Mi az üregvírus?

Az üreges vírus egy viszonylag ritka vírustípus, amely a fájlok fel nem használt helyeire másolja magát, és így terjed anélkül, hogy befolyásolná a fertőzött anyag méretét. Néha „térkitöltő” vírusoknak is nevezik őket. Sok fájlban vannak üres terek, amelyeket általában figyelmen kívül hagynak, amikor a részét képező fájl végrehajtásáról van szó. Ezeknek a tereknek a jelenléte nem jelent problémát – persze hacsak nem fertőzöttek vírussal.

Mivel a fájl mérete nem változik, nem lehet tudni, hogy egy fájl megváltozott-e pusztán a tulajdonságainak ellenőrzésével – ehelyett össze kell hasonlítania egy korábbi, nem fertőzött verzióval, hogy biztos legyen benne. A térkitöltő anyagok 1998 óta léteznek, és meglehetősen nehéz észrevenni őket. Számos nagyon sikeres vírushullám volt a Windows 95/98 napjai körül.

Hogyan működik?

A fájlok megfertőzéséhez a térkitöltőnek először meg kell találnia egy olyan fájlt, amelyben üres hely van. Tehát üres helyeket kell keresnie. Ha valahol üres helyet talál egy fájlban, akkor bemásolja magát, kitöltve a helyet anélkül, hogy megnövelné a fájlt. Ez megnehezíti a víruskereső programok észlelését.

Mindaddig, amíg a vírus elég nagy tereket talál ahhoz, hogy bemásolja magát, továbbra is ezt fogja tenni – ha sehol sem talál, vagy már megfertőzte az összes lehetséges opciót, akkor tétlenül állhat, amíg ki nem indul, vagy egyszerűen folytatja a keresést új fájl megjelenéséig. alkalmas rá. Mint ilyen, feldolgozási energiát fogyaszt a háttérben, ami lelassíthat más dolgokat.

Ez a technika primitív víruskereső technikákon alapul, amelyek szinte kizárólag az ismert vírusok aláírásait keresik. Egy létező fájl megfertőzésével a létrejövő fertőzött aláírás egyedi a fájl és a vírus kombinációjára.

Igazi példa

1998-ban a CIH nevű vírus demonstrálta ezt a funkciót. A csernobili becenevet azért kapta, mert a rakományát véletlenül a több mint egy évtizeddel korábbi csernobili katasztrófa időpontjában állították be. A vírus kifejezetten a Portable Execution vagy PE fájlok hiányosságait célozta meg. Felosztotta a kódját, hogy szépen illeszkedjen ezekbe a hézagokba, és beillesztett egy táblázatot a fájl tetejére, hogy nyomon kövesse a kód helyeit, hogy megfelelően futhasson.

A CIH ezután a trigger dátumán felülírja a tárhely első megabájtját nullákkal. Ez általában megsemmisítette a partíciós táblát vagy a fő rendszerindító rekordot. Az elvesztéssel úgy tűnik, mintha az egész meghajtót törölték volna. Az adatok azonban helyreállíthatók voltak. A vírus a BIOS chipet is megpróbálja törölni. Ez csak bizonyos eszközökön volt sikeres, másokon nem. Törölt BIOS-chippel rendelkező eszközökön a chipet vagy újra kell programozni, vagy cserélni kell. A másik alternatíva egy új számítógép beszerzése volt.

A becslések szerint a CIH vírus 1 milliárd USD kárt okozott, és 60 millió számítógépet fertőzött meg világszerte. A vírust Chén Yíngháo, a tajvani Tatung Egyetem hallgatója írta. Chén azt állította, hogy a vírust kihívásként írták le az antivírus-fejlesztők túlzottan merész hatékonysági állításai ellen. Aztán az osztálytársak kiadták, bár nem világos, hogy ez szándékos vagy véletlen volt. Chén bocsánatot kért az egyetemtől, és kiadott egy vírusirtót a CIH számára. Soha nem emeltek vádat, mert akkoriban Tajvanon hiányoztak a számítógépes bűnözésről szóló jogszabályok, és egyetlen áldozat sem indított pert.

Megelőzés

Az üreges vagy térkitöltő vírusok megelőzése legjobban az expozíció kockázatának minimalizálásával valósítható meg. Egy jó lépés az, hogy megbizonyosodjon arról, hogy minden letöltött vagy telepített program és fájl hivatalos, megbízható forrásból származik. A víruskereső programok korábban általában nehézségeket okoztak az üreges vírusok észlelésében. A modern víruskereső technikák azonban sokkal fejlettebbek. Továbbra is fontos, hogy víruskeresőjét naprakészen tartsa, és frissítse a legújabb vírusszignatúrákkal, hogy megkönnyítse az ismert vírusok észlelését és eltávolítását.

Ez a fajta vírus már nem igazán látható. A víruskereső technikák jelentősen fejlődtek, így sokkal könnyebben észlelhetők az ilyen jellegű dolgok. Ezenkívül a víruskészítők még kreatívabb módszereket alkalmaztak a víruskereső szoftverek elkerülésére.

Következtetés

Az üreges vírus, más néven térkitöltő vírus, egy olyan rosszindulatú program, amely más fájlok hézagaiba rejtőzik. Ez a technika nagyon megnehezíti az észlelést az alapvető fájlaláírás-ellenőrzéssel. Ezenkívül elkerüli a fertőzött fájl méretének módosítását, ami még nehezebbé teszi a felismerést. A legismertebb példa, a CIH, ezt a technikát nagyszerűen alkalmazta. A kódot annyi résre osztotta, amennyire szüksége volt, és egy táblázatot szúrt be a fájl tetejére, hogy nyomon kövesse a kód helyét. A modern víruskereső technikák képesek azonosítani az ilyen típusú vírusokat, ezért nem használják általánosan.


Leave a Comment

Minden az iOS 26-ról

Minden az iOS 26-ról

Az Apple bemutatta az iOS 26-ot – egy jelentős frissítést vadonatúj matt üveg dizájnnal, intelligensebb felhasználói élményekkel és a megszokott alkalmazások fejlesztéseivel.

A legjobb laptopok diákoknak 2025-ben

A legjobb laptopok diákoknak 2025-ben

A diákoknak egy bizonyos típusú laptopra van szükségük a tanulmányaikhoz. Nemcsak elég erősnek kell lennie ahhoz, hogy jól teljesítsen a választott szakon, hanem elég kompaktnak és könnyűnek is ahhoz, hogy egész nap magaddal cipelhesd.

Hogyan lehet visszanyerni a hozzáférést a merevlemezhez, hogyan lehet kijavítani a merevlemez megnyitásának sikertelenségével kapcsolatos hibát

Hogyan lehet visszanyerni a hozzáférést a merevlemezhez, hogyan lehet kijavítani a merevlemez megnyitásának sikertelenségével kapcsolatos hibát

Ebben a cikkben bemutatjuk, hogyan állíthatja vissza a hozzáférést a merevlemezéhez, ha meghibásodik. Kövessük a példáját!

A Beszélgetéstudatosság és az Élő hallgatás funkció használata AirPods-on

A Beszélgetéstudatosság és az Élő hallgatás funkció használata AirPods-on

Első pillantásra az AirPods pont olyan, mint bármely más valódi vezeték nélküli fülhallgató. De mindez megváltozott, amikor felfedeztek néhány kevésbé ismert funkciót.

Hogyan adhatunk hozzá nyomtatót Windows 10-hez

Hogyan adhatunk hozzá nyomtatót Windows 10-hez

A nyomtató hozzáadása Windows 10-hez egyszerű, bár a vezetékes eszközök folyamata eltér a vezeték nélküli eszközökétől.

Hogyan ellenőrizheti a RAM-ot és a RAM-hibákat a számítógépén a legnagyobb pontossággal

Hogyan ellenőrizheti a RAM-ot és a RAM-hibákat a számítógépén a legnagyobb pontossággal

Mint tudod, a RAM egy nagyon fontos hardveralkatrész a számítógépben, amely memóriaként működik az adatok feldolgozásához, és ez a tényező határozza meg a laptop vagy PC sebességét. Az alábbi cikkben a WebTech360 bemutat néhány módszert a RAM-hibák ellenőrzésére szoftverek segítségével Windows rendszeren.

SSD Telepítése Asztali és Laptop PC-ken

SSD Telepítése Asztali és Laptop PC-ken

Rendelkezik egy SSD-vel, hogy frissítse a számítógép belső tárolóját, de nem tudja, hogyan telepítse? Olvassa el ezt a cikket most!

5 Ok, amiért a laptopod túlmelegszik

5 Ok, amiért a laptopod túlmelegszik

Tudd meg, miért melegszik túl a laptopod, és milyen tippeket és trükköket alkalmazhatsz, hogy elkerüld ezt a problémát és a készüléked hűvös maradjon.

Hogyan találjuk meg a nyomtató IP címét

Hogyan találjuk meg a nyomtató IP címét

Problémája van a nyomtató IP címének megtalálásával? Megmutatjuk, hogyan találhatja meg.

GeForce Now hibaelhárítás: 0xC272008F kód

GeForce Now hibaelhárítás: 0xC272008F kód

Egy nagy játéknak indulsz – éppen most szerezted meg a “Star Wars Outlaws”-t a GeForce Now streaming szolgáltatáson. Fedezd fel az egyetlen ismert megoldást a GeForce Now 0xC272008F hibaelhárításához, hogy újra játszhass az Ubisoft játékokkal.