知者无畏--一个真实的簿世界-第10章
按键盘上方向键 ← 或 → 可快速上下翻页,按键盘上的 Enter 键可回到本书目录页,按键盘上方向键 ↑ 可回到本页顶部!
————未阅读完?加入书签已便下次继续阅读!
记得微软的反病毒软件MSAV吗?当微软发现进入这个专业领域需要投入太多精力的时候,盖茨迅速放弃了这个软件。但是随着视窗XP的出现,我们又在反病毒软件这个行业看见了一个巨大的幽灵——比尔?盖茨又回来了,在视窗XP发布之前提供给自愿测试人员的多个阿尔法和贝塔版本中,提供了集成的反病毒软件(当然,这次也不是微软自己开发的,象当年购买“中心点”公司的技术一样,微软购买了“网盟”公司的反病毒核心)。
奇怪的是,在预计10月25日最终发布的视窗XP的宣传和特性描述中,没有看到有关集成反病毒概念功能的任何文字,也就是说,微软很可能在最终的零售版本中不包括集成的反病毒功能,很难猜测比尔。盖茨这样做的理由何在,也许是因为觉得时机不成熟吧,我想全世界的杀毒软件厂商都象在等待死刑判决一样,等待盖茨什么时候正式把这个功能添加进去。
微软现在正在大力推行它的战略。这种战略对于电脑病毒以及杀毒软件厂商将造成非常深远的影响。防病毒软件厂商将不得不在很大的程度上重新设计他们的产品,以此来对付由微软的平台发售而带来的各种恶意代码的威胁。 由带来的网络计算机服务模型的改变,将毫无疑问的为病毒编写者创造新鲜的感染机会和媒介。 特别是将创造一些新的叫做一般代码运行时刻库(mon Language Runtime)的文件,这些文件将包含被称为微软媒介代码(MSIL)的可执行文件,而在现有的防病毒产品中并没有处理这些文件程序的代码。
赛门铁克的Eric Chien说由引进的安全模式将实际上可能导致新的恶意代码发作数量的减少。在Sophos工作的一个病毒分析家,里查德?王(Richard Wang)说,现在对于防病毒研究者的一个挑战就是这些病毒代码并不需要处在一个文件当中,甚至可以不用出现在一台电脑中。所以一个病毒将可能仅仅包含一些东西说明这些病毒是从什么地方来的。这就意味着防病毒产品必须以某种方式检查远程代码。 感染的二进制代码的病毒,在语言中写入的特洛伊木马和利用服务的恶意代码就都成为可能的了。因为MSIL是作为一个使用Java模式建立的交叉平台语言而设计的,所以这就可能使得一种新形式的病毒在不同操作系统之间繁衍传播。MSIL可以被认为是一种服务能在上面运行的任何硬件平台的编译器。当技术上可行的时候,微软将为Unix或者Linux发布一个公共代码运行时刻库,从而使得在MSIL中的病毒和计算机语言记录程序中的病毒产生更加广泛的跨平台的威胁。
和恶意代码的问题对于现在来说,仍然还只是一个学术问题,而产品和服务的广泛使用可能会在三年之后了,但是探讨这个问题仍然使人兴奋不已,因为网络服务代表着IT的未来,至少对于大多数软件厂商来说是这样的。关于这是代表一个更加安全,还是更加危险的世界的讨论,现在仍在进行中。我个人认为这将是一个更大的安全威胁,因为微软在增加新的功能的时候,首先考虑的是集成和易用性,这样将有新的漏洞出现,而针对这些漏洞的病毒永远会走在反病毒软件和用户安装补丁程序之前。
第四节 第三只眼睛看病毒
在开始一本艰难的图书之前,让我们先轻松一下。
下面是一些也许永远不会出现,也许已经存在的病毒:
病毒的正确名称不是“病毒”,而是一种“电脑微生物”。
生存权利病毒:不允许你删除一个文件,不管它有多旧。如果你试图删掉一个文件,它会要求你首先去会见一名法律顾问以寻求可能的变通方法。
阿诺德史瓦辛格病毒: 终结并停止驻留程序。
政府经济学家病毒:没有东西在工作,但是你的所有的诊断软件都说一切正常。
德克萨斯病毒:总是确定它自己比任何其他的病毒都大。(德克萨斯州的人总是自豪地认为自己的州是美国最大的州。)
耐克(Nike)病毒: Just does it。 (耐克公司的广告语)
量子跃迁病毒:一天,你的PC是便携机,第二天它是Macintosh,然后是IBM工作站……
亚当和夏娃病毒: 从你的苹果中偷取字节。
航空公司病毒: 你身处达拉斯,而你的数据却在新加坡。
比尔克林顿病毒:许诺分给所有的进程相同的时间:50%给贫穷、缓慢的进程;50%给中产阶级进程;50%给富裕阶层。此外这种病毒还反对你的计算机干涉其他计算机的内政,虽然它已经这样做了。
国会病毒:计算机锁死,屏幕分裂成两半。(一半是驴子,另外一半是大象)。
关于AOL(美国在线,美国最大的因特网服务提供商)的笑话
〃每天一笑(Joke…A…Day)〃网站的管理员Ray Owens发布的一个和病毒有关的笑话,其中劝告人们务必删除〃居心叵测〃的AOL。exe病毒。结果Owens发现他的许多读者都对此确信不疑。更糟糕的是,他们把它转发给了自己的朋友。结果是:Owens收到了700多封信,一些信祝贺他发明了这个笑话,而相当一部分人则询问他〃警告〃是否是真的。还有不少人则把这个警告当真,真的把系统中的美国在线删除了。
一个流传很广的,关于视窗操作系统和病毒的关系的笑话
视窗操作系统是病毒吗?当然不是,虽然他们都使用大量系统资源用于复制,使系统变慢。病毒有时会用大量垃圾充满你的硬盘,视窗操作系统也会。病毒通常在用户不知道的情况下和一些有用的程序结合在一起,这一点也和视窗操作系统一样。病毒经常使用户感到系统很慢,从而想升级硬件,这一点也和视窗操作系统类似。到目前为止,好象视窗操作系统是病毒,但是,二者有着本质的区别:病毒通常由它们的作者提供良好的支持,而且可以在所有的系统上运行,而且它们的代码短小,执行速度快,而且越来越成熟,但视窗操作系统不是这样,所以,视窗操作系统绝对不是病毒!!!!
当CIH病毒出现以后
最近出现了一种名为CIH的新病毒,这是世界上第一例能够破坏BIOS的计算机病毒,有很强的破坏力。像往常一样,最先感到兴奋的是杀毒软件厂商,它们借机推出各自的新防毒软件。针对CIH病毒的特点,这些公司的宣传用语也是五花八门。节选如下:
A公司:我们的产品能够彻底地杀死CIH,为了使你更加放心,它将捎带着杀死BIOS。
B公司:本公司产品威力无比,能完全彻底地清除CIH。注:请在病毒发作后使用。
C公司:我公司是杀毒软件的权威,清除CIH病毒最彻底,请用户先把该病毒的样本寄给我们。
D公司:防毒、杀毒要有完整的解决方案,而能够提供这种方案的只有本公司一家。专家主张,强烈建议:每月26日不要开机。
软件开发商的秘密
所有的软件开发商都会在正式或者非正式的场合表示对微软垄断行为的控诉,他们认为微软掠夺了他们的利润,剥夺了他们生存的权利,但是实际上,他们在对比尔。盖茨都心存感激,因为在用户对他们软件的低劣质量提出质疑的时候,盖茨为他们准备好了一个标准答案:“这是视窗操作系统的问题,Windows本身就不稳定。。。”
一个反病毒软件厂商技术支持部门在碰到无法解决问题时的标准回答:
“在某些硬件环境下,由于微软特定版本的操作系统的某种隐含的不兼容性,可能会造成我们的软件非正常退出或者无法运行,请升级到最新版本或者提供进一步信息。”
第三章 什么是电脑病毒
电脑病毒(puter Virus)在《中华人民共和国计算机信息系统安全保护条例》中被明确定义为:〃指编制或者在计算机程序中插入的破坏计算机功能或者破坏数据,影响计算机使用并且能够自我复制的一组计算机指令或者程序代码〃。在本章中,我们将力求提供最详尽的病毒知识。采用国际上通行的病毒分类方法,对电脑病毒的种类进行详细的论述,包括每种病毒的基本原理、危害以及最典型的例子等。
对电脑病毒的分类方法有很多种,在这里我们采用一种最普通的方法,根据病毒载体的类型进行分类,然后对几种重要的病毒类型进行重点阐述。
第一节 当你打开电源——引导型病毒
引导型病毒是IBM PC兼容机上最早出现的病毒,也是最早进入我国的病毒。引导病毒感染软磁盘的引导扇区,以及硬盘的主引导记录或者引导扇区。要想全面的了解引导型病毒,需要对基本输入输出系统(BIOS)、电脑的引导过程、分区、扇区、主引导记录等概念有清楚的认识,下面我们结合电脑的启动过程,详细解释这些基本的概念。
当你打开电脑的电源开关的时候,电脑开始启动,从整个机器开始通电到出现视窗系统熟悉的蓝天白云画面是一个非常复杂的过程,其中涉及了所有电脑中的重要部分。当电脑开始通电之后,首先是中央处理器(CPU)接收到一个复位指令,然后跳转到一个特定的地址开始执行,在IBM PC兼容机上这个地址是十六进制的FFFF0,这个地址落到基本输入输出系统(BIOS)的地址范围内。
基本输入输出系统(BIOS):原来是在电脑的硬件和软件之间建立一个桥梁,通过访问BIOS提供的一些功能,软件可以不考虑是IBM还是康柏制造了这台电脑而实现一样的功能。但是在操作系统日益专业和复杂之后,对硬件的访问都是直接由操作系统进行了,所以现在BIOS的基本作用只是进行一些基本的系统硬件检测和引导系统了。BIOS采用非易失性的的存储介质存储,一般使用EPROM、EEPROM或者Flash ROM,也就是在断电之后内容仍然可以保留,包括了系统自我检测和配置的程序以及系统的配置数据。
基本输入输出系统(BIOS)在完成一些基本的硬件检测之后,根据用户的设置(在电脑的开机设置中,一般都有引导顺序这一项,可以选择A:、C:、CDROM或者C:、A:、CDROM等等多种组合),确定将哪一个扇区加载到内存中开始进行下一步的引导工作。如果是从A盘或者光盘引导,则将A盘(软磁盘)或者可引导光盘的引导扇区(第一个扇区)加载到内存中开始执行,如果是从C:(硬盘)引导,则将硬盘的主引导记录加载到内存中开始执行。如果是正常的主引导记录,会根据分区的信息加载适当的引导扇区到内存中,然后引导相应的操作系统。如果是被病毒感染的主引导记录,则会首先将病毒加载到内存中执行,然后再开始通常的引导过程。
磁道(Track)、柱面(cylinder)、扇区(Sector):硬盘、软盘和其他一些磁性存储设备,基本存储的媒体都是一张或者多张可以记录数据的圆片形状的磁性材料,如果存在多张存储介质,则硬盘或者软盘可以包括多个柱面,使用柱面号定位每一片存储介质。每一片存储介质内,使用一圈一圈数据带的方式记录数据,每一圈称为一个磁道,为了更加有效地利用存储资源,每一个磁道划分成多个单位,一个单位称为一个扇区,扇区是最小的磁性介质存储单位,一般一个扇区可以存放512或者512的倍数个字节的数据。
分区(Partition):分区是在硬盘上增加一种可以被操作系统和BIOS认识的数据结构,同一个物理硬盘可以包括多个不同的分区,每�