже не нужно использовать комaнды-мусор, подобрать сигнатуру будет все равно невозможно.

Полиморфизм стал весьма распространенным лишь благодаря расшифровщику. Удобно то, что один файл может работать со многими вирусами. Этим и пользуются вирусописатели, используя чужой модуль. В полиморфы нередко встраивают код, который выполняется в зависимости от определенной ситуации. Например, при детектировании вируса он может вызвать процедуру самоуничтожения. Как самого себя (частичная или полная безвозвратная модификация кода), так и системы (массовое заражение системных файлов без возможности восстановления). Это очень осложняет поиск антивируса от полиморфного вируса, до антивирусной лаборатории вирус доходит уже в нерабочем состоянии.

Первый полиморфный вирус появился в 1990 году и назывался Chameleon. Он вписывал свой код в конец COM-файлов, а также использовал два алгоритма шифрования. Первый шифрует тело по таймеру в зависимости от значения заданного ключа. Второй использует динамическое шифрование и при этом активно мешает трассировки вируса. Он не был опасен, хотя содержал в коде ряд ошибок, из-за которых генератор не мог расшифровать тело вируса. При этом исполняемый файл переставал функционировать. После длительного простоя системы Phantom выводил на экран видеоизображение с надписью. Она гласила, что компьютер находится под наблюдением опасного вируса.

Параллельно вирусам появлялись и полиморфик-генераторы, одним из которых был MtE, открывший целые вирусные семейства. Он уже использовал зеркальные функции, чем затруднял своё детектирование. Теперь вирусологу не нужно было писать свой дешифратор, а лишь воспользоваться MtE. MtE-вирус был перехвачен антивирусной лабораторией, поэтому быстрый выход защиты от первого серьёзного полиморфного вируса защитил множество рабочих станций от заразы.

Другое семейство вирусов Daemaen записывает себя в COM, EXE и SYS файлы. С виду эти вирусы выглядят вполне безопасно, но на самом деле происходит запись в MBR винчестера и в boot-сектора дискет, а тело заразы хранится в последних секторах.



УЧЕНИЕ В.И. ВЕРНАДСКОГО И ЗДОРОВЬЕ НАСЕЛЕНИЯ

УЧЕНИЕ В.И. ВЕРНАДСКОГО И ЗДОРОВЬЕ НАСЕЛЕНИЯ Статья в формате PDF 89 KB...

29 06 2026 5:10:58

ПРОБЛЕМЫ РЕГУЛИРОВАНИЯ ГАЗОВОЙ ОТРАСЛИ В РОССИИ

ПРОБЛЕМЫ РЕГУЛИРОВАНИЯ ГАЗОВОЙ ОТРАСЛИ В РОССИИ Статья в формате PDF 456 KB...

24 06 2026 3:12:24

КОМПАРАТИВНЫЙ АНАЛИЗ ОТРАВЛЕНИЙ ХЛОРОМ

КОМПАРАТИВНЫЙ АНАЛИЗ ОТРАВЛЕНИЙ ХЛОРОМ Статья в формате PDF 244 KB...

19 06 2026 20:41:34

STUDYING THE BLOOD FLOW SIGNAL USING PHOTOPLETHYSMOGRAPHY

STUDYING THE BLOOD FLOW SIGNAL USING PHOTOPLETHYSMOGRAPHY Статья в формате PDF 361 KB...

14 06 2026 16:31:45

ПЕТРОЛОГИЯ ПОРОДНЫХ ТИПОВ И ГЕНЕЗИС БОРОВЛЯНСКОГО КОМПЛЕКСА ГОРНОГО АЛТАЯ

ПЕТРОЛОГИЯ ПОРОДНЫХ ТИПОВ И ГЕНЕЗИС БОРОВЛЯНСКОГО КОМПЛЕКСА ГОРНОГО АЛТАЯ Приведены данные по петрографии, петрологии, геохимии и генезису магматитов боровлянского комплекса Горного Алтая. Гранитоиды отнесены к пералюминиевому I – типу Sr – не деплетиованному, Y – деплетированному. Расплавы для пород боровлянского комплекса образовались в результате мантийно-корового взаимодействия со значительной модификацией мантийной составляющей путём контаминации расплавов из нижней коры. Такие расплавы могут возникать в результате термальной релаксации в нижней коре с плавлением кварцевых эклогитов и гранатовых амфиболитов LIL – обогащённого мантийного клина, а мантийно-производные компоненты – в результате адиабатической декомпрессии в верхней мантии с участием большого количества летучих компонентов. ...

12 06 2026 7:15:37

ВЗАИМОДЕЙСТВИЕ БРОМИДА ВИСМУТА С БРОМИДОМ КАДМИЯ

ВЗАИМОДЕЙСТВИЕ БРОМИДА ВИСМУТА С БРОМИДОМ КАДМИЯ Статья в формате PDF 252 KB...

11 06 2026 8:46:46

КАРБОГИДРАЗЫ: СТРУКТУРА И СПЕЦИФИЧНОСТЬ ДЕЙСТВИЯ

КАРБОГИДРАЗЫ: СТРУКТУРА И СПЕЦИФИЧНОСТЬ ДЕЙСТВИЯ Статья в формате PDF 110 KB...

10 06 2026 10:47:12

СТАНДАРТИЗАЦИЯ СОЦИАЛЬНОЙ РЕКЛАМЫ

СТАНДАРТИЗАЦИЯ СОЦИАЛЬНОЙ РЕКЛАМЫ Статья в формате PDF 182 KB...

03 06 2026 7:47:43

ФРАКТАЛЬНОСТЬ ЭВОЛЮЦИОНИРУЮЩИХ СИСТЕМ

ФРАКТАЛЬНОСТЬ ЭВОЛЮЦИОНИРУЮЩИХ СИСТЕМ Статья в формате PDF 315 KB...

29 05 2026 9:30:57

ЗАКОНОМЕРНОСТИ ИЗМЕНЕНИЙ ГОРМОНАЛЬНОГО БАЛАНСА В ДИНАМИКЕ ОПУХОЛЕВОЙ ПРОГРЕССИИ У БОЛЬНЫХ РАКОМ МОЛОЧНОЙ ЖЕЛЕЗЫ

ЗАКОНОМЕРНОСТИ ИЗМЕНЕНИЙ ГОРМОНАЛЬНОГО БАЛАНСА В ДИНАМИКЕ ОПУХОЛЕВОЙ ПРОГРЕССИИ У БОЛЬНЫХ РАКОМ МОЛОЧНОЙ ЖЕЛЕЗЫ Исследование гормонального баланса в группах пациенток с I-IIA и IIB-IIIA стадиями распространения paка молочной железы позволило обнаружить прогрессирующее снижение содержания в крови прогестерона, коррелирующее со стадией распространения опухолевого процесса. Уровень эстриола снижался в равной мере в обеих группах наблюдения пациентов (I-IIA и IIB-IIIA стадиями распространения неоплазии) по сравнению с показателями контроля. Указанные сдвиги гормонального баланса наблюдались в разных возрастных группах от 29 до 49 лет, достигая максимальных сдвигов в пре- и менопаузальный периоды. Содержание эстрадиола в крови оставалось в пределах нормы при I-IIA стадиях развития заболевания, резко возрастая при метастатической форме paка молочной железы. Мониторинг показателей содержания в крови прогестерона и эстрадиола может быть использован как один из способов оценки эффективности комплексной терапии заболевания и степени распространения неоплазии при paке молочной железы. ...

26 05 2026 1:18:38

Еще:
Поддержать себя -1 :: Поддержать себя -2 :: Поддержать себя -3 :: Поддержать себя -4 :: Поддержать себя -5 :: Поддержать себя -6 :: Поддержать себя -7 :: Поддержать себя -8 :: Поддержать себя -9 :: Поддержать себя -10 :: Поддержать себя -11 :: Поддержать себя -12 :: Поддержать себя -13 :: Поддержать себя -14 :: Поддержать себя -15 :: Поддержать себя -16 :: Поддержать себя -17 :: Поддержать себя -18 :: Поддержать себя -19 :: Поддержать себя -20 :: Поддержать себя -21 :: Поддержать себя -22 :: Поддержать себя -23 :: Поддержать себя -24 :: Поддержать себя -25 :: Поддержать себя -26 :: Поддержать себя -27 :: Поддержать себя -28 :: Поддержать себя -29 :: Поддержать себя -30 :: Поддержать себя -31 :: Поддержать себя -32 :: Поддержать себя -33 :: Поддержать себя -34 :: Поддержать себя -35 :: Поддержать себя -36 :: Поддержать себя -37 :: Поддержать себя -38 ::