logo
Сборная ответов к госэкзаменам

Обнаружение вирусов. Обнаружение загрузочного вируса.

В загрузочных секторах дисков расположены, как правило, небольшие программы, предназначение которых состоит в определении размеров и границ логических дисков (для MBR винчестера) или загрузке ОС (для загрузочного сектора). Некоторые загрузочные вирусы можно обнаружить по наличию различных текстовых строк или наоборот, отсутствию строк, которые обязательно должны быть в загрузочном секторе. Стандартный загрузчик MS-DOS, расположенный в MBR, занимает меньше половины сектора, и многие вирусы, поражающие MBR-винчестера, довольно просто заметить по увеличению длины кода, расположенного в секторе MBR. Однако существуют вирусы, которые внедряются в загрузчик без изменения его текстовых строк и с минимальными изменениями кода загрузчика. Для того, чтобы обнаружить такой вирус в большинстве случаев достаточно отформатировать дискету на заведомо незараженном компьютере, сохранить в виде файла ее загрузочный сектор, затем некоторое время использовать ее на зараженном компьютере (записать/прочитать несколько файлов), а после этого на незараженном компьютере сравнить ее загрузочный сектор с оригинальным. Изменения в коде загрузочного сектора свидетельствуют о наличии загрузочного вируса. Существуют вирусы, использующие более сложные приемы заражения, для идентификации такого вируса необходимо проводить более детальное исследование кодов загрузочного сектора вплоть до полного анализа алгоритма работы его кода.

Yandex.RTB R-A-252273-3
Yandex.RTB R-A-252273-4