ПОЛИМОРФНЫЕ ВИРУСЫ > Полезные советы
Тысяча полезных мелочей    

ПОЛИМОРФНЫЕ ВИРУСЫ

ПОЛИМОРФНЫЕ ВИРУСЫ

Долженков А.А. Грачева Е.В. Статья в формате PDF 254 KB

Полиморфизм - высококлассная техника, позволяющая вирусу быть незамеченным по стандартной сигнатуре. Все полиморфные вирусы снабжаются расшифровщиком кода, который по определенному принципу преобразует переданный ему код, вызывая при этом стандартные функции и процедуры операционной системы. Сами методы шифрования могут быть разными, но, как правило, каждая операция имеет свою зеркальную пару. В ассемблере это реализуется очень просто, и таких пар может быть очень много - ADD/SUB, ROL/ROR и т.п. Немаловажной особенностью полиморфного вируса является то, что вирус содержит операнды, функции и процедуры, которые служат лишь для запутывания кода.

Выделяют несколько уровней полиморфизма, используемых в вирусе:

- самые простые олигоморфные вирусы. Они используют постоянные значения для своих расшифровщиков, поэтому легко определяются антивирусами;

- вирусы, имеющие одну или две постоянные инструкции, которые используются в расшифровщиках;

- вирусы, использующие в своем коде комaнды-мусор. Это в своем роде ловушка от детектирования, помогает запутать собственный код. Но такой вирус может быть засечен с помощью предварительного отсеивания мусора антивирусом;

- использование взаимозаменяемых инструкций с перемешиванием в коде без дополнительного изменения алгоритма расшифровки, помогает полностью запутать антивирус;

- неизлечимый уровень. Существуют вирусы, которые состоят из программных единиц - частей. Они постоянно меняются в теле и перемещают свои подпрограммы. Хаpaктерной особенностью такой заразы являются пятна. При этом в различные места файла записываются несколько блоков кода, что обуславливает название метода. Такие пятна в целом образуют полиморфный расшифровщик, который работает с кодом в конце файла. Для реализации метода даже не нужно использовать комaнды-мусор, подобрать сигнатуру будет все равно невозможно.

Полиморфизм стал весьма распространенным лишь благодаря расшифровщику. Удобно то, что один файл может работать со многими вирусами. Этим и пользуются вирусописатели, используя чужой модуль. В полиморфы нередко встраивают код, который выполняется в зависимости от определенной ситуации. Например, при детектировании вируса он может вызвать процедуру самоуничтожения. Как самого себя (частичная или полная безвозвратная модификация кода), так и системы (массовое заражение системных файлов без возможности восстановления). Это очень осложняет поиск антивируса от полиморфного вируса, до антивирусной лаборатории вирус доходит уже в нерабочем состоянии.

Первый полиморфный вирус появился в 1990 году и назывался Chameleon. Он вписывал свой код в конец COM-файлов, а также использовал два алгоритма шифрования. Первый шифрует тело по таймеру в зависимости от значения заданного ключа. Второй использует динамическое шифрование и при этом активно мешает трассировки вируса. Он не был опасен, хотя содержал в коде ряд ошибок, из-за которых генератор не мог расшифровать тело вируса. При этом исполняемый файл переставал функционировать. После длительного простоя системы Phantom выводил на экран видеоизображение с надписью. Она гласила, что компьютер находится под наблюдением опасного вируса.

Параллельно вирусам появлялись и полиморфик-генераторы, одним из которых был MtE, открывший целые вирусные семейства. Он уже использовал зеркальные функции, чем затруднял своё детектирование. Теперь вирусологу не нужно было писать свой дешифратор, а лишь воспользоваться MtE. MtE-вирус был перехвачен антивирусной лабораторией, поэтому быстрый выход защиты от первого серьёзного полиморфного вируса защитил множество рабочих станций от заразы.

Другое семейство вирусов Daemaen записывает себя в COM, EXE и SYS файлы. С виду эти вирусы выглядят вполне безопасно, но на самом деле происходит запись в MBR винчестера и в boot-сектора дискет, а тело заразы хранится в последних секторах.



БИБЛИОМЕТРИЧЕСКИЙ АНАЛИЗ ИЗДАТЕЛЬСКИХ ПРОЕКТОВ ПО РАЗНЫМ ОБЛАСТЯМ ЗНАНИЯ, ПОДДЕРЖАННЫХ РОССИЙСКИМ ФОНДОМ ФУНДАМЕНТАЛЬНЫХ ИССЛЕДОВАНИЙ (ИТОГ 15 ЛЕТ)

БИБЛИОМЕТРИЧЕСКИЙ АНАЛИЗ ИЗДАТЕЛЬСКИХ ПРОЕКТОВ ПО РАЗНЫМ ОБЛАСТЯМ ЗНАНИЯ, ПОДДЕРЖАННЫХ РОССИЙСКИМ ФОНДОМ ФУНДАМЕНТАЛЬНЫХ ИССЛЕДОВАНИЙ (ИТОГ 15 ЛЕТ) Рассмотрена финансовая поддержка издательских проектов Российским Фондом Фундаментальных Исследований. Проанализированы количественные хаpaктеристики и динамика результатов конкурсов проектов по разным областям знания. ...

28 05 2026 0:13:25

ОЦЕНКА СОРТОВ И ГИБРИДОВ ЯРОВОГО ЯЧМЕНЯ В УСЛОВИЯХ СЕВЕРО-ВОСТОКА НЕЧЕРНОЗЕМНОЙ ЗОНЫ

ОЦЕНКА СОРТОВ И ГИБРИДОВ ЯРОВОГО ЯЧМЕНЯ В УСЛОВИЯХ СЕВЕРО-ВОСТОКА НЕЧЕРНОЗЕМНОЙ ЗОНЫ В статье даётся оценка параметров экологической устойчивости 37 генотипов ячменя, выведенных в НИИСХ Северо-Востока, и 6 весенних сортов ячменя, районированных в Кировской области. ...

27 05 2026 7:12:43

МЯСОРАСТИТЕЛЬНЫЕ КОНСЕРВЫ «КАША С БАРАНИНОЙ»

МЯСОРАСТИТЕЛЬНЫЕ КОНСЕРВЫ «КАША С БАРАНИНОЙ» Статья в формате PDF 253 KB...

24 05 2026 5:21:11

ВАСИЛЬЕВА ГАЛИНА ИВАНОВНА

ВАСИЛЬЕВА ГАЛИНА ИВАНОВНА Статья в формате PDF 89 KB...

23 05 2026 6:33:35

ТРАНСНАЦИОНАЛИЗАЦИЯ РОССИЙСКОГО БИЗНЕСА

ТРАНСНАЦИОНАЛИЗАЦИЯ РОССИЙСКОГО БИЗНЕСА Статья в формате PDF 320 KB...

22 05 2026 11:36:58

ЭМОТИВНЫЙ КОНЦЕПТ «ОБИДА» В ХУДОЖЕСТВЕННОМ ПРОСТРАНСТВЕ

ЭМОТИВНЫЙ КОНЦЕПТ «ОБИДА» В ХУДОЖЕСТВЕННОМ ПРОСТРАНСТВЕ В статье на основе материала «Национального корпуса русского языка» дан анализ вербальному и невербальному воплощению эмотивного концепта «обида» в художественном тексте. На языковом уровне рассмотрена сочетаемость лексемы «обида» с другими словами-эмотивами. На неязыковом уровне охаpaктеризованы невербальные компоненты проявления данной эмоции (плач, взгляд, жесты). Представленный анализ позволяет сделать вывод о национальной специфики данного чувства. ...

21 05 2026 14:48:59

ПИЩЕВЫЕ КРАСИТЕЛИ ИЗ ЛЕПЕСТКОВ КАЛЕНДУЛЫ

ПИЩЕВЫЕ КРАСИТЕЛИ ИЗ ЛЕПЕСТКОВ КАЛЕНДУЛЫ Статья в формате PDF 131 KB...

19 05 2026 0:35:17

НОХРИНА ОЛЬГА ИВАНОВНА

НОХРИНА ОЛЬГА ИВАНОВНА Статья в формате PDF 164 KB...

15 05 2026 19:24:34

ИНТЕГРИРОВАННЫЕ УРОКИ ХИМИЯ – ИНФОРМАТИКА ПО ТЕМЕ "РЕШЕНИЕ РАСЧЕТНЫХ ЗАДАЧ С УЧЕТОМ МАССОВОЙ ДОЛИ ВЫХОДА ПРОДУКТА РЕАКЦИИ"

ИНТЕГРИРОВАННЫЕ УРОКИ ХИМИЯ – ИНФОРМАТИКА ПО ТЕМЕ "РЕШЕНИЕ РАСЧЕТНЫХ ЗАДАЧ С УЧЕТОМ МАССОВОЙ ДОЛИ ВЫХОДА ПРОДУКТА РЕАКЦИИ" Развитие интеллекта учащихся происходит эффективно, если усвоение знаний, приобретение умений и навыков из цели образования превращается в средство развития способностей. Для этого надо переосмыслить содержание образования, сконструировать и внедрить эффективные педагогические технологии, позволяющие эффективно решить поставленные задачи. "Химия для математиков" – технология интеграции естественно-математических знаний на разных уровнях. Методика проведения интегрированных уроков "химия – информатика" разработана и успешно применяется в физико-техническом лицее № 1 г. Саратова. ...

13 05 2026 16:30:14

ПРОБЛЕМЫ ЛЕЧЕНИЯ УРЕТЕРОГИДРОНЕФРОЗА У ДЕТЕЙ

ПРОБЛЕМЫ ЛЕЧЕНИЯ УРЕТЕРОГИДРОНЕФРОЗА У ДЕТЕЙ Статья в формате PDF 105 KB...

07 05 2026 21:35:10

АКТИВАЦИЯ ПРОЦЕССОВ ЛИПОПЕРОКСИДАЦИИ – ТИПОВОЙ ПРОЦЕСС ДЕЗИНТЕГРАЦИИ БИОСИСТЕМЫ ПРИ ОЖОГОВОЙ БОЛЕЗНИ

АКТИВАЦИЯ ПРОЦЕССОВ ЛИПОПЕРОКСИДАЦИИ – ТИПОВОЙ ПРОЦЕСС ДЕЗИНТЕГРАЦИИ БИОСИСТЕМЫ ПРИ ОЖОГОВОЙ БОЛЕЗНИ Комплексное клинико-лабораторное обследование 20-ти больных в динамике ожоговой болезни средней степени тяжести позволило выявить закономерность системных метаболических расстройств в виде активации процессов перекисного окисления липидов. Установлена взаимосвязь чрезмерного накопления в эритроцитах и плазме крови промежуточных продуктов липопероксидации с тяжестью клинических проявлений патологии. В период ожогового шока и токсемии имело место прогрессирующее повышение содержания малонового диальдегида и диеновых конъюгатов в крови, а положительная клиническая динамика ожоговой болезни у выздоравливающих больных (15 – 25 сутки наблюдения) коррелировала со снижением интенсивности процессов липопероксидации. Выявлена положительная корреляция между повышенным содержанием в крови продуктов липопероксидации, уровнем молекул средних масс и развитием синдрома цитолиза. ...

04 05 2026 20:28:57

Еще:
Поддержать себя -1 :: Поддержать себя -2 :: Поддержать себя -3 :: Поддержать себя -4 :: Поддержать себя -5 :: Поддержать себя -6 :: Поддержать себя -7 :: Поддержать себя -8 :: Поддержать себя -9 :: Поддержать себя -10 :: Поддержать себя -11 :: Поддержать себя -12 :: Поддержать себя -13 :: Поддержать себя -14 :: Поддержать себя -15 :: Поддержать себя -16 :: Поддержать себя -17 :: Поддержать себя -18 :: Поддержать себя -19 :: Поддержать себя -20 :: Поддержать себя -21 :: Поддержать себя -22 :: Поддержать себя -23 :: Поддержать себя -24 :: Поддержать себя -25 :: Поддержать себя -26 :: Поддержать себя -27 :: Поддержать себя -28 :: Поддержать себя -29 :: Поддержать себя -30 :: Поддержать себя -31 :: Поддержать себя -32 :: Поддержать себя -33 :: Поддержать себя -34 :: Поддержать себя -35 :: Поддержать себя -36 :: Поддержать себя -37 :: Поддержать себя -38 ::