李俊 李佟鸿
湖北警官学院信息安全教研室 湖北 430032
随着网络的飞速发展,网络成为了当前计算机病毒最主要的传播途径。出现了木马、蠕虫、僵尸网络、拒绝服务攻击等技术,这些技术越来越多的被利用于具有商业目的的攻击。例如盗窃银行账户、获取机密文件或数据、夺取主机的控制权然后进行出售等。传统病毒技术,木马技术,蠕虫技术等攻击技术结合在一起的病毒将会有十分强大的功能,将对计算机安全产生巨大的威胁,本文将此类病毒概括为功能型计算机病毒。因为这类病毒具有很强的目的性,通过研究此种类型的病毒对维护国家,集体和个人的利益都具有十分重要的意义。
病毒的加载运行大体可分为下面几种技术。
为了让自己可以在每次开机后自动运行,病毒一般会采用修改注册表,系统服务,系统文件等自启动技术。
(1) 注册表自启动
病毒在注册表中Run键、RunOnce键、RunServicesOnce键、RunServices键、RunOnceEx键、load键、Winlogon键等
如:Run键是病毒最青睐的自启动之所,该键位置是[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurr entVersionRun]和[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun],其下的所有程序在每次启动登录时都会按顺序自动执行。
(2) 启动文件夹自启动
最常见的自启动程序文件夹。它位于系统分区的“Documents and Settings用户名「开始」菜单程序启动”目录,以及位于系统分区的“Documents and SettingsAll Users「开始」菜单程序启动”目录下。前者是登录用户的自启动程序,后者是在所有用户下都有效。
(3) 系统配置文件自启动
在Windows的配置文件(包括Win.ini、System.ini和wininit.ini文件)也会加载一些自动运行的程序。……