文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | firefox | WPS | 杀毒软件 | Picasa
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形图像 办公软件 媒体动画 精文荟萃 常用软件 网页编程 技术开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院操作系统 木马病毒卡巴内存驻留型病毒检测方法
精品推荐
特别推荐
·杀毒技巧系列:杀毒、防恶意代码、脚本病毒的不完全合集
·识别非法进程及手工杀毒技巧
·清除系统隐藏病毒文件全攻略
·轻松找到恶意网站中藏的病毒
·一个防止U盘病毒的小技巧
·AUTO病毒致杀软失效并下载病毒
·禁止让瑞星2008随机启动的绝招
·通过客户端上网流程发现是否挂马
·不是这么简单 揭秘网友十大杀毒误区
·江民病毒播报:小心针对QQ的木马病毒
·注意!明星激情照被黑客利用传毒
·AUTO病毒破坏杀软下载恶意程序
·防止木马的入侵 木马清除方法大萃集
·精心设置卡巴斯基 彻底加快杀毒速度
·资深网管浅谈ARP欺骗类病毒的防治思路
·不再怕电脑病毒 电脑中毒后的6招处理方法
·如何让你的U盘做到100%预防电脑病毒
·感染虫下载器感染exe文件下载病毒
·用木马取得远程电脑上QQ聊天纪录
·卡巴内存驻留型病毒检测方法
热点TOP10
·一个防止U盘病毒的小技巧
·轻松找到恶意网站中藏的病毒
·不再怕电脑病毒 电脑中毒后的6招处理方法
·清除系统隐藏病毒文件全攻略
·杀毒技巧系列:杀毒、防恶意代码、脚本病毒的不完全合集
·上网不再怕中毒 教你一招克死所有病毒
·防止木马的入侵 木马清除方法大萃集
·如何让你的U盘做到100%预防电脑病毒
·灭毒有招 如何全面清除计算机病毒
·识别非法进程及手工杀毒技巧
·卡巴斯基杀毒软件优化设置指南
·AUTO病毒致杀软失效并下载病毒
·卡巴斯基6.0下载卡巴斯基6.0key激活码
·江民杀毒软件 KV2008 正式版免费下载
·和病毒再见 六款免费杀毒软件对比测试
·104种木马的清除方法
·更上一层楼!瑞星杀毒软件2008版评测
·警惕!武藤兰背后,隐藏着危机!
·经济损失过亿 全球十大计算机病毒排名
·精心设置卡巴斯基 彻底加快杀毒速度

卡巴内存驻留型病毒检测方法

日期:2007年12月14日 作者: 查看:[大字体 中字体 小字体]


  卡巴斯基病毒软件(KASPersky Antivirus),以前叫AntiViral Toolkit Pro(AVP),出于习惯和简单,这里一律称为AVP或KAV。  

  学习AVP的检测办法的意义一方面在于AVP的检测方法是经过理论验证和实践考验的科学合理的方法,另外DOS年代过来的朋友对于反病毒有过这样的经验:“机子感染病毒了?好,请用干净无毒的系统盘启动,然后全盘查杀。”,我记得CIH横行那会,一个朋友让我帮他清除病毒,说病毒是国内某知名AV报的,启动该AV杀了一遍还有,而且该AV自己的监控报自己也感染了CIH,我听了后告诉他用干净的启动盘启动系统全盘查杀。虽然这是一个办法,但事实上反病毒软件为什么不直接做到可以内存检测并清除病毒呢。而这是完全可以做到的,对于内存检测/清除驻留型病毒的方法,就我所知最早AVP开始使用。   

   一、检测方法:  

  在AVP病毒库中,有几种特征记录,其中一种是内存特征,这是AVP用来检测查杀内存驻留型病毒的特征集,AVP对内存驻留的感染式病毒采用了一些单独的检测方法。   

  AVP通过在病毒库中记录的扫描方法和地址偏移来扫描内存中驻留的感染式病毒,从地址偏移开始进行逐字节匹配,当匹配到匹配字节的时候,即:Segm:Offset + byte offset=record:Byte,然后AVP开始计算由库记录指定长度的特征码,如果恰好匹配库中的记录的话,将显示对应的病毒消息,同时根据库的修复记录所指定的修复长度、和修复字节中的内容,进行内存修复,确保修复后,使得原病毒失去活性。  

   卡饭安软交流中心

   此记录结构包含的字段主要有:

   病毒名

   搜索方法:绝对地址扫描、专用模块...

   地址偏移: 段+偏移

   匹配字节

   特征长度

   特征

   专用处理过程:Obj_Link

   处理偏移地址

   处理字节长度:一般小于10

   修复字节   

  二、搜索方法:  

  有上面可以看出,AVP能否保证快速处理,一个关键因素是AVP的搜索方法,事实上,AVP内置了众多的搜索办法,这些办法适用于MSDOS、WIN9X、WINNT/2000/XP等系统。AVP对一个病毒的处理可以采用多种内存搜索办法,所不同的是哪种方法高效一些而已。   

  1、绝对地址:   

  AVP采用绝对地址的扫描办法来扫描一些病毒,扫描器从库记录中读出相应的地址记录,到内存中进行匹配,匹配上后,进行修复处理过程。   

  2、段扫描:   

  AVP从一个内存段,单字节循环递增,从开始扫描到段结束。   

  3、全部扫描:   

  AVP从内存地址0x00000000h开始,循环递增,进行全内存匹配的扫描方法。

  4、专用模块:  

  这是针对一些特定的“狡猾”病毒的方法。当AVP自己定义的正常扫描和检测办法无法正确识别的时候,采用一个专用的处理模块来检测清除该病毒,该模块编写完成后,编译为obj格式的文件,存储在AVP的库记录中。  

  卡饭安软交流中心

  5、中断跟踪:   

  这主要是AVP For DOS的扫描方法,通过对系统的中断INT21、INT13的来定位驻留内存的病毒代码,通过对这些指令附近的代码修改,使得病毒失去活性。

(出处:清风下载学院






上一篇:网页制作解惑:图象文件的路径

下一篇:让IE标题栏显示自己名字的多种方法

卡巴内存驻留型病毒检测方法 相关文章:
·卡巴斯基杀毒软件优化设置指南
·[综合]申请跑跑卡丁车韩服帐号方法
·Photoshop制作圣诞贺卡
·Word制作贺卡实例一则
·卡巴斯基6.0下载卡巴斯基6.0key激活码
·显卡可用来破解密码 速度要快上25倍
·无线网卡链接无线路由组网设置详解(图)
·用MP3直接制作卡拉OK
·爱唱久久在线卡拉OK 带你网上K歌到天亮
·购买存储卡必备的六项技巧
卡巴内存驻留型病毒检测方法 相关软件:
·万能声卡驱动下载适用于VIA芯片声卡
·卡耐基全套书籍
·万能显卡驱动下载适用于所有显卡
·卡巴斯基®反病毒软件V6.0.2.621 中文版
·Kaspersky(卡巴斯基) Anti-Virus V7.0.0.119 tr 简体中文测试版
·卡丽来相片VCD制作系统 2003
·卡耐基 心灵改造计划(上集)
·手机SIM卡备份一卡多号(手机魔卡)万能读写软件V9.0
·18轮大卡车:穿越美国
·测试声卡顶级MP3

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:vipcn