Софт
Железо
Рассылка
Support

NEW Microcom1
Софт --- самое свежее и новое

На главную

Олег Пилипенко написать письмо автору

Программная дезинфекция

Несмотря на множество антивирусных программ, компьютерная "зараза" распространяется все больше. Тем более важно своевременное применение новых технологий в борьбе с вирусами

С момента появления первого компьютерного вируса прошло несколько десятков лет, с тех пор эта проблема не только не решилась, но наоборот, значительно усугубилась. Популяризация вычислительных средств привела не только к информатизации общества, но и повсеместной распространенности цифровой инфекции. Пока основная масса программистов работала не покладая рук над созданием новых операционных систем или офисных приложений, отдельные индивидуумы ночами не спали, создавая очередной коварный вирус. Несмотря на то что цифровая зараза может причинить огромный ущерб, найти и наказать создателя вируса нелегко. Но даже если удастся схватить виновника за руку, не всякое законодательство позволит призвать его к ответственности.

В погоне за вирусами


Раз в мире существуют вирусы, значит это кому-либо нужно. Но даже если предположить, что многие вирусописатели занимаются своим делом только из зловредности, не имея при этом никаких дивидендов, то программисты, которые находятся по другую сторону антивирусного фронта, извлекают из этого немалую выгоду. Благодаря данной проблеме возникла целая отрасль программного обеспечения с годовым оборотом, исчисляемым миллиардами долларов.

Однако софтверная компания в состоянии выпустить и поддерживать конкурентоспособный антивирусный пакет только при наличии у нее надежного постоянного источника поставки вирусов. Хотя это звучит необычно, но для любого производителя антивирусов собранная коллекция вредоносных программ - огромная ценность, ведь чем больше эта коллекция, тем более мощными являются антивирусные базы и, соответственно, сам антивирус. Ситуация осложняется тем, что подавляющее большинство вирусов не встречаются в "диком" виде, то есть на компьютерах пользователей, а существуют лишь в антивирусных лабораториях. Добыча инфекции в этом случае становится еще более сложной задачей, которую вряд ли сходу решит начинающий производитель антивирусов. Но источников поставки здесь может быть несколько. Во-первых, это конечные пользователи, которые являются заказчиками данного пакета. Во-вторых, это интернет-провайдеры, через каналы которых ежедневно проходят сотни инфицированных электронных писем. Кроме того, между самими производителями антивирусов существует договоренность по обмену вирусными базами.

Помимо этого, в случае эпидемии новых вирусов разработчик должен обладать достаточными ресурсами, чтобы в минимальный срок выпустить противоядие и обеспечить надежную поддержку всех своих пользователей. Эти факторы играют в конкурентоспособности продукта не менее решающую роль, чем, к примеру, качество разработки ядра антивируса.

Антивирусная гигиена


Хотя бреши в компьютерных системах будут находить всегда, применение нескольких правил позволит свести возможную угрозу к минимуму. Для защиты локальных сетей и устранения опасности заражения сервера следует ограничить права пользователей при работе с файлами на дисках сервера.

Рекомендуется использовать несколько антивирусных пакетов различных производителей - например, один из них местный, второй - от заокеанских разработчиков. Причем продукты одного из производителей необходимо установить на сервере, а второго - на рабочих станциях.

Дистрибутивные копии программных продуктов лучше покупать у официальных продавцов ПО. При этом значительно снижается вероятность заражения, хотя известны случаи покупки инфицированных дистрибутивов. Даже загрузка файлов с вэб-ресурсов известных компаний ничего не гарантирует, например, на сервере Microsoft довольно долгое время находился документ, зараженный макровирусом Wazzu.

Особенность RAV Antivirus 8 - множество специализированных модулей, оптимизированных для проверки офисных приложений

Инфекционные мутации


С популяризацией ОС Linux начали муссироваться слухи о возможных эпидемиях вирусов в этой среде. Тем не менее, этого пока что не случилось. Одна из причин - дистрибутивы Linux выпускаются многими производителями, и они не всегда являются полностью совместимыми между собой.

В итоге вирус, написанный под использование библиотек определенного дистрибутива Linux, совершенно безвреден в подобных продуктах других разработчиков, где эта библиотека отсутствует. Данный фактор плюс слабая распространенность этой ОС поспособствовали тому, что для этой ОС созданы единичные вирусы.

Похожая ситуация сложилась и с мобильными телефонами. Известны случаи о рассылке вредоносных SMS, однако по причине того, что "зараза" срабатывала только на определенных моделях терминалов (использующих один тип микропрограмм), эта проблема не переросла в глобальную.

Когда компьютер инфицирован...


Если ваш ПК ведет себя необычно (подозрительно медленно работает, приложения не запускаются, на жестком диске без вашего ведома удаляется информация), то возможная причина - заражение вирусом. Поэтому воспользуйтесь антивирусной программой для обнаружения и удаления инфекции, предварительно обновив антивирусные базы.

До полной проверки компьютера необходимо максимально ограничить к нему доступ. Отключить его от локальной сети, не переписывать с него информацию на другие компьютеры и не запускать приложений (кроме антивирусных пакетов).

Если электронные лекари ничего не обнаружили, но подозрение об инфицировании компьютера осталось, обратитесь непосредственно к производителю антивирусного продукта - возможно, вам "повезло" и вы обнаружили новый вирус.

Какое же средство выбрать для защиты от цифровой инфекции? Ответ на этот вопрос можно получить из результатов нашего теста антивирусных продуктов. Дистрибутивы большинства trial-версий описанных программ вы сможете найти на CHIP-CD 5/2003.

Противовирусный зонт


Персональная версия антивирусной программы KAV Personal Pro 4.0.5.37 имеет два режима работы интерфейса, один из которых ориентирован на начинающих пользователей, второй - на экспертов. Например, в стандартном режиме сканер данного антивируса позволяет выбирать для контроля только весь диск,

KAV Personal Pro 4.0.5.37 аккуратно протоколирует все события в работе антивирусной системы

а в продвинутом режиме можно указать отдельную папку или даже файл. В то же время оба типа пользователей могут указывать в настройках программы, что делать в случае обнаружения вируса, какие типы файлов сканировать, активировать ли эвристический анализатор и т. д.

Продукт весьма насыщен функционально. Помимо стандартных сканера, монитора и центра управления, в его состав входит Kaspersky Office Guard, который полностью контролирует работу макросов в приложениях Microsoft Office 97/2000. Как только запускается какой-либо макрос и в процессе своей работы пытается вызвать макрокоманду, которая входит в список подозрительных, программа активизируется и перехватывает управление. В зависимости от настроек программа Kaspersky Office Guard выполняет одно из четырех действий: разрешает выполнение подозрительной макрокоманды, запрещает ее, полностью останавливает макрос или запрашивает пользователя о дальнейших действиях.

Модуль Kaspersky Inspector, также входящий в состав пакета, - это антивирусная программа - ревизор диска, работающая под управлением ОС MS Windows. Kaspersky Inspector проверяет диски на наличие изменений содержимого файлов и директорий и может использоваться в качестве вспомогательной антивирусной программы или для контроля за изменениями на диске. Помимо этого, присутствие данного модуля значительно уменьшает время проверки дисков антивирусным сканером KAV, поскольку передает ему на проверку те файлы, которые являются новыми или были изменены. С продуктом также поставляется Script Checker, сканер электронной почты и утилита для создания загрузочной дискеты.

 

ВЗГЛЯД

Угроза инфекции для КПК реальна


Мы выделяем три основных условия существования вредоносных программ в конкретной операционной среде, в данном случае, Pocket PC и Palm OS. Прежде всего, среда должна быть распространена. Во-вторых, документирована и предоставлять пользователям инструментарий разработки собственных приложений (а иначе как вирусописатель сможет создать вирус?). И в-третьих, система должна быть не защищена. Второе и третье условия в применении к КПК выполняются на 100 %. Осталось подождать, когда количество пользователей карманных компьютеров достигнет критической массы, после чего вирусы для операционных систем, используемых в КПК (таких как Palm OS, Pocket PC и Symbian OS), не заставят себя ждать. Следуя известной поговорке , мы выпустили в феврале этого года Антивирус Касперского для платформы КПК. На наш взгляд, не за горами то время, когда вирусописатели начнут массированную атаку на карманные компьютеры.

Евгений Касперский, руководитель антивирусной лаборатории Касперского

Так что намного лучше, если пользователям уже будут доступны средства защиты. Кстати, наши продукты для КПК - это не только антивирусы, но также встроенная система идентификации пользователей (access control) и шифрация конфиденциальной информации. Таким образом, в сочетании эти технологии обеспечивают комплексную защиту данных на КПК.

 

KAV Personal Pro 4.0.5.37 показал очень хорошие результаты как в сканировании, так и перехвате вирусов "на лету" посредством монитора. Огорчает лишь несколько перегруженный разными функциями интерфейс и не очень удобное управление программой.

Противоинфекционный щит


Один из лидеров антивирусного рынка компания McAfee снабдила свой пакет VirusScan 7.02.6000 брандмауэром для более надежной защиты от троянов, backdoor-программ и сетевых червей. Кроме того, в состав продукта входит множество дополнительных модулей, напрямую не имеющих отношения к цифровой инфекции. Например, это утилита Shredder, позволяющая полностью удалить файлы с жесткого диска, Quick Clean Lite, предназначенная для чистки мусора в реестре, стирания кэшированных данных, а также Visual Trace, которая выполняет трассировку маршрута к удаленным серверам.

McAfee VirusScan 7.02.6000 показал хорошие результаты в детектировании инфекции в неархивированных файлах, причем одинаково высокие достижения были продемонстрированы как сканером, так и монитором. Однако гораздо менее успешно продукт показал себя при проверке архива. Так, он не лечит вирусы в архивах, а удаляет в них целиком зараженные файлы. А в тесте с троекратно вложенным архивом он вообще ничего не смог обнаружить.

 

ВЗГЛЯД

Spyware сродни вирусам


Одна из тенденций, которые отслеживаются в последнее время на антивирусном рынке, заключается в появлении большого количества шпионского ПО, которое инсталлируется на ваш компьютер без вашего ведома. Как правило, эти программы не выполняют каких-либо разрушительных действий, они лишь выводят надоедливую рекламу в вэб-браузере и тайно отсылают информацию о вас и вашем компьютере в Интернет. Все большее число пользователей просят производителей антивирусов встроить функцию детектирования подобного Spyware с предоставлением информации о том, какие действия выполняют эти программы на клиентском компьютере. По существу внедрение новых технологий ведет к новым путям распространения вирусов. Оглянемся назад - DOS-вирусы сменились загрузочными, вслед за ними последовали почтовые черви, макровирусы и вирусы для Windows. Почтовые черви вернулись снова и теперь представляют двоякую, смешанную угрозу. Есть все основания предположить, что подобная эволюция будет продолжаться столько же, сколько прогресс ИT-технологий.

Кэвин Хоган, старший менеджер подразделения безопасности компании Symantec в регионе EMEA

 

Дракула дезинфекции


RAV Antivirus desktop 8 от румынской компании GeCAD пока что мало известен на украинском рынке, тем не менее эта программа обогнала многие другие именитые продукты в способности находить зараженные файлы. Данный пакет характеризуется достаточно привлекательным и удобным интерфейсом. Среди недостатков - отсутствие в сканере функции настройки числа уровней вложенных архивов. Кроме того, в RAV Antivirus desktop 8 весьма загадочно работает отсчет времени. Например, в процессе тестирования время сканирования жесткого диска, заявленное в отчете сканера, расходилось с реальным более чем в два раза.

 

ОСНОВЫ


Глосарий


Backdoor-программы - утилиты скрытого администрирования. Аналогичны троянским коням, но в отличие от последних сами не выполняют активных действий, а лишь только открывают доступ на ваш компьютер злоумышленнику.

Denial-of-Service (DoS) атака направлена на прекращение нормального функционирования системы и тем самым предотвращение доступа к системе авторизированных пользователей. Хакеры могут осуществить DoS-атаку посредством разрушения или модификации данных или перенагрузки серверов системы.

Exploit - программная утилита для атаки системы через обнаруженную брешь в ее защите. Естественно, сначала хакеры находят уязвимость в защите, после чего пишут программу для атаки через эту брешь.

Virus hoax - вирусная мистификация, то есть ложное предупреждение о якобы грозном вирусе, который на самом деле не существует. Например, летом прошлого года многие пользователи получили по e-mail предупреждение об угрозе опасного вируса, который записывает свое тело в файл в каталоге Windows. В результате многие пользователи ошибочно удаляли этот служебный файл с жесткого диска ПК.

Антивирус - программа, которая находит и уничтожает вирусы. Полноценным и полнофункциональным антивирусным пакетом принято считать продукты, содержащие сканер, монитор, центр управления с планировщиком и конфигуратором, а также модуль обновления через Интернет.

Вирус - программа, которая удовлетворяет трем обязательным условиям. Во-первых, это способность к самопроизвольному размножению с последующим внедрением копий вируса в файлы, системные области компьютера или даже на другой компьютер по сети. При этом дубликаты также сохраняют способность к дальнейшему распространению. Как правило, вирусы обладают каким-либо деструктивным действием, хотя это и не является обязательным условием.

Вирусы-невидимки (Stealth-вирусы) представляют собой программы, которые перехватывают обращения ОС к пораженным файлам или секторам дисков и "подставляют" вместо себя незараженные участки информации.

Загрузочные вирусы заражают boot-сектор флоппи-диска или винчестера (в некоторых случаях Master Boot Record -MBR). Для защиты от таких вирусов достаточно отключить функцию загрузки системы с флоппи-диска или CD-ROM в установках BIOS.

Макровирусы. Впервые появившиеся в 1995 году, макровирусы сегодня стали фактически самой большой проблемой в антивирусной борьбе. Этот вид вирусов использует язык VBA (Visual Basic for Application) для заражения документов MS Word, MS Excel, MS Outlook и даже MS Access. Для того чтобы обезопасить себя от макровирусов, необходимо отключить автозапуск макросов при открытии документов вышеназванных приложений.

Полиморфные вирусы - разновидность компьютерных вирусов, которые используют специальные алгоритмы для затруднения их поиска и анализа. Они не имеют сигнатур, т. е. не содержат ни одного неизменного участка кода в разных копиях. Это достигается шифрованием основного тела вируса и модификациями программы-расшифровщика.

Резидентные вирусы отличаются от нерезидентных тем, что после запуска инфицированной программы они остаются в оперативной памяти компьютера.

Сигнатура - последовательность байт, специфичная (в идеале - уникальная) для конкретной программы. Сигнатуры используются сканерами (также называются полифагами) для поиска вирусов.

Скрипт-вирус создается на языке сценариев VBS, разработанном Microsoft. Данный язык исполняется интерпретатором Windows, кроме того, вэб-браузером MS Internet Explorer. Подобные вирусы могут удалять файлы на жестком диске, изменять настройки системы, запускать троянских коней и т. д. Если в вэб-браузере неправильно настроен раздел "Безопасность", то угроза инфицирования такими вирусами существует при посещении вэб-страницы, содержащей вредоносный VBS-скрипт.

Троянские кони - это программы, которые маскируются под какие-либо полезные приложения (например, утилиты или даже антивирусные программы), но при этом наносящие различные разрушительные действия. Трояны не внедряются в другие файлы и не обладают способностью к самодублированию. По сравнению с вирусами <троянские кони> мало распространены, поскольку после запуска они либо уничтожают себя вместе с остальными данными на диске, либо уничтожаются самим пострадавшим пользователем.

Черви - это вредительские компьютерные программы, которые способны саморазмножаться, но, в отличие от вирусов, не заражают другие файлы. Черви могут создавать свои копии на одном и том же компьютере или же копировать себя на другие компьютеры в сети. Сегодня это очень распространенный тип вирусов.

 

Отличительной чертой программы является наличие модулей, "заточенных" на работу с офисным пакетом MS Office 2000. Также в ней имеются отдельные модули для MS Outlook и вэб-браузера. При каждой загрузке программа проверяет состояние диска и сообщает о замеченных изменениях.

RAV Antivirus desktop 8 - один из немногих продуктов, которые содержат версию электронного лекаря для операционной системы DOS, хотя количество компьютеров, на которых в том или ином виде используется эта ОС, уменьшается с каждым днем.

ВЗГЛЯД

Будущее - за сетевой инфекцией

Как это ни парадоксально звучит, но именно развитие ИТ-мира определяет появление новых форм вирусов. Мощная экспансия Интернета и электронной почты привела к массовому распространению сетевых червей, троянских коней и скриптовых вирусов, которые сейчас гораздо более популярны, нежели другие формы инфекции. Есть все основания предположить, что такая же тенденция сохранится и в будущем. Очень неприятным здесь является тот факт, что вирусы будут распространяться, используя дыры в защите компьютерных систем. Если пользователи и системные администраторы не будут вовремя закрывать эти бреши, сетевая инфекция будет оставаться очень распространенной. В то же время, я не вижу пока что вирусной угрозы для таких популярных сетевых устройств, как мобильные телефоны. В свое время в Японии была локальная эпидемия вредоносных SMS, которые на некоторых моделях телефонов приводили к автонабору номера службы поддержки.

Фернандо де ла Квадра, международный технический редактор компании Panda Software

Но если говорить серьезно, то пострадать могут лишь те пользователи, которые загружают на свои терминалы программное обеспечение из Интернета, а сегодня лишь небольшая часть этих устройств поддерживает подобные функции. Когда телефоны по своим возможностям сравнятся с компьютерами, появится и угроза вирусов для них, но все это - в будущем.

 

Бамбуковый лекарь


Пакет Panda Antivirus Platinum 7.04.00 построен по принципу "Все необходимое и ничего лишнего". Так, в комплект поставки, кроме качественного антивирусного приложения, входит также межсетевой экран для защиты от атак через ЛВС и Интернет. Программа неплохо детектирует вирусы, причем она не только находит зараженные файлы в архивах, но там же их и исцеляет. Сканер также смог найти инфекцию в трехкратно вложенном архиве.

Для работы сканера в фоновом режиме с минимальным потреблением ресурсов в настройках можно включить функцию "Enable CPU load Control". Правда, в этом режиме скорость сканирования снижается. Если же вышеупомянутая опция отключена, Panda Antivirus Platinum 7.04.00 демонстрирует очень хорошую скорость сканирования, одну из самых высоких в данном тесте.

В целом, этот антивирусный пакет показал очень неплохие результаты, кроме того, надо отметить, что он стремительно развивается.

 

ВЗГЛЯД

Создание вирусов - не искусство

Современные вирусы сейчас чаще всего пишутся без глубокого знания операционной системы, системного программирования и языков низкого уровня, таких как асемблер. Например, в последнее время можно наблюдать экспансию интернет-червей, троянских программ и макровирусов, но, как правило, заготовки этих вредоносных продуктов можно найти в Интернете, внести некоторые изменения и таким образом создать новую модификацию уже известного вируса. Поэтому мы наблюдаем следующую картину: еженедельно появляется множество вирусов, но значительная часть их похожа, как близнецы. И все же такие вирусы тоже способны нанести существенный вред компьютеру, если на нем отсутствует антивирусная программа.

Что касается наиболее популярных типов вирусов, то сегодня более 90 % всех инцидентов так или иначе связаны с сетевыми червями

Олег Сыч, руководитель антивирусной лаборатории Украинского Антивирусного Центра

Такое положение вещей приводит к все более частой интеграции брандмауэров и антивирусов в одном продукте. При наличии межсетевого экрана можно зафиксировать факт распространения червя с какого-либо компьютера локальной сети, заблокировать его и дождаться выхода обновления вирусных баз, чтобы впоследствии уничтожить этого червя. Таким образом, защиту сети можно поднять на более высокий качественный уровень.

 

Восток - дело тонкое


Многие производители антивирусных пакетов понимают, что обойти конкурентов легче, если интегрировать в продукт различные дополнительные сервисы. По такому пути пошла и китайская компания Trend Micro, интегрировав в свой продукт PC-cillin 2003 персональный брандмауэр, анализатор интернет-трафика Internet Traffic Control, фильтр вредоносных Java- и ActiveX-программ WebTrap и даже утилиту Site Filter, позволяющую ограничить паролем доступ к определенным вэб-сайтам.

В PC-cillin 2003 также имеется брандмауэр "Wi-Fi Protection", полезный для пользователей ноутбуков, подключающихся к беспроводной сети стандарта Wi-Fi. Этот модуль можно активировать для защиты от возможных атак в непроверенных Wi-Fi-сетях.

Что касается самого антивирусного пакета, то при неплохих в целом результатах были обнаружены некоторые недоработки. Например, еще до полного окончания процесса сканирования файлов на жестком диске, сканер выводит на дисплей сообщение о количестве найденных вирусов. Тем не менее, в фоновом режиме проверка винчестера еще некоторое время продолжается, и окончательный результат довольно сильно отличается от заявленного в сообщении.

Несколько огорчил и монитор PC-cillin 2003: во-первых, своей медленной работой, во-вторых, - большим потреблением ресурсов, что делало абсолютно невозможной работу с другими приложениями во время тестирования. Нормальный режим работы возобновился только после завершения работы антивируса. Вот уж, поистине, Восток - дело тонкое.

Наследие Питера Нортона


Известно, что знаменитый создатель популярного некогда файлового менеджера Питер Нортон уже давно не участвует в разработке программного обеспечения. Тем не менее, компания Symantec все еще выпускает продукты под его именем. К ним относится и Norton AntiVirus 2003.

Изюминка PC-cillin 2003 - брандмауэр для беспроводных сетей стандарта Wi-Fi

. Среди достоинств данного пакета - продуманный интерфейс, легкость инсталляции и очень умеренная цена.

NAV 2003 характеризуется наличием в пакете всех необходимых функций. Например, в его состав входит script-checker, благодаря которому можно сэкономить системные ресурсы. Начинающие пользователи могут прибегнуть к услугам мастера, что значительно облегчает применение продукта. Персональный брандмауэр в состав продукта не входит, для этого необходимо приобрести другой пакет - Norton Internet Security.

Norton AntiVirus, один из немногих среди тестируемых продуктов, уничтожает вирусы в заархивированных файлах, в то время как другие лишь детектируют в них наличие вредоносных программ. Файлы, которые невозможно вылечить, продукт автоматически помещает в карантин.

В процессе тестирования сканер NAV 2003 продемонстрировал достаточно неплохие результаты. Однако общую картину подпортил монитор, который смог обнаружить почти в два раза меньшее количество вирусов, чем сканер. Это и повлияло на конечную оценку данного продукта.

Copyright Microcom Software 2003

Используются технологии uCoz