首页 网络安全 安全学院 查看内容

卡巴斯基内存驻留型病毒检测方法

2010-8-9 17:07 611 0

摘要:     一、检测方法:     在AVP病毒库中,有几种特征记录,其中一种是内存特征,这是AVP用来检测查杀内存驻留型病毒的特征集,AVP...
关键词: nbsp 病毒 内存 方法 字节 地址 AVP 偏移 处理 特征

    一、检测方法:     在AVP病毒库中,有几种特征记录,其中一种是内存特征,这是AVP用来检测查杀内存驻留型病毒的特征集,AVP对内存驻留的感染式病毒采用了一些单独的检测方法。     AVP通过在病毒库中记录的扫描方法和地址偏移来扫描内存中驻留的感染式病毒,从地址偏移开始进行逐字节匹配,当匹配到匹配字节的时候,即:Segm:Offset + byte offset=record:Byte,然后AVP开始计算由库记录指定长度的特征码,如果恰好匹配库中的记录的话,将显示对应的病毒消息,同时根据库的修复记录所指定的修复长度、和修复字节中的内容,进行内存修复,确保修复后,使得原病毒失去活性。     卡饭安软交流中心     此记录结构包含的字段主要有:     病毒名     搜索方法:绝对地址扫描、专用模块...     地址偏移: 段+偏移     匹配字节     特征长度     特征     专用处理过程:Obj_Link     处理偏移地址     处理字节长度:一般小于10     修复字节     二、搜索方法:     有上面可以看出,AVP能否保证快速处理,一个关键因素是AVP的搜索方法,事实上,AVP内置了众多的搜索办法,这些办法适用于MSDOS、WIN9X、WINNT/2000/XP等系统。AVP对一个病毒的处理可以采用多种内存搜索办法,所不同的是哪种方法高效一些而已。     1、绝对地址:     AVP采用绝对地址的扫描办法来扫描一些病毒,扫描器从库记录中读出相应的地址记录,到内存中进行匹配,匹配上后,进行修复处理过程。     2、段扫描:     AVP从一个内存段,单字节循环递增,从开始扫描到段结束。     3、全部扫描:     AVP从内存地址0x00000000h开始,循环递增,进行全内存匹配的扫描方法。     4、专用模块:     这是针对一些特定的“狡猾”病毒的方法。当AVP自己定义的正常扫描和检测办法无法正确识别的时候,采用一个专用的处理模块来检测清除该病毒,该模块编写完成后,编译为obj格式的文件,存储在AVP的库记录中。     卡饭安软交流中心     5、中断跟踪:     这主要是AVP For DOS的扫描方法,通过对系统的中断INT21、INT13的来定位驻留内存的病毒代码,通过对这些指令附近的代码修改,使得病毒失去活性。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部