首页 网络安全 安全学院 查看内容

如何查杀宏病毒,用哪种杀毒软件好?

2008-11-13 16:12 692 0

摘要:   如何查杀宏病毒,用哪种杀毒软件好?  打开ppt时就死机,用瑞星杀毒软件查不出   一、宏病毒的起源  当病毒的先驱者们醉心于他们高超的汇编语言技术和成果时,可能不会想到后继者能以更加简单的手法...
关键词: 宏病毒 病毒 Word 文档 文件 模板 Internet 一个 传播 自动

  如何查杀宏病毒,用哪种杀毒软件好?  打开ppt时就死机,用瑞星杀毒软件查不出   一、宏病毒的起源  当病毒的先驱者们醉心于他们高超的汇编语言技术和成果时,可能不会想到后继者能以更加简单的手法制造影响力更大的病毒。Word宏病毒就是其中最具有代表性的范例之一。这些病毒就象自然界中令人恐惧的龙卷风,对人们正常使用计算机进行学习和工作带来了不可估量的影响,同时也造成了社会财富的巨大浪费。  Internet电子邮件已日益成为病毒的携带者:去年12月13日,一种被称为"台湾No.1"的病毒同时在北京和深圳被发现,一例来自于Internet的下载文件,而另一例来自某医院的一项合作协议书。在一个专门研究医学病毒的捍卫人体健康的机构发现被计算机病毒侵袭的事件,可真是有些戏剧性的效果。凡是经历小球发作的人都能体味这样一种恐慌的感觉,恐慌的根源就是你对病毒本身尚一无所知时,感觉命运似乎霎那间就即将被别人掌握了。当你在Internet上用E-mail收看邮件时,是否想到,你可能会受到计算机病毒的威胁。如果你收到一个电子邮件,其主题(Subject)是极具诱惑性的语句,可能它恰恰是在欺骗你。这里,我列出一些较流行的欺骗性语句供你参考,以免上当受骗。如果你收到一个称作“Good Times”的消息,不要阅读或下载它,它可能是一个会删除你硬盘上内容的病毒。如果你收到一个E-mail,其主题是“Irina”,不要读,赶快删除。取名为“Penpal Greeting”的邮件似乎象一个有关“Penpal”的友好问候信。但它可能带有一种称为“Trojanhorse”的病毒。该病毒通常感染你的硬盘根目录。更可怕的是一旦阅读它,它会自动转发给其E-mail地址在你的邮箱中的任何人。有关欺骗邮件的主题( Subject)的详细情况,可到下面站点去查看:http://ciac. unl.gov/ ciac/ CIAC Hoaexs.html。也许你认为通过阅读电子邮件不可能感染病毒。但记住,不可忽视任何计算机病毒的存在、破坏、传染。一般,一个纯粹的电子邮件内容没有病毒,但其附加的文件极可能带有病毒。附加文件的病毒扩散首先需要运行它。举个例子来说:你收到了一个附加有用Word编辑的文件,这个Word文件被病毒感染了,当你运行该附加文件时:计算机就会受到病毒的威胁。  据统计,目前透过Internet传播的不同类型的病毒数量如下:  DOS型: 10000至11000种 Windows型:12种  Macintosh型:35种 宏病毒: 200余种  Unix型: 6种  其中10000-11000种DOS型病毒能感染所有DOS、Windows95平台的计算机(但不感染Macintosh计算机);但200余种宏病毒中的大部分能感染所有计算机,包括PC机和Macintosh机。所谓宏,就是一些命令组织在一起,作为一个单独命令完成一个特定任务(如Word中的宏命令)。  二、宏病毒的传播原理  也许有人会问:Microsoft Word for Windows所生成的DOC文件难道不是数据文件吗?回答是既是肯定的又是否定的。DOC文件是一个代码和数据的综合体。虽然其中这些代码不能直接运行在x86的CPU上,而是一些Word的宏操作命令,但他们的结果是一样的。宏病毒是针对微软公司的字处理软件Word编写的一种病毒。微软公司的字处理软件是目前最为流行的编辑软件,并且跨越了多种系统平台,宏病毒充分利用了这一点得到恣意传播。  由于宏病毒利用了Word的文档机制进行传播,它和以往的病毒防治方法不同,一般情况下,人们大多注意可执行文件(.com.exe)的病毒感染情况,而Word宏病毒寄生于Word的文档中,而且人们一般都要对文档文件进行备份,因此病毒可以隐藏很长一段时期。  Word的文件建立是通过模板来创建的,模板是为了形成最终文档而提供的特殊文档,模板可以包括以下几个元素:菜单、宏、格式(如备忘录等)。模板是文本、图形和格式编排的蓝图,对于某一类型的所有文档来说,文本、图像和格式编排都是类似的。  Word提供了几种常见文档类型的模板,如备忘录、报告和商务信件。你可以直接使用模板来创建新文档,或者加以修改,也可以创建自己的模板。一般情况下,Word自动将新文档基于缺省的公用模板(Normal.dot)。  由此可以看出,模板在建立整个文档中起的作用,作为基类,文档继承模板的属性,包括宏、菜单、格式等。另外,Word还提供强大的功能——宏,宏是能组织到一起作为一独立命令使用的一系列Word命令,它能使日常工作变得更容易。您可以将宏指定到工具栏、菜单或快捷键,所以宏可以像标准Word命令一样方便地使用。Word使用宏语言WordBasic。  在Word启动时,自动加载startup下模板及Normal.dot模板,以及它们所包含的宏。您可以为宏指定特殊的名称,使其变为自动宏,以便在执行某一操作时,如:启动Word或打开文档,就自动执行具有特殊命名的宏。Word可以识别以下名称的自动宏:  宏 名  运行条件  AutoExec 启动Word时  AutoNew 每次新建文档时  AutoOpen 每次打开已有文档时  AutoClose 每次关闭文档时  AutoExit 退出Word时  同其他宏一样,你可以将自动宏定义在一个共用模板上,也可以将其定义在一个特定模板上。  宏病毒主要寄生在以下3个宏中:AutoOpen、AutoNew、AutoClose。带病毒文档一般是将文档置成模板类型的文档,当文件找开时,将寄存在这3个宏中的病毒传染给Normal.dot公用模板中,再由公用模板传染给所有正常的文档中。  三、宏病毒的传播途径  Internet起源于1969年9月的美国国防部军用网络Arpanet, 经过几十年的发 展, 目前在全世界已拥有近亿台各种主机、终端交换机、个人电脑等设备 相互通讯并横跨一百五十多个国家的全球最大的信息资源共享网络。Internet提供了电子邮件(E-mail)、远程登录(Telnet)及网络文件传输(FTP)三大 传统服务. 目前以环球信息网(Word Wilde Web, WWW)为代表的多媒体信 息服务发展非常迅速, 但电子邮件依旧是Internet上使用最为频繁和广泛的 服务, Internet为我们提供了方便、迅速的交流手段.但是,随着这条全球性的 信息高速公路不断地向全世界各地延伸, 在给人们带来极大便利的同时, 也 越来越多地受到安全性问题的困扰, 严重地暴露出了安全性隐患. 网上的” 黑客”们不停地寻找Internet上的安全缺陷, 采用非法手段使很多军事机密被 窃取, 银行帐目被篡改、私人信用卡被盗用, 甚至网络阻塞、整个系统瘫痪 的事件也时有发生,且作案远离现场、时间短、隐蔽性强、手段高超且花样 繁多,其危害程度已远远超过独立的单机系统,对网上的各部门和用户的信息 构成了严重的威胁,也影响了Internet 的进一步发展. Internet网上的E-mail及FTP 服务给计算机病毒的滋生和传播带来了前所未有的”机遇”,因此,如何对Int ernet网上的各种非法行为进行主动防御和有效年抑制,是当今计算机网络方 面亟待解决的一个重要问题。  正是因为电子邮件使用广泛,因此,邮件的安全一直受到网络管理售货员的重 视.特别是1988年发生在美国的Internet蠕虫(worm)事件,是涉及安全问题的典 型例子. 蠕虫爆发后的一至两天内,使用BSDUNIX及变种SUNOS操作系统的 主机受其影响的数目达到几千台. 许多网络主机的管理员发现他们的机器中 出现大量的命令解释器进程, 甚至管理员也无法启动其它进程以清除它们, 只 好关闭电源以求恢复正常. 但一旦机器重新启动,很快便重新充满大量的异常 进程,使得用户原有的工作不能完成.蠕虫侵入系统的方法大致有三种, 其中一 种就是利用BSD UNIX电子邮件程序中的一个调试后门以及一个关于串处理函 数的错误首先侵入系统,然后将蠕虫的主要代码引导进入系统. 这次蠕虫事件一 般被认为是计算机病毒开始受到广泛研究的标志,影响及其深远..尽管很快发布 了修改这些后门和错误的邮件程序, 但是人们仍然对有关电子邮件引起的安全 问题充满警惕. 一方面, 仍旧一些含有这些错误的程序在不同的系统中运行. 另 外一个方面,许多计算机”黑客”在不断地”发掘”各种可能存在的侵入系统 的方法.  随着Internet在中国的迅速拓展,特别是中国教育和科研计算机网(CERNET)以及 商业性的ChinaNet和COMNet的发展, 电子邮件同样成为许多网络用户使用的工 具,互联的校园网络在促进学校科研教育发展的同时,也非常容易成为网络攻击 的对象,特别是在网络建设的初期,网络安全意识和网络防范能力都较为薄弱. 据透露, 一种新的致命病毒---Hare病毒定于近期”发作”. Hare病毒届时将显示 HDEuthanasia的信息, 然后企图重写计算机硬盘上的全部文件.英国《病毒公报》 编辑Ian Whalley指出, Hare极为复杂, 而且很难查出. 它是借Internet传播的,未激活 版本已在几个国家发现,其中包括美国.  另外一种新病毒属于被称为”宏病毒”的传染病毒家族, 宏病毒于一年前首次 被发现. 这种新病毒称为ExcelMacro. Laroux, 是首例感染Microsoft公司Excell电子 表格的病毒.Laroux的表现很像目前常见的Word. concept病毒,后者在Microsoft Word生成的文档中传播. Laroux可做为电子表格的附件进入电子邮件,或以其他 同电子表格相同的传送方式传播. 据美国全国计算机安全协会(NCSA)称, 这种病 毒相对来说没有什么危害,但可导致少数系统的”应用软件异常”.NCSA指出, Laroux看上去比Word.concept传播的速度要慢,因为Excel不像Word使用那么广泛, 而且用户不常共用电子表格, 而文字处理器文档则经常共用.  去年,用户经受的宏病毒猛增了5倍,安全专家把这主要归结为一个因素—— 电子邮件的迅速增加。这条令人烦恼的新闻,是出自美国全国计算机安全协会 (NCSA)进行的一次新的调查。资助这项调查的反病毒软件销售商认为,这项调 查的新资料中显示了病毒对公司计算的巨大威胁,并且也显示了一次新的商业 机会。  NASC对300个机构进行民意测验的结果是:  据报告各种类型的病毒增加了3倍,且80%是宏病毒的变种,比较而言,一年 前只有49%是宏病毒。  在全部事故中,几乎有70%是由两种最普通的宏病毒,即Word.Concept和 Wazzu引起的,并且往往是由电子邮件的附件传输的。  去年尽管装有反病毒软件的电脑的数目从60%增加到73%,但病毒还是增加 了。  四、宏病毒的危害  目前发现的几种主要宏病毒有:Wazzu、Concept、13号病毒(又称"台湾1号"病 毒)。13号病毒运行在中文Word上,其发作时间为每月13号,用户打开文件时 出一道四则运算题,往往这道题必须经过本机的WordBasic运算才能做对,而 用计算器,或其它机器均有可能产生错误;如果答对,则进行宏病毒的问答,如" 我是宏病毒,如何预防我",答案是"不要看我"。如果有一个地方答错,则创建20 个文档,并不断截取硬盘和内存空间,直至系统瘫痪。如果全部答对,系统才能 进入正常。  Wazzu、Concept主要运行于西文Word环境中。Wazzu病毒在正常的Word文 件中加入Wazzu字符,并将格式打乱,从而损坏用户的文件。Concept病毒也采 用同样的方式,在正常文件中加入其特征字符,从而影响用户的正常工作。 与感染普通EXE或COM文件的病毒相比,Word宏病毒具有隐蔽性强,传播迅 速和危害更加严重等特点,说它隐蔽性强是由于人们忽视了在传递一个文 档时也会有传播病毒的机会;说它传播迅速是因为办公数据的交流要比拷 贝EXE文件更加经常和频繁,如果说扼制盗版可以减少普通EXE或COM病 毒传播的话,那么这一招对Word病毒将束手无策;而说它危害更加严重则是 因为Microsoft Word几乎已经成为目前全世界办公文档的事实工业标准,其 影响是全球范围的,在中国也绝不例外。Word文件的交换是目前办公数据 交流和传送的最通常的方式这一,其涉及面比盗版软件的传播要大得多,传 播速度则更加有过之而无不及。据报道,70%-80%的中国计算机用户已经 不再单纯使用MS-DOS作为唯一的操作环境,看VCD和使用Word成为用户 使用Windows应用程序的榜首。无数的DOC文件从上级机关金字塔般地传 播到基层,基层又上报到上级机关,从各个单位的办公室到工作者的家庭,到 出版部门的计算机系统。于是,便存在这样一种可能,当成千上万的x86计算 机系统在传播和复制这些数据以及文档文件的同时,也在忠实地传播和复制 这些病毒。  宏病毒是针对微软公司的字处理软件Word编写的一种病毒。微软公司的字 处理软件是目前最为流行的编辑软件,并且跨越了多种系统平台,宏病毒充分 利用了这一点得到恣意传播。由于宏病毒利用了Word的文档机制进行传播, 它和以往的病毒防治方法不同,一般情况下,人们大多注意可执行文件(.com、 .exe)的病毒感染情况,而Word宏病毒寄生于Word的文档中,而且人们一般都要 对文档文件进行备份,因此病毒可以隐藏很长一段时期。目前,国内发现的该 种病毒主要在大公司和外企单位中传播。由于该病毒能跨越多种平台,并且 针对数据文档进行破坏,因此具有极大的危害性,该病毒在公司通过内联网相 互进行文档传送时,迅速漫延,往往不到一周的时间就能使公司的机器全部染 上病毒。  五、宏病毒的预防  尽管宏病毒的破坏性较大,而且具有一定的隐蔽性,采用常规的文件性病 毒判定方法,不能判断宏病毒的存在,通过以下方法可简单地判断某文档 是否感染了宏病毒:  在自己使用的WORD中打开宏菜单,点中Normal模板,若发现有AutoOp en、AutoNew、AutoClose等自动宏以及FileSave、FileSaveAs、FileExit等文件 操作宏或一些怪名字的宏,如AAAZAO、PayLoad等,就极可能是病毒在作 祟了,因为大多数Normal模板中是不包含上述宏的。  如果打开文档,未经任何改动,就提示存盘,也可能是Word带病毒。  打开以DOC为后缀的文件在另存菜单中只能以模板方式存盘,也可能带 有Word宏病毒。  如何防止Internet网上病毒的传播,可从以下几个方面着手:  要有安全意识,对于从Internet网上下载的一些可执行文件,需要事先用杀毒 软件查毒,或在微行机上安装了病毒防御系统方可执行,所有从Internet上取来 的数据多应该严格禁止进入企业内部网,对从Internet下载的或电子邮件中所 附的电子文档(如Word的doc文档和Excel的XLS文档,如这些文档的来历不明, 或电子邮件的标题中含有类似”欢迎你浏览我”等欺骗性的语句,千万不要 盲目地用Word或Excel打开此类文档,因为有些文档中可能包含有宏病毒,标 题中的一些引诱性的语句只不过是病毒制造者向你投下的”诱饵”.  要选用Internet病毒防火墙系统,这类系统采用病毒隔离技术,对从Internet上 所下载的数据进行病毒检测,发现病毒会及时清除并报警.  如果没有采取上述措施,则应经常用杀毒软件对Internet的下载数据进行查 毒.如Word-VRV能够发现目前国际上流行的宏病毒,对一些新的宏病毒可以 进行扩充定义,  六、宏病毒的彻底清除  我们从以上宏病毒的特性可以看出,宏病毒主要是利用存在于模板之中的 自动宏(AutoOpen、AutoClose、AutoNew)以及Normal.dot公用模板来进行传 播的,因此清除和预防宏病毒的方法也应从这两方面入手:  对于已染病毒的文件首先应将Normal.dot中的自动宏清除(AutoOpen、Aut oClose、AutoNew);然后将Normal.dot置成只读方式。  对于其它已染毒的文件均应将自动宏清除,这样就可以达到清除病毒的 目的。  平时使用时要加强预防。对来历不明的宏最好予以删除;如果发现后缀 为.DOC的文件变成模板时,则可怀疑其已染宏病毒,其主要表现是在Save As文档时,选择文件类型的框变为灰色。  在打开文件时,按住SHIFT键可以阻止自动宏的运行。例如,当您用含 有AutoNew宏的模板新建一个文档时,在“新建”对话框(“文件”菜单) 中单击“确定”按钮时按住SHIFT键,就可以阻止AutoNew宏的执行。您 要按住SHIFT键直到新文档显示在窗口中。在可以触发自动宏的宏中,您 可以用DisableAutoMacros阻止运行自动宏。  另外,还有一个有趣的现象,就是中英文Word中的宏病毒有时并不兼容, 在英文中宏病毒可能在中文Word中无法运行和传染。  用杀毒工具自动清除宏病毒是理想的解决办法,方法有两种:  方法1.用WordBasic语言以Word模板方式编制杀毒工具,在Word环境中杀毒。方法2.根据WordBFF格式,在Word环境外解剖病毒文档(模板),去掉病毒宏。  方法1因为在Word环境中杀毒,所以杀毒准确,兼容性好。而方法2由于各个 版本的WordBFF格式都不完全兼容,每次Word升级它也必须跟着升级,兼容 性不好。目前有些DOS杀毒软件不是采用WordBFF格式去解剖病毒文档(模 板),而是简单地把病毒文档(模板)中的某些特征串填为零,给用户一个假象杀 掉了病毒,而实际上病毒宏无法被去除,杀毒后的文件长度与带病毒时的长度 相等,这种做法有三个缺点:1.容易将原文档破坏。2.很容易漏杀病毒。3.要不 断地随着Word版本升级和病毒变化而更改程序。因为每个版本的WordBFF格 式不完全一样,所以病毒宏在不同版本的Word中被压缩的格式和存放的位置 都不同;另外若文档正文中包含病毒串描述,就会被错杀。  Word-VRV是用WordBasic语言以Word模板方式编制的杀毒工具,它在Word环 境中杀毒。Word-VRV由WORDVRV.DOT(用于中文版Word中)、EWORD-VR V.DOT(用于英文版Word中)、README.EXE三个文件组成。Word-VRV是个 可自升级的Word杀毒器,具有下列特点:  可在Word有毒环境下自动检测并清除Word模板中的病毒;  自动检测各有效驱动器及路径下的文档(模板);  有只检测功能;  发现病毒则提示和报警,并产生列表;  可以备份带毒文档(模板);  允许使用者自己定义结构,清除新的宏病毒。利用Word-VRV的可扩充性,使 用者可杀除所有新的宏病毒。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部