Главная | Соглашение | Публикация статей

Как работает вирус
Категория: Статьи

Рассмотрим схему функционирования очень простого загрузочного вируса, заражающего дискеты.
Что происходит, когда вы включаете компьютер? Первым делом управление передается программе начальной загрузки, которая хранится в постоянно запоминающем устройстве (ПЗУ) т.е. ПНЗ ПЗУ.
Эта программа тестирует оборудование и при успешном завершении проверок пытается найти дискету в дисководе А:
Всякая дискета размечена на т.н. секторы и дорожки. Секторы объединяются в кластеры, но это для нас несущественно.
Среди секторов есть несколько служебных, используемых операционной системой для собственных нужд (в этих секторах не могут размещаться ваши данные). Среди служебных секторов нас пока интересует один - т.н. сектор начальной загрузки (boot-sector).
В секторе начальной загрузки хранится информация о дискете - количество поверхностей, количество дорожек, количество секторов и пр. Но нас сейчас интересует не эта информация, а небольшая программа начальной загрузки (ПНЗ), которая должна загрузить саму операционную систему и передать ей управление.
Таким образом, нормальная схема начальной загрузки следующая:
ПНЗ (ПЗУ) - ПНЗ (диск) - СИСТЕМА
Теперь рассмотрим вирус. В загрузочных вирусах выделяют две части - т.н. голову и т.н. хвост. Хвост, вообще говоря, может быть пустым.
Пусть у вас имеются чистая дискета и зараженный компьютер, под которым мы понимаем компьютер с активным резидентным вирусом. Как только этот вирус обнаружит, что в дисководе появилась подходящая жертва - в нашем случае не защищенная от записи и еще не зараженная дискета, он приступает к заражению. Заражая дискету, вирус производит следующие действия:
 выделяет некоторую область диска и помечает ее как недоступную операционной системе, это можно сделать по-разному, в простейшем и традиционном случае занятые вирусом секторы помечаются как сбойные (bad)
 копирует в выделенную область диска свой хвост и оригинальный (здоровый) загрузочный сектор
 замещает программу начальной загрузки в загрузочном секторе (настоящем) своей головой
 организует цепочку передачи управления согласно схеме.
Таким образом, голова вируса теперь первой получает управление, вирус устанавливается в память и передает управление оригинальному загрузочному сектору. В цепочке
ПНЗ (ПЗУ) - ПНЗ (диск) - СИСТЕМА
появляется новое звено:
ПНЗ (ПЗУ) - ВИРУС - ПНЗ (диск) - СИСТЕМА
Мы рассмотрели схему функционирования простого бутового вируса, живущего в загрузочных секторах дискет. Как правило, вирусы способны заражать не только загрузочные секторы дискет, но и загрузочные секторы винчестеров. При этом в отличие от дискет на винчестере имеются два типа загрузочных секторов, содержащих программы начальной загрузки, которые получают управление. При загрузке компьютера с винчестера первой берет на себя управление программа начальной загрузки в MBR (Master Boot Record - главная загрузочная запись). Если ваш жесткий диск разбит на несколько разделов, то лишь один из них помечен как загрузочный (boot). Программа начальной загрузки в MBR находит загрузочный раздел винчестера и передает управление на программу начальной загрузки этого раздела. Код последней совпадает с кодом программы начальной загрузки, содержащейся на обычных дискетах, а соответствующие загрузочные секторы отличаются только таблицами параметров. Таким образом, на винчестере имеются два объекта атаки загрузочных вирусов - программа начальной загрузки в MBR и программа начальной загрузки boot-секторе загрузочного диска.

Как работает вирус

Статьи по теме:

Виды работ при проектировании. Этапы и стадии разработки ЭВМ
Windows 7 - Окно В Будущее
Защита Информации. Пароли На Rar Архивы
Компания Janet Systems Проведет Круглый Стол «Будущее Соа-Проектов»
Работа с окнами
ПРЕДУПРЕЖДЕНИЕ КОМПЬЮТЕРНЫХ ПРЕСТУПЛЕНИЙ
ЧТО ТАКОЕ КОМПЬЮТЕР?
LIBCOM-2007: новинки высоких технологий от компании «Алее Софтвер»
Команды для контроллера НГМД
Уход За Домашним Компьютером
Линейная Магнитная Запись Dlt (Dlt-V/Sdlt/Dlt-S4)
История развития персональных компьютеров
Память
WordPad: Выделение текста кеглем шрифта
"ТРОЯНСКИЙ КОНЬ"
ЗАЩИТА СУЩЕСТВУЮЩИХ ЕХЕ-ФАЙЛОВ
Нейронный подход
Использование Агентств Охраны Для Профессионального Поддержания Безопасности
СРАВНЕНИЕ ИСКУССТВЕННОГО И ЕСТЕСТВЕННОГО ИНТЕЛЛЕКТОВ
Sizes-Resolutions-Refresh Rate
Почему чистка регистратуры Windows необходимая
Перезапуск задач печати
TCO '95
Создание сети с человеческим лицом. Прикладное обеспечение
Копирование цвета области рисунка
Физические основы организации квантовых компьютеров
Зао «Лайт Коммуникейшн» Подтвердила Свой Статус «Microsot Gold Certified Partner» В 2008 Году
Общие моменты при организации ЛВС
Мобильная Торговля, Системы Мобильной Торговли
Открытие документа не связанным с ним приложением
Microsoft о дате выхода Windows Vista
РАСПЕЧАТКА
Ада и Си
Легализация По. Цена Ошибки!
Отложенная печать документов
Угрозы Безопасности Современных Сетей
Свежая Версия Mobile Forex 2.16: Комфортный Мобильный Трейдинг
Проблемы создания квантовых компьютеров
Метрики Кода И Их Практическая Реализация В Subversion И Clearcase. Часть 1 - Метрики
Канадский опыт построения информационной магистрали
Почтовые псевдонимы
Электронная почта
Выпущена Версия Mobile Forex 2.15: Новый Подход К Надежности И Удобству
Интерфейсные места кабельной системы
Передача файлов (ftp)
Описание построения требуемых графиков и диаграмм
Знакомство с элементами среды PowerPoint
Внесение примесей
Подсказки програмного обеспечения и программы присоединенного филиала
Дополнительные программы Microsoft Internet Explorer
Способы краж в банковских информационно-вычислительных системах
Эрг-упражнения для профилактики ПВПН
Работа с дисками по средствам MS-DOS
Операторы Turbo Pascal
Эрг-упражнения для улучшения осанки