"計算機(jī)病毒"有很多種定義,國外最流行的定義為:計算機(jī)病毒,是一段附著在其他程序上的可以實現(xiàn)自我繁殖的程序代碼.在《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》中的定義為:"計算機(jī)病毒是指編制或者在計算機(jī)程序中插入的破壞計算機(jī)功能或者數(shù)據(jù),影響計算機(jī)使用并且能夠自我復(fù)制的一組計算機(jī)指令或者程序代碼".
木馬病毒不同于一般病毒,它是一種程序,通過網(wǎng)絡(luò)連接你的機(jī)器。用它的程序更改系統(tǒng)中的應(yīng)用程序。木馬病毒源自古希臘特洛伊戰(zhàn)爭中著名的“木馬計”而得名,顧名思義就是一種偽裝潛伏的網(wǎng)絡(luò)病毒,等待時機(jī)成熟就出來害人。
木馬的隱藏性很強(qiáng),占用系統(tǒng)資源很多,不像一般病毒那樣容易發(fā)現(xiàn),不像病毒那樣容易清除,所以一般中了木馬剛開始人們不易覺察到,殺毒軟件也對其無能為力,慢慢發(fā)現(xiàn)系統(tǒng)運(yùn)行越來越慢,直到系統(tǒng)崩潰。殺毒軟件只能查殺到知名的木馬病毒。所以要清除木馬病毒,必須得用專殺木馬的工具,比如:木馬克星、木馬清道夫、木馬殺客等。
病毒、蠕蟲與特洛伊木馬之間的區(qū)別?
情形
希望了解有關(guān)計算機(jī)病毒的更多信息及其與特洛伊木馬、蠕蟲和謊報的不同。
解釋
術(shù)語“病毒”通常用作任何惡意代碼的通稱,該惡意代碼事實上并不是真正的計算機(jī)病毒。本文將討論病毒、特洛伊木馬、蠕蟲和謊報及其防止方法。
什么是病毒?
計算機(jī)病毒是編寫的小程序,它可以在未經(jīng)用戶許可,甚至在用戶不知情的情況下改變計算機(jī)的運(yùn)行方式。病毒必須滿足兩個條件:
它必須能自行執(zhí)行。它通常將自己的代碼置于另一個程序的執(zhí)行路徑中。
它必須能自我復(fù)制。例如,它可能用受病毒感染的文件副本替換其他可執(zhí)行文件。病毒既可以感染桌面計算機(jī)也可以感染網(wǎng)絡(luò)服務(wù)器。
一些病毒被設(shè)計為通過損壞程序、刪除文件或重新格式化硬盤來損壞計算機(jī)。有些病毒不損壞計算機(jī),而只是復(fù)制自身,并通過顯示文本、視頻和音頻消息表明它們的存在。即使是這些良性病毒也會給計算機(jī)用戶帶來問題。通常它們會占據(jù)合法程序使用的計算機(jī)內(nèi)存。結(jié)果,會引起操作異常,甚至導(dǎo)致系統(tǒng)崩潰。另外,許多病毒包含大量錯誤,這些錯誤可能導(dǎo)致系統(tǒng)崩潰和數(shù)據(jù)丟失。
可識別的病毒類型有五種:
文件傳染源病毒:文件傳染源病毒感染程序文件。這些病毒通常感染可執(zhí)行代碼,例如 .com 和 .exe 文件。當(dāng)受感染的程序從軟盤、硬盤或網(wǎng)絡(luò)上運(yùn)行時,可以感染其他文件。這些病毒中有許多是內(nèi)存駐留型病毒。內(nèi)存受到感染之后,運(yùn)行的任何未感染的可執(zhí)行文件都會受到感染。已知的文件傳染源病毒示例包括 Jerusalem 和 Cascade。
引導(dǎo)扇區(qū)病毒:引導(dǎo)扇區(qū)病毒感染磁盤的系統(tǒng)區(qū)域,即軟盤和硬盤的引導(dǎo)記錄。所有軟盤和硬盤(包括僅包含數(shù)據(jù)的磁盤)的引導(dǎo)記錄中都包含一個小程序,該程序在計算機(jī)啟動時運(yùn)行。引導(dǎo)扇區(qū)病毒將自身附加到磁盤的這一部分,并在用戶試圖從受感染的磁盤啟動時激活。這些病毒本質(zhì)上通常都是內(nèi)存駐留型病毒。其中大部分是針對 DOS 編寫的,但所有 PC 機(jī)(無論使用什么操作系統(tǒng))都是此類病毒的潛在目標(biāo)。只要試圖用受感染的軟盤啟動計算機(jī)就會被感染。此后,由于病毒存在于內(nèi)存中,因此訪問軟盤時,所有未寫保護(hù)的軟盤都會受到感染。引導(dǎo)扇區(qū)病毒示例有Form、Disk Killer、Michelangelo 和Stoned。
主引導(dǎo)記錄病毒:主引導(dǎo)記錄病毒是內(nèi)存駐留型病毒,它感染磁盤的方式與引導(dǎo)扇區(qū)病毒相同。這兩種病毒類型的區(qū)別在于病毒代碼的位置。主引導(dǎo)記錄感染源通常將主引導(dǎo)記錄的合法副本保存在另一個位置。受到引導(dǎo)扇區(qū)病毒或主引導(dǎo)扇區(qū)病毒感染的 Windows NT 計算機(jī)將不能啟動。這是由于 Windows NT 操作系統(tǒng)訪問其引導(dǎo)信息的方式與 Windows 95/98 不同。如果 Windows NT 系統(tǒng)用 FAT 分區(qū)格式化,通??梢酝ㄟ^啟動到 DOS 系統(tǒng),并使用防病毒軟件來殺除病毒。如果引導(dǎo)分區(qū)是 NTFS,則必須使用三張 Windows NT 安裝盤才能恢復(fù)系統(tǒng)。主引導(dǎo)記錄感染源示例有 NYB、AntiExe 和 Unashamed。
復(fù)合型病毒:復(fù)合型病毒同時感染引導(dǎo)記錄和程序文件,非常難以修復(fù)。如果清除了引導(dǎo)區(qū),但未清除文件,則引導(dǎo)區(qū)將再次被感染。同樣,只清除受感染的文件也不能完全殺除該病毒。如果未殺除引導(dǎo)區(qū)的病毒,則清除過的文件將被再次感染。復(fù)合型病毒示例包括 One_Half、Emperor、Anthrax 和 Tequilla。
宏病毒:這種類型的病毒感染數(shù)據(jù)文件。它們最常見,修復(fù)它們占用的公司財力和時間也最多。隨著 Microsoft Office 97 中 Visual Basic 的出現(xiàn),編寫的宏病毒不僅可以感染數(shù)據(jù)文件,還可以感染其他文件。宏病毒可以感染 Microsoft Office Word、Excel、PowerPoint 和 Access 文件?,F(xiàn)在,這類新威脅也出現(xiàn)在其他程序中。所有這些病毒都使用其他程序的內(nèi)部程序設(shè)計語言,創(chuàng)建該語言的原意是使用戶能夠在該程序內(nèi)部自動執(zhí)行某些任務(wù)。這些病毒很容易創(chuàng)建,現(xiàn)在傳播著的就有幾千種。宏病毒示例包括 W97M.Melissa、WM.NiceDay 和 W97M.Groov。
什么是特洛伊木馬?
特洛伊木馬是具有欺騙性的文件(宣稱是良性的,但事實上是惡意的)。特洛伊木馬與病毒的重大區(qū)別是特洛伊木馬并不像病毒那樣復(fù)制自身。特洛伊包含能夠在觸發(fā)時導(dǎo)致數(shù)據(jù)丟失甚至被竊的惡意代碼。要使特洛伊木馬傳播,必須在計算機(jī)上有效地啟用這些程序,例如打開電子郵件附件。PWSteal.Trojan 就是一個特洛伊木馬。
什么是蠕蟲?
蠕蟲是不使用駐留文件即可在系統(tǒng)之間復(fù)制自身的程序。這點(diǎn)與病毒不同,病毒需要傳播受感染的駐留文件。盡管蠕蟲通常存在于其他文件(通常是 Word 或 Excel)內(nèi)部,但蠕蟲和病毒使用駐留文件的方式不同。通常,蠕蟲將發(fā)布其中已包含“蠕蟲”宏的文檔。整個文檔將在計算機(jī)之間傳播,所以應(yīng)將整個文檔視為蠕蟲。PrettyPark.Worm 是常見示例。
什么是病毒謊報?
病毒謊報是消息,幾乎總是通過電子郵件發(fā)送,其危害不比連鎖信件大多少。這些謊報中常用的短語包括:
如果收到標(biāo)題為 [此處為電子郵件病毒謊報名稱] 的電子郵件,不要打開!
立即刪除!
其中包含 [謊報名稱] 病毒。
它將刪除硬盤上的所有內(nèi)容,并 [此處極盡所能地渲染其危險]。
此病毒今天由 [此處為著名組織名稱] 發(fā)布。請將此警告轉(zhuǎn)發(fā)給您認(rèn)識的所有人!
大多數(shù)病毒謊報警告不會偏離此模式太遠(yuǎn)。如果不確定病毒警告是合法的還是謊報,還可以從下列地址獲得其他信息:
http://www.symantec.com/avcenter/hoax.html(英文)
什么不是病毒?
因為病毒如此受到公眾觀注,人們?nèi)菀讓⑷魏斡嬎銠C(jī)問題都?xì)w咎于病毒。病毒或其他惡意代碼不太可能引起下列情況:
硬件問題。沒有病毒可以物理損壞計算機(jī)硬件,例如芯片、主板和監(jiān)視器。
計算機(jī)啟動時發(fā)出蜂鳴聲,并且沒有屏幕顯示。這通常是由于啟動期間的硬件問題引起的。請參閱計算機(jī)文檔,了解蜂鳴代號的含義。
計算機(jī)不注冊 640 K 常規(guī)內(nèi)存。這可能是病毒的標(biāo)記,但并不絕對。.有些硬件驅(qū)動程序(例如監(jiān)視器或 SCSI 卡的驅(qū)動程序)可以使用部分常規(guī)內(nèi)存。請咨詢計算機(jī)制造商或硬件供應(yīng)商,確定是否屬于這種情況。
安裝了兩個防病毒程序,其中一個報告有病毒。這可能是病毒,但也可能是由于一個防病毒程序在內(nèi)存中檢測到另一個程序的簽名。有關(guān)其他信息,請參閱文檔:是否應(yīng)該同時運(yùn)行多個防病毒程序?(英文)
使用 Microsoft Word 時,Word 警告文檔中包含宏。這并不意味著此宏是病毒。
打不開特定文檔。這并不意味著一定有病毒。嘗試打開其他文檔,或者問題文檔的備份。如果其他文檔打開正常,則可能是該文檔被損壞了。
更改了硬盤驅(qū)動器的卷標(biāo)。每個磁盤有一個卷標(biāo)??梢允褂?DOS Label 命令或從 Windows 內(nèi)部指定磁盤卷標(biāo)。
運(yùn)行 ScanDisk 時,NAV 自動防護(hù)報告類病毒活動。以下是兩個可能的解決方案:
禁用自動防護(hù)
1. 啟動 NAV,暫時禁用自動防護(hù)
2. 運(yùn)行 ScanDisk,讓其修復(fù)錯誤。
3. 重新啟用自動防護(hù)。
更改 ScanDisk 選項
1. 啟動 ScanDisk,并選擇運(yùn)行完全掃描。
2. 單擊“選項”。
3. 取消選中“不執(zhí)行寫測試”。
4. 重新運(yùn)行 ScanDisk。
其他信息:
有關(guān)病毒的最新信息,請訪問 Symantec 安全響應(yīng)中心網(wǎng)站:
http://www.symantec.com/region/cn/avcenter/index.html
要提交懷疑感染了病毒的文件或磁盤,請查看下列文檔之一:
如何通過 Internet 或軟盤將文件提交給 Symantec 安全響應(yīng)中心
如何使用“掃描和發(fā)送”將文件提交給 Symantec 安全響應(yīng)中心
什么是安全使用計算機(jī)?
由于所有這些宣傳,人們?nèi)菀渍J(rèn)為病毒潛伏在每個文件、電子郵件、網(wǎng)站中。但是,采取一些基本的預(yù)防措施就可以使感染的風(fēng)險降至最低。請安全使用計算機(jī),并鼓勵所認(rèn)識的每個人都這樣做。
常規(guī)預(yù)防措施
關(guān)閉或重新啟動計算機(jī)時,不要將軟盤留在軟盤驅(qū)動器中。
完成對軟盤寫入之后,將軟盤寫保護(hù)。
警惕來源不明的電子郵件附件。
確認(rèn)附件是否是電子郵件的作者發(fā)送的。較新的病毒可以發(fā)送顯示為來自您認(rèn)識的人的電子郵件。
不要將電子郵件程序設(shè)置為“自動運(yùn)行”附件。
獲取所有 Microsoft 安全更新。
經(jīng)常備份數(shù)據(jù)。將(寫保護(hù)的)介質(zhì)保存在安全位置,最好放在計算機(jī)之外的其他位置。