Mi az üregvírus?

Az üreges vírus egy viszonylag ritka vírustípus, amely a fájlok fel nem használt helyeire másolja magát, és így terjed anélkül, hogy befolyásolná a fertőzött anyag méretét. Néha „térkitöltő” vírusoknak is nevezik őket. Sok fájlban vannak üres terek, amelyeket általában figyelmen kívül hagynak, amikor a részét képező fájl végrehajtásáról van szó. Ezeknek a tereknek a jelenléte nem jelent problémát – persze hacsak nem fertőzöttek vírussal.

Mivel a fájl mérete nem változik, nem lehet tudni, hogy egy fájl megváltozott-e pusztán a tulajdonságainak ellenőrzésével – ehelyett össze kell hasonlítania egy korábbi, nem fertőzött verzióval, hogy biztos legyen benne. A térkitöltő anyagok 1998 óta léteznek, és meglehetősen nehéz észrevenni őket. Számos nagyon sikeres vírushullám volt a Windows 95/98 napjai körül.

Hogyan működik?

A fájlok megfertőzéséhez a térkitöltőnek először meg kell találnia egy olyan fájlt, amelyben üres hely van. Tehát üres helyeket kell keresnie. Ha valahol üres helyet talál egy fájlban, akkor bemásolja magát, kitöltve a helyet anélkül, hogy megnövelné a fájlt. Ez megnehezíti a víruskereső programok észlelését.

Mindaddig, amíg a vírus elég nagy tereket talál ahhoz, hogy bemásolja magát, továbbra is ezt fogja tenni – ha sehol sem talál, vagy már megfertőzte az összes lehetséges opciót, akkor tétlenül állhat, amíg ki nem indul, vagy egyszerűen folytatja a keresést új fájl megjelenéséig. alkalmas rá. Mint ilyen, feldolgozási energiát fogyaszt a háttérben, ami lelassíthat más dolgokat.

Ez a technika primitív víruskereső technikákon alapul, amelyek szinte kizárólag az ismert vírusok aláírásait keresik. Egy létező fájl megfertőzésével a létrejövő fertőzött aláírás egyedi a fájl és a vírus kombinációjára.

Igazi példa

1998-ban a CIH nevű vírus demonstrálta ezt a funkciót. A csernobili becenevet azért kapta, mert a rakományát véletlenül a több mint egy évtizeddel korábbi csernobili katasztrófa időpontjában állították be. A vírus kifejezetten a Portable Execution vagy PE fájlok hiányosságait célozta meg. Felosztotta a kódját, hogy szépen illeszkedjen ezekbe a hézagokba, és beillesztett egy táblázatot a fájl tetejére, hogy nyomon kövesse a kód helyeit, hogy megfelelően futhasson.

A CIH ezután a trigger dátumán felülírja a tárhely első megabájtját nullákkal. Ez általában megsemmisítette a partíciós táblát vagy a fő rendszerindító rekordot. Az elvesztéssel úgy tűnik, mintha az egész meghajtót törölték volna. Az adatok azonban helyreállíthatók voltak. A vírus a BIOS chipet is megpróbálja törölni. Ez csak bizonyos eszközökön volt sikeres, másokon nem. Törölt BIOS-chippel rendelkező eszközökön a chipet vagy újra kell programozni, vagy cserélni kell. A másik alternatíva egy új számítógép beszerzése volt.

A becslések szerint a CIH vírus 1 milliárd USD kárt okozott, és 60 millió számítógépet fertőzött meg világszerte. A vírust Chén Yíngháo, a tajvani Tatung Egyetem hallgatója írta. Chén azt állította, hogy a vírust kihívásként írták le az antivírus-fejlesztők túlzottan merész hatékonysági állításai ellen. Aztán az osztálytársak kiadták, bár nem világos, hogy ez szándékos vagy véletlen volt. Chén bocsánatot kért az egyetemtől, és kiadott egy vírusirtót a CIH számára. Soha nem emeltek vádat, mert akkoriban Tajvanon hiányoztak a számítógépes bűnözésről szóló jogszabályok, és egyetlen áldozat sem indított pert.

Megelőzés

Az üreges vagy térkitöltő vírusok megelőzése legjobban az expozíció kockázatának minimalizálásával valósítható meg. Egy jó lépés az, hogy megbizonyosodjon arról, hogy minden letöltött vagy telepített program és fájl hivatalos, megbízható forrásból származik. A víruskereső programok korábban általában nehézségeket okoztak az üreges vírusok észlelésében. A modern víruskereső technikák azonban sokkal fejlettebbek. Továbbra is fontos, hogy víruskeresőjét naprakészen tartsa, és frissítse a legújabb vírusszignatúrákkal, hogy megkönnyítse az ismert vírusok észlelését és eltávolítását.

Ez a fajta vírus már nem igazán látható. A víruskereső technikák jelentősen fejlődtek, így sokkal könnyebben észlelhetők az ilyen jellegű dolgok. Ezenkívül a víruskészítők még kreatívabb módszereket alkalmaztak a víruskereső szoftverek elkerülésére.

Következtetés

Az üreges vírus, más néven térkitöltő vírus, egy olyan rosszindulatú program, amely más fájlok hézagaiba rejtőzik. Ez a technika nagyon megnehezíti az észlelést az alapvető fájlaláírás-ellenőrzéssel. Ezenkívül elkerüli a fertőzött fájl méretének módosítását, ami még nehezebbé teszi a felismerést. A legismertebb példa, a CIH, ezt a technikát nagyszerűen alkalmazta. A kódot annyi résre osztotta, amennyire szüksége volt, és egy táblázatot szúrt be a fájl tetejére, hogy nyomon kövesse a kód helyét. A modern víruskereső technikák képesek azonosítani az ilyen típusú vírusokat, ezért nem használják általánosan.


Leave a Comment

SSD Telepítése Asztali és Laptop PC-ken

SSD Telepítése Asztali és Laptop PC-ken

Rendelkezik egy SSD-vel, hogy frissítse a számítógép belső tárolóját, de nem tudja, hogyan telepítse? Olvassa el ezt a cikket most!

5 Ok, amiért a laptopod túlmelegszik

5 Ok, amiért a laptopod túlmelegszik

Tudd meg, miért melegszik túl a laptopod, és milyen tippeket és trükköket alkalmazhatsz, hogy elkerüld ezt a problémát és a készüléked hűvös maradjon.

Hogyan találjuk meg a nyomtató IP címét

Hogyan találjuk meg a nyomtató IP címét

Problémája van a nyomtató IP címének megtalálásával? Megmutatjuk, hogyan találhatja meg.

GeForce Now hibaelhárítás: 0xC272008F kód

GeForce Now hibaelhárítás: 0xC272008F kód

Egy nagy játéknak indulsz – éppen most szerezted meg a “Star Wars Outlaws”-t a GeForce Now streaming szolgáltatáson. Fedezd fel az egyetlen ismert megoldást a GeForce Now 0xC272008F hibaelhárításához, hogy újra játszhass az Ubisoft játékokkal.

Hogyan használj AirPods-ot Samsung telefonokkal

Hogyan használj AirPods-ot Samsung telefonokkal

Ha nem vagy biztos abban, hogy vásárolj-e AirPods-ot a Samsung telefonodhoz, ez az útmutató segíthet. Az első kérdés az, hogy a kettő kompatibilis-e, és a válasz: igen, kompatibilisek!

Hogyan csatlakoztassuk a Windows 11 laptopot projektorhoz/TV-hez

Hogyan csatlakoztassuk a Windows 11 laptopot projektorhoz/TV-hez

Olvassa el ezt a cikket az egyszerű, lépésről lépésre történő folyamatról, amely a Windows 11 és Windows 10 operációs rendszeren történő laptop projektor vagy TV-hez való csatlakoztatásához szükséges.

3D Nyomtatás Alapjai: Karbantartási Tippjei a 3D Nyomtatójához

3D Nyomtatás Alapjai: Karbantartási Tippjei a 3D Nyomtatójához

A 3D nyomtatók karbantartása nagyon fontos a legjobb eredmények eléréséhez. Íme néhány fontos tipp, amit érdemes megjegyezni.

Mi a teendő, ha a Powerbeats Pro nem töltődik az ügyben?

Mi a teendő, ha a Powerbeats Pro nem töltődik az ügyben?

Ha a Powerbeats Pro nem töltődik, használjon másik áramforrást és tisztítsa meg a fülhallgatókat. Töltés közben hagyja nyitva az ügyet.

Canon Pixma MG5220: Szkennelés Tinta Nélkül

Canon Pixma MG5220: Szkennelés Tinta Nélkül

Hogyan lehet engedélyezni a szkennelést a Canon Pixma MG5220-on, ha kifogyott a tinta.

10 Legjobb NAS Tárolóeszköz Otthoni és Professzionális Használatra

10 Legjobb NAS Tárolóeszköz Otthoni és Professzionális Használatra

Akár otthoni, akár irodai NAS-t keresel, nézd meg ezt a legjobb NAS tárolóeszközök listáját.