要抽取两种样本共有的代码。将特征代码纳入病毒数据库。
打开被检测文件,在文件中搜索,检查文件中是否含有病毒数据库中的病毒特征代码。如果发现病毒特征代码,由于特征代码与病毒一一对应,便可以断定,被查文件中患有何种病毒。
采用病毒特征代码法的检测工具,面对不断出现的新病毒,必须不断更新版本,否则检测工具便会老化,逐渐失去实用价值。病毒特征代码法对从未见过的新病毒,自然无法知道其特征代码,因而无法去检测这些新病毒。
特征代码法的优点是检测准确快速、可识别病毒的名称、误报警率低、依据检测结果,可做解毒处理。其缺点是:不能检测未知病毒、搜集已知病毒的特征代码,费用开销大、在网络上效率低(在网络服务器上,因长时间检索会使整个网络性能变坏)。
市场上这些防火墙及杀毒软件还有很多缺点,如速度慢:随着病毒种类的增多,检索时间变长。如果检索5000种病毒,必须对5000个病毒特征代码逐一检查。若病毒种数再增加,检病毒的时间就变得十分可观。此类工具检测的速度将变得日益困难。
再如报警率低、不能检查多形性病毒。特征代码法是不可能检测多态性病毒的。国外专家认为多态性病毒是病毒特征代码法的索命者。
最大的问题是不能对付隐蔽性病毒。隐蔽性病毒如果先进驻内存,后运行病毒检测工具,隐蔽性病毒能先于检测工具,将被查文件中的病毒代码剥去,检测工具的确是在检查一个虚假的“好文件”,而不能报警,被隐蔽性病毒所蒙骗。
……
他设计的这两款软件架构,是星儿参照前世21世纪20年代成熟思路,经过重新设计和优化的方案。为了不影响科技树,他在这个定型方案上,还是封印了大多的功效,并为此设置了几个版本,未来可以更新升级为由,逐步解锁,应对竞争对手的进步及不断出现新的病毒技术。
因软件除非被破解,其内涵技术的具体情况,他人无法评估。故这样的产品入市,性能虽优异,但不会引起他人过多质疑。但由此产生的影响力对于积累公司品牌比较迅速、有利。
蓝星杀毒软件的功效是将正常文件的内容,计算其校验和,将该校验和写入文件中或写入别的文件中保存。在文件使用过程中,定期地或每次使用文件前,检查文件现在内容算出的校验和与原来保存的校验和是否一致,因而可以发现文件是否感染,它既可发现已知病毒又可发现未知病毒。在SCAN和CPAV工具的后期版本中除了病毒特征代码法之外,还纳入校验和法,以提高其检测能力。
这种方法既能发现已知病毒,也能发现未知病毒。规避了“校验和法”不能识别病毒类,不能报出病毒名称、误报警等缺陷。
『加入书签,方便阅读』
-->> 本章未完,点击下一页继续阅读(第2页/共3页)