Ana sınıf: VirWare
Virüsler ve solucanlar, bilgisayarlarda veya bilgisayar ağları aracılığıyla kullanıcının kendi kendine farkında olmadan kendini kopyalayan kötü amaçlı programlardır; Bu tür kötü amaçlı programların sonraki her kopyası kendi kendini kopyalayabilmektedir. Ağlar yoluyla yayılan ya da uzaktaki makinelere “sahibi” (örn. Backdoors) tarafından komut verildiğinde ya da kendi kendine çoğaltılamayan birden çok kopya oluşturan programlar Virüsten ve Solucanlar alt sınıfının parçası değildir. Bir programın Virüsler ve Solucanlar alt sınıfı içinde ayrı bir davranış olarak sınıflandırılıp sınıflandırılmadığını belirlemek için kullanılan temel özellik, programın nasıl yayıldığıdır (yani, kötü amaçlı programın kendi kopyalarını yerel veya ağ kaynakları aracılığıyla nasıl yaydığı). Bilinen pek çok solucan yayılır. e-posta eki olarak gönderilen dosyalar, bir web veya FTP kaynağına bağlantı yoluyla, bir ICQ veya IRC mesajında gönderilen bir bağlantı yoluyla, P2P dosya paylaşım ağları vb. yoluyla gönderilir. Bazı solucanlar, ağ paketleri olarak yayılır; Bunlar doğrudan bilgisayar belleğine nüfuz eder ve solucan kodu daha sonra aktif hale gelir. Solucanlar, uzaktaki bilgisayarlara girmek ve kendi kopyalarını başlatmak için aşağıdaki teknikleri kullanırlar: sosyal mühendislik (örneğin, kullanıcının ekli bir dosyayı açmasını öneren bir e-posta iletisi), ağ yapılandırma hatalarını (tam olarak erişilebilen bir diske kopyalama gibi) ve istismar etme işletim sistemindeki boşluklar ve uygulama güvenliği. Virüsler, bir bilgisayara bulaşmak için kullanılan yönteme göre bölünebilir: dosya virüsleri önyükleme sektörü virüsleri makro virüsleri komut dosyaları virüsleri Bu alt sınıftaki herhangi bir program ek Truva işlevlerine sahip olabilir. Ayrıca, birçok solucanın kopyaları ağlar üzerinden dağıtmak için birden fazla yöntem kullandığı da not edilmelidir. Algılanan nesneleri çoklu işlevlerle sınıflandırma kuralları, bu tür solucanları sınıflandırmak için kullanılmalıdır.Sınıf: Virus
Virüsler yerel makinenin kaynakları üzerinde çoğalırlar. Solucanlardan farklı olarak, virüsler diğer bilgisayarları yaymak veya bunlara nüfuz etmek için ağ hizmetlerini kullanmaz. Virüsün bir kopyası, yalnızca virüslü nesnenin, virüs işleviyle alakası olmayan bir nedenle başka bir bilgisayarda etkinleştirilmişse, uzak bilgisayarlara ulaşacaktır. Örneğin: erişilebilir disklere virüs bulaştığında, bir virüs bir ağ kaynağında bulunan bir dosyaya girer, bir virüs kendisini çıkarılabilir bir depolama aygıtına kopyalar veya bir dosyayı virüslü bir eki olan bir e-posta gönderir.Platform: MSOffice
Microsoft Office, Microsoft tarafından yayınlanan bir çok platformlu üretkenlik uygulaması paketidir. Ofis uygulamaları birçok dosya ve içerik türüyle uyumludur.Açıklama
Teknik detaylar
Virüs, virüs bulaşmış bir Word belgesinden aktive edildiğinde, önce Word virüsten korunma korumasını devre dışı bırakır ve NORMAL.DOT şablonunu kontrol eder, ardından virüs varlığını arar. Bu dosya henüz virüs bulaşmamışsa, virüs sistemi etkilenmez olarak algılar ve diğer Office bileşenlerini girmeye başlar. Bu işlemler üç adım içerir: Word Enfeksiyonu, Excel Enfeksiyonu ve PowerPoint enfeksiyonu.
1. Word enfeksiyonu bu virüsün en basit işlemidir. Kodunu geçerli belgeden normal şablona (NORMAL.DOT) kopyalar.
2. Excel enfeksiyonu daha karmaşıktır. Her şeyden önce, virüs CreateObject ("Excel.Application") işlevini kullanarak yeni bir Excel örneğini başlatır. Virüs daha sonra Excel başlangıç klasöründeki BOOK1 dosyasını kontrol eder. Bu dosya mevcut değilse, virüs Excel'e bulaşır. Bu sırada virüs, sistem kayıt defterindeki Excel antiviral korumasını devre dışı bırakır, yeni bir WorkBook oluşturur, kendi kodunu ona kopyalar ve bu dosyayı Excel başlangıç klasöründeki BOOK1 adıyla kaydeder. Bu klasördeki her elektronik sayfa, Excel başladığında otomatik olarak yüklenir ve sonuç olarak Excel, bir sonraki yeniden başlatma işlemine bulaşır.
3. PowerPoint enfeksiyonu Excel'de olduğu gibi aynıdır: virüs PowerPoint'in yeni bir örneğini oluşturur, PowerPoint template klasöründe 'Blank Presentation.pot' adlı bir sunumu kontrol eder ve 'Triplicate' adında bir modül bulmaya çalışır. . Bu modül yoksa, virüs PowerPoint bulaşır: sistem kayıt defterindeki antiviral korumayı devre dışı bırakır, 'Blank Presentation.pot' içinde yeni bir modül oluşturur 'Triplicate' oluşturur ve virüs kodunu ona kopyalar. Bundan sonra, virüs, genişlik ve yükseklik ile slaytın genişliği ve yüksekliği ile aynı olan sunuma yeni bir 'şekil' ekler ve bu şeklin "actionhook ()" için etkinleştirme prosedürünü ayarlar. kullanıcı bu şekle tıklar).
Son olarak, virüs şu anki Word döküman enfeksiyonunu kontrol eder ve henüz virüs bulaşmamışsa enfekte eder. Virüs rutininin bu dalı, virüsün enfekte olmuş bir şablondan yüklenmesi ve yeni bir enfekte olmamış belgenin kapatılması durumunda yürütülür.
Elektronik Tablolar ve Sunumlar yoluyla bulaşma
Bazı küçük ayrıntılar haricinde Excel ve PowerPoint prosedürleri tamamen aynıdır.
Excel başlangıç klasöründeki BOOK1 dosyası, virüs tarafından virüs bulaşan Office'in tanımlayıcısı olarak kullanılır. Dolayısıyla, virüs her şeyden önce bu dosyayı arar ve bu dosya yoksa Office uygulamalarına bulaşır. Bundan sonra virüs, Word uygulamasını etkilemeye çalışır.
1. Virüs 'Word.Application' nesnelerini alır. Burada, virüs bir nesne elde etmek için başka bir işlev kullanır. CreateObjects () yerine, virüs GetObject () işlevini kullanır. Bu işlev, şu anda aktif olan uygulama örneğinden nesneler alır. Virüsün, başka bir Word örneğiyle daha önceden açılmışsa, yazıya erişilemeyen NORMAL.DOT bulaşmasına neden olması gerekir. Word şu anda aktif değilse, virüs yeni bir Word örneği oluşturdu.
Word uygulamasına erişildiğinde, virüs yayılma rutini başlatır. Normal şablondaki tüm kodları siler, 'DisableAV ()' prosedürünü oluşturur ve burada virüsün bir kodunu kopyalar, yürütür ve siler. Bu kısa (sadece sekiz satır) prosedür, Excel ve PowerPoint antiviral korumasını devre dışı bırakır. Ardından virüs, virüs bulaşmış bir dosyadan normal şablona kopyalar. Word enfeksiyonu tamamlandı.
2. Bu aşamada, Excel ve PowerPoint uygulamaları etkilenir. Virüs, PowerPoint sunumundan Excel başlangıç klasörüne bulaşır veya virüs, virüs bulaşmış bir Word belgesinden yayıldığında, yukarıda açıklandığı gibi, PowerPoint şablonuna tam olarak ekler.
PowerPoint etkinleştirme prosedürünün küçük bir ek ayrıntısı vardır: virüs, sistemin rastgele sayıcısına bağlı olarak, virüs kodunu bir-yedi şekilde etkinleştirir.
Daha fazlasını okuyun
Bölgenizde yayılan güvenlik açıklarının istatistiklerini öğrenin statistics.securelist.com