Резидентная защита. Резидентные вирусы. Механизм работы современных антивирусов

Резидентная защита. Резидентные вирусы. Механизм работы современных антивирусов

17.03.2019

Современный антивирус является сложным программным средством, которое должно обеспечить надежную защиту компьютерного устройства (компьютера, карманного компьютера или нетбука) от различных вирусов (зловредных программ). Общая схема антивируса представлена на рисунке ниже:

Схема антивируса

Как видно из схемы, антивирус состоит из следующих частей:

1. Модуль резидентной защиты

2. Модуль карантина

3. Модуль "протектора" антивируса

4. Коннектор к антивирусу-серверу

5. Модуль обновления

6. Модуль сканера компьютера

Модуль резидентной защиты является основным компонентом антивируса, находящийся в оперативной памяти компьютера и сканирующий в режиме реального времени все файлы, с которыми осуществляется взаимодействие пользователя, операционной системы или других программ. Слово "резидентный" означает "невидимый", "фоновый". Резидентная защита проявляет себя только при нахождении вируса. Именно на резидентной защите основывается главный принцип антивирусного ПО -- предотвратить заражение компьютера. В ее состав входят такие компоненты, как активная защита (сравнение антивирусных сигнатур со сканируемым файлом и выявление известного вируса) и проактивная защита (совокупность технологий и методов, используемых в антивирусном программном обеспечении, основной целью которых является предотвращение заражения системы пользователя, а не поиск уже известного вредоносного программного обеспечения в системе).

Модуль карантина является модулем, который отвечает за помещение подозрительных файлов в специальное место, именуемое карантином. Файлы, перемещенные в карантин, не имеют возможности выполнять какие-либо действия (они заблокированы) и находятся под наблюдением антивируса. Антивирус принимает решение поместить файл на карантин при обнаружении в файле признака вирусной деятельности (при этом сам файл с точки зрения антивируса вирусом в этом случае не является, просто файл является потенциальной угрозой), либо если файл действительно заражен вирусом, но его необходимо излечить, а не удалять целиком (например, важный документ пользователя, в который попал вирус). В последнем случае файл будет помещен в карантин для последующего излечения от вируса (если же антивирус не сможет вылечить файл, его придется удалить, либо оставить, в надежде на то, что с новым обновлением антивирус сможет вылечить этот файл). Обычно карантин создается в особой папке антивирусной программы, которая изолирована от каких-либо действий, кроме действий со стороны антивируса.

Модуль протектора антивируса является модулем, который защищает антивирус от стороннего вмешательства со стороны различных программных средств. Этот модуль является защитником антивируса. Часто вирусы хотят стереть антивирус или предотвратить его работу путем блокировки антивируса. Модуль протектора антивируса не даст это сделать. Впрочем, не все современные антивирусы снабжены качественными протекторами. Некоторые из них ничего не могут сделать против современных вирусов, а вирусы в своюочередь могут спокойно и беспрепятственно полностью стереть антивирус.

Также появились вирусы, которые имитируют удалениеантивируса со стороны пользователя, то есть протектор антивируса считает, что сам пользователь по каким-либо причинам хочет удалить антивирус, и поэтому не препятствует этому, хотя на самом деле это деятельность вируса. В настоящее время антивирусные компании стали более серьезно подходить к выпуску протекторов, и становится очевидно, что если антивирус не будет иметь хороший протектор, его эффективность в борьбе с вирусами будет очень мала.

Коннектор к антивирусу-серверу является важной частью антивируса. Коннектор служит для соединения антивируса к серверу, с которого антивирус может скачать актуальные базы с описанием новых вирусов. При этом соединение должно проходить поспециальному защищенному Интернет-каналу. Это очень важный момент, так как злоумышленник может подложить неверные антивирусные базы с лживым описанием вирусов, если антивирус будет соединяться с сервером по незащищенному Интернет-каналу. Также в современных антивирусах коннектор служит еще и для соединения к специальному серверу, который управляет антивирусом. Подобное соединение изображено на рисунке ниже:


Схема соединения к серверу

компьютерный вирус защита

Как видно из рисунка, коннектор позволяет соединять множество антивирусов пользователей с единым антивирусом-сервером, с которого антивирусы пользователя могут скачивать обновления, а также если на стороне антивируса пользователя возникли какие-либо неразрешимые проблемы, то антивирус-сервер будет удаленно их решать (например, у антивируса пользователя стал неисправен какой-либо из модулей и антивирус-сервер предоставит этот модуль отдельно для скачивания). В этом случае также очень важную роль играет защищенность канала передачи (канала связи) информации.

Со стороны злоумышленников стала применяться интересная практика, в результате которой захватывается контроль над самим каналом передачи информации, и фактически злоумышленник становится управляющим для антивирусов пользователя (для всех или частично, в зависимости от того, какой именно участок канала передачи будет перехвачен злоумышленником). В свою очередь, создатели антивирусов стали зашифровывать данные на канале информации, чтобы злоумышленник не мог получить к ним доступ и как-либо завладеть ими.

Модуль обновления отвечает за то, чтобы обновление антивируса, его отдельных частей, а также его антивирусных баз прошло правильно. В современной практике создания антивирусов стала применяться следующая идея: модуль обновления также должен определять подлинные или нет антивирусные базы скачивает сам модуль.

Подлинность при этом может проверяться различными методами - от проверок контрольной суммы файла с базами до поиска внутри файла с базами специальной метки, которая говорит о том, что этот файл является подлинным. Подобные действия стали вводиться после того, как участились случаи подмены антивирусных баз со стороны злоумышленников.

Модуль сканера компьютера является, пожалуй, самым старым модулем в современных антивирусах, так как раньше антивирусы состояли только из этого модуля. Этот модуль отвечает за то, чтобы сканировать компьютер на наличие вирусов, если этого будет требовать пользователь компьютера. Сам модуль при сканировании компьютера использует антивирусные базы, которые были добыты с помощью модуля обновления антивируса. Если сканер найдет, но не справится с вирусом сразу же, то он поместит файл с вирусом в карантин. Потом, впоследствии, модуль сканера компьютера может связаться через коннектор с антивирусом-сервером и получить инструкции по обезвреживанию зараженного файла.

Следует отметить, что модуль сканера компьютера предназначен для профилактики компьютера от вирусов, так как основную защиту представляет модуль резидентной защиты. В модуле сканера компьютера используются только антивирусные базы, в которых четко описаны вирусы. Различные элементы проактивной защиты (например, эвристика) не используются в модуле сканера компьютера. Обычно создатели вирусов не строят специальную защиту для своих вирусов от модулей сканера компьютера, так как знают, что пользователь не часто проверяет компьютер сканером, и этого промежуточного времени от проверки до проверки хватит, чтобы украсть персональные данные пользователя.

Данная часть программы постоянно отслеживает компьютер и запущенные программы, обнаруживая любую подозрительную активность (например, вирус), таким образом предупреждая любые повреждения файлов и компьютера. Резидентная защита работает полностью независимо (активизируется автоматически при запуске компьютера) и, если все в порядке, вы даже не заметите ее работу.

Синяя иконка с буквой "а" в правом нижнем углу экрана рядом с часами отображает текущий статус резидентной защиты. Обычно наличие иконки показывает, что резидентная защита установлена и превентивно защищает ваш компьютер. Если иконка перечеркнута красной линией, защиты неактивна, и компьютер не защищен. Если иконка серая, защита была приостановлена - см. далее.

Настройки резидентной защиты доступны, если вы щелкните левой кнопкой мыши на синей иконке в правом нижнем углу экрана или щелкните и выберите “Настройка сканера доступа”.
Отобразится такой экран:

Здесь вы сможете временно приостановить резидентную защиту, щелкнув на “Пауза” или “Завершить”. В данном случае обе опции равнозначны. Однако резидентная защита будет автоматически активирована при следующем запуске компьютера. Это сделано для того, чтобы обезопасить компьютер от случайного заражения.

Вы также можете настроить чувствительность резидентной защиты, щелкнув на линии с курсором, изменив чувствительность на “Нормальная” или “Высокая”. Однако резидентная защита включает в себя несколько различных модулей или "провайдеров", каждый из которых создан для защиты различных частей компьютера. Любые изменения, которые вы производите на данном экране, будут применены ко всем модулям резидентной защиты.

Резидентная защита состоит из следующих модулей или "провайдеров"”:

Мгновенные сообщения проверяет файлы, загружаемые программами для обмена мгновенными сообщениями, например, ICQ и MSN Messenger и многими другими. В то время как сами интернет-пейджеры не представляют опасности в плане вирусов, современные IM-приложения далеки от того, чтобы быть безопасными: большинство из них также позволяют обмениваться файлами - что легко может привести к вирусному заражению, если их не отслеживать.

Электронная почта проверяет входящие и исходящие почтовые сообщения, обрабатываемые клиентами, не относящимися к MS Outlook и MS Exchange, например, Outlook Express, Eudora и т.д.

Сетевой экран обеспечивает защиту от интернет-червей, например, Blaster, Sasser и т.д. Защита возможна только на системах на базе NT (Windows NT/2000/XP/Vista).

Outlook/Exchange проверяет входящие и исходящие почтовые сообщения, обрабатываемые MS Outlook или MS Exchange и останавливает отправку и прием любых сообщений, содержащих потенциальные вирусы.

Экран P2P проверяет файлы, загружаемые распространенными программами P2P (для обмена файлами), например Kazaa и т.д.

Блокировка сценариев проверяет скрипты на любых веб-страницах, которые вы просматриваете, для предупреждения любого заражения из-за уязвимостей в веб-браузере.

Стандартный экран проверяет запущенные программы и открытые документы. Это поможет предупредить запуск зараженных программ и открытие зараженных документов, тем самым блокируя активацию вируса.

Web экран защищает ваш компьютер от вирусов при использовании интернета (веб-серфинг, загрузка файлов и т.д.), а также может блокировать доступ к определенным страницам.Если вы загружаете зараженный файл, Стандартный экран предупредит его запуск. Однако Web экран обнаружит вирус даже раньше - во время загрузки файла, тем самым обеспечивая еще большую защиту. Web экран совместим со всеми распространенными веб-браузерами, включая Microsoft Internet Explorer, FireFox, Mozilla и Opera. С помощью уникальной функции, называемой "Intelligent Stream Scanning", которая позволяет сканировать загружаемые файлы почти в режиме реального времени, практически не влияя на скорость работы браузера.

Вы можете настроить чувствительность каждого модуля по отдельности. Для того, чтобы сделать это или приостановить работу определенного модуля, щелкните на “Детали…”. Появится следующий экран:

В окне в панели слева представлены индивидуальные модули. Чувствительность каждого модуля можно устновить, щелкнув на его названии слева и выбрав чувствительность в шкале с помощью ползунка. В данном окне также возможно приостановить определенные части резидентной защиты временно или постоянно, щелкнув на “Пауза" или “Завершить”. Если вы щелкните на “Пауза”, соответствующий модуль будет автоматически запущен при следующем запуске компьютера. Если вы выберите “Завершить”, программа спросит, действительно ли вы хотите выключить определенный модуль навсегда или запустить при следующем запуске компьютера. Если вы щелкните "Да", модуль останется неактивным, даже после перезапуска компьютера, до тех пор, пока вы вручную не включите его снова.

Существует определенное количество дополнительных опций, которые могут быть выбраны для каждого модуля, например, возможно определить тип файлов, которые нужно сканировать. Данные опции доступны после щелчка на кнопке “Настроить”.

Резидентная защита

Подход к резидентной защите, в отличие от механизма обновлений, здесь нетрадиционный, но продукт от этого только выигрывает. Во-первых, все постоянные проверки делятся здесь на так называемые "провайдеры" - модули, следящие за своей частью процессов.


Их всего семь: два проверяют входящую почту, причём один всю, а второй - только из Outlook, но применяя усиленные алгоритмы и расширенные настройки. По одному провайдеру отвечают за сканирование входящих файлов в P2P-сетях и в программах мгновенного обмена сообщениями, например ICQ. Web Shield просматривает весь трафик, проходящий по 80 порту, блокируя нежелательный. Оставшиеся два - основные. "Стандартный экран" - это то, что в остальных и называется, собственно, резидентной защитой, он отвечает за сканирование запускаемых файлов и процессов в памяти на потенциально опасные сигнатуры. "Сетевой экран" - мини-брандмауэр. Да, именно "мини", потому что защитить он может только от примитивных атак, и настройки обрезаны по-максимуму, но это ему прощается: ведь это же не комплект для сетевой защиты. К слову сказать, справляется он только со сканированием и попытками взлома, произведёнными ему известными вирусами, так что для встроенного в антивирус - самое то. Все настройки провайдеров, в том числе и быстрое включение/отключение, доступны из меню, появляющегося при щелчке по значку в трее ("Настройки сканера доступа"). Там надо включить режим "Больше деталей", чтобы появились действительно важные настройки.

Также при выборе провайдера и кнопки "Настроить" появляются новые параметры, которые, впрочем, достаточно понятны по названию, а если возникнут вопросы, то можно заглянуть в "Помощь". Она хорошо переведена и весьма подробна.

В провайдерах же основной настройкой является уровень чувствительности защиты: будет ли она блокировать и немедленно сообщать пользователю о любом некорректном вызове. Настройка по умолчанию "Нормальная", действительно, соответствует своему названию и подойдёт большинству пользователей.

Есть также у Avast! фирменная особенность, которую, наверно, можно отнести и к резидентной защите - антивирусный скринсейвер.

Вместе с установкой программы в "Свойствах экрана" появится новый "хранитель экрана" (скринсейвер), выбрав который и нажав кнопку "Настройка", можно указать параметры сканирования во время его показа, например, проверку архивов и тщательность просмотра. Достаточно полезная функция, особенно для тех, у кого компьютер ни на минуту не выключается.

Заключение

Антивирус Avast! совмещает в себе все полезные качества "старших собратьев", такие как широкая свобода настройки, функциональность основных компонентов и оперативность обновлений. Добавим к этому скины и наглядный удобный интерфейс. Самое приятное, что для домашних пользователей этот антивирус совершенно бесплатен. Скачать его можно на официальном сайте .

Вкратце упомянем отличия профессиональной версии.

В ней, помимо полной функциональности домашней, имеется также интерфейс командной строки, позволяющий работать исключительно в консоли, добавлен механизм планирования проверок, расширен интерфейс пользователя, дающий преимущества при тонкой настройке, включена блокировка опасных скриптов на просматриваемых страницах и добавлен механизм "обновление по запросу". В целом, эта модификация не несёт кардинальных изменений, просто она делает антивирус ещё более насыщенным, развязывая руки опытным администраторам.

Тестирование программы проводилось на платформе AMD. Редакция благодарит Российское представительство AMD за предоставленную платформу.

Под термином "резидентность" (DOS"овский термин TSR - Terminate and Stay Resident) понимается способность вирусов оставлять свои копии в системной памяти, перехватывать некоторые события (например, обращения к файлам или дискам) и вызывать при этом процедуры заражения обнаруженных объектов (файлов и секторов). Таким образом, резидентные вирусы активны не только в момент работы зараженной программы, но и после того, как программа закончила свою работу. Резидентные копии таких вирусов остаются жизнеспособными вплоть до очередной перезагрузки, даже если на диске уничтожены все зараженные файлы. Часто от таких вирусов невозможно избавиться восстановлением всек копий файлов с дистрибутивных дисков или backup-копий. Резидентная копия вируса остается активной и заражает вновь создаваемые файлы. То же верно и для загрузочных вирусов - форматирование диска при наличии в памяти резидентного вируса не всегда вылечивает диск, поскольку многие резидентные вирусы заражает диск повторно после того, как он отформатирован.

Нерезидентные вирусы.

Нерезидентные вирусы, напротив, активны довольно непродолжительное время - только в момент запуска зараженной программы. Для своего распространения они ищут на диске незараженные файлы и записываются в них. После того, как код вируса передает управление программе-носителю, влияние вируса на работу операционной системы сводится к нулю вплоть до очередного запуска какой-либо зараженной программы. Поэтому файлы, зараженные нерезидентными вирусами значительно проще удалить с диска и при этом не позволить вирусу заразить их повторно.

Стелс-вирусы

Стелс-вирусы теми или иными способами скрывают факт своего присутствия в системе..

Использование стелс-алгоритмов позволяет вирусам полностью или частично скрыть себя в системе. Наиболее распространенным стелс-алгоритмом является перехват запросов OC на чтение/запись зараженных объектов. Стелс-вирусы при этом либо временно лечат их, либо «подставляют» вместо себя незараженные участки информации. В случае макро-вирусов наиболее популярный способ - запрет вызовов меню просмотра макросов. Известны стелс-вирусы всех типов, за исключением Windows-вирусов - загрузочные вирусы, файловые DOS-вирусы и даже макро-вирусы. Появление стелс-вирусов, заражающих файлы Windows, является скорее всего делом времени

Полиморфик-вирусы

Самошифрование и полиморфичность используются практически всеми типами вирусов для того, чтобы максимально усложнить процедуру детектирования вируса. Полиморфик - вирусы (polymorphic) - это достаточно трудно обнаружимые вирусы, не имеющие сигнатур, т.е. не содержащие ни одного постоянного участка кода. В большинстве случаев два образца одного и того же полиморфик-вируса не будут иметь ни одного совпадения. Это достигается шифрованием основного тела вируса и модификациями программы-расшифровщика.

К полиморфик-вирусам относятся те из них, детектирование которых невозможно (или крайне затруднительно) осуществить при помощи так называемых вирусных масок - участков постоянного кода, специфичных для конкретного вируса. Достигается это двумя основными способами - шифрованием основного кода вируса с непостоянным ключем и случаным набором команд расшифровщика или изменением самого выполняемого кода вируса. Полиморфизм различной степени сложности встречается в вирусах всех типов - от загрузочных и файловых DOS-вирусов до Windows-вирусов.

По среде обитания вирусы можно разделить на:

    файловые;

    загрузочные;

    Аннотация: В лекции приведены знания, касающиеся антивирусных программ: история антивирусных программ, сведения о надежности и механизмах работы современных антивирусных программ, а также основные моменты использования современных антивирусных программ.

    Цель лекции : предоставить читателю знания об антивирусных программах.

    Антивирусные программы (далее антивирусы) являются основной частью современной антивирусной защиты (если рассматривать антивирусную защиту как комплекс программ, которые противостоят зловредным программам). Как правило, их мощностей хватает, чтобы справиться с большинством зловредных программ, но иногда бывает и так, что по тем или иным причинам, они справиться не могут (в целях удобства для чтения все типы зловредных программ будем называть общим понятием вирусы). А с чего началась эта борьба антивирусов с различными вирусами?

    История возникновения антивирусных программ

    Самый первый вирус , действовавший уже точно на поражение, появился в конце 60-ых. Ему пожертвовали тот же компьютер , на котором его и создали (впервые, с целью развлечения). Но все эти развлечения, может, так и остались бы только игрушками программистов, если бы не рождение Интернета. Еще в 1975 году через сеть Telenet разошелся и самый первый сетевой вирус "The Creeper", и впервые была создана программа - антивирус "Reeper". Но уже в следующем десятилетии Ф. Коэн делал эксперименты с программами, которые смогут размножаться и иметь возможность распространиться, его "детище" создавало свои копии и находило выходы для них в большую компьютерную сеть . Так по этому принципу вирусы распространились и в наше время через глобальную сеть . А тогда, в 1984 г., Коэн выступил на седьмой конференции по безопасности информации в Соединенных Штатах, высказывая свои мысли по поводу новой угрозы в этой сфере деятельности. Также два брата Амджад в Пакистане в 86 г открыли неизвестный доселе вирус . Братья торговали программным обеспечением и вдруг нечаянно увидели, что кто-то его несанкционированно копирует и множит, лишая их честно заработанных денег. Чтобы как-нибудь остановить любителей "халявы", они написали программку "THE BRAIN" и внедрили ее в свои работы. Она стала активной при попытке копирования. Именно это было началом и прообразом всех будущих вирусов. THE BRAIN резко перешел границу Пакистана и поверг в шок неготовый к этому необычному явлению мир. А уже в 1987 году появилась первая литература о вирусах и борьбе с ними. С этого момента стало абсолютно очевидно, что для борьбы с вирусами необходимо создавать специальные программы "антивирусы", которые могли бы бороться с вирусами, тем самым "леча" зараженную машину. Первые антивирусы были далеки от современных антивирусных программ. Фактически, они были одноразовыми программами, которые предназначались для лечения определенного вируса. Само же распространение такого антивируса было достаточно дорогим и долгим занятием, так как антивирусы записывались на дискеты и высылались своим подписчикам в разные уголки мира. Естественно, такая доставка была достаточно долгой, и было весьма сложно своевременно получить нужную копию антивируса . Часто бывало и так, что жители особо удаленных мест от места отсылки дискеты с антивирусом к моменту получения антивируса были заражены парой еще других вирусов. Все это создавало плохую репутацию для антивирусов, но с развитием сети Интернет антивирусы стали высылать сначала на почтовые ящики пользователей, а потом и появилась возможность динамически обновлять специальные антивирусные базы. Сама же схема работы первых антивирусов была далека от идеала: они не умели постоянно работать на зараженной машине, а были, по сути дела, лишь сканером, который искал определенный вирус и далее пытался с ним справиться. Создатели вирусов нашли достаточно простой способ для борьбы с такими антивирусами: они стали создавать вирусы, которые уничтожали антивирус до того, как им мог воспользоваться пользователь (то есть они просто стирали антивирус с дискеты, которая приходила пользователю). Создатели же антивирусов в свою очередь стали оснащать свои антивирусы специальными "протекторами", которые не позволяли удалить антивирусную программу. Тогда стали появляться вирусы, которые маскировались под системные файлы или папки, а потом начали появляться вирусы, которые даже могли изменять свой собственный код (чтобы антивирус не мог их обнаружить). Но антивирусные программы также совершенствовались (работало правило "на каждый меч найдется свой щит"), и стала очевидна борьба создателей антивирусов с создателями вирусов. В свою очередь пресса стала распространять слухи, что антивирусные компании сами пишут различные вирусы, с целью поддержания интереса к антивирусным программам (в какой-то мере это может быть вполне логичным заключением), но подобные слухи до сих пор не могут найти своего подтверждения. Интересно и то, что создатели антивирусов составляют конкуренцию друг другу в борьбе за покупателей, и поэтому вполне логичным является вывод , что держать несколько антивирусов на компьютере нецелесообразно, так как они будут конфликтовать друг с другом, что будет играть на руку самим вирусам.

    Механизм работы современных антивирусов

    Современный антивирус является сложным программным средством, которое должно обеспечить надежную защиту компьютерного устройства (компьютера, карманного компьютера или нетбука) от различных вирусов (зловредных программ). Общая схема антивируса представлена на рисунке ниже:


    Рис. 3.1.

    Как видно из схемы, антивирус состоит из следующих частей:

    1. Модуль резидентной защиты
    2. Модуль карантина
    3. Модуль "протектора" антивируса
    4. Коннектор к антивирусу -серверу
    5. Модуль обновления
    6. Модуль сканера компьютера

    Модуль резидентной защиты является основным компонентом антивируса , находящийся в оперативной памяти компьютера и сканирующий в режиме реального времени все файлы, с которыми осуществляется взаимодействие пользователя, операционной системы или других программ. Слово "резидентный" означает "невидимый", "фоновый". Резидентная защита проявляет себя только при нахождении вируса. Именно на резидентной защите основывается главный принцип антивирусного ПО - предотвратить заражение компьютера. В ее состав входят такие компоненты, как активная защита (сравнение антивирусных сигнатур со сканируемым файлом и выявление известного вируса) и проактивная защита (совокупность технологий и методов, используемых в антивирусном программном обеспечении, основной целью которых является предотвращение заражения системы пользователя, а не поиск уже известного вредоносного программного обеспечения в системе).

    Модуль карантина является модулем, который отвечает за помещение подозрительных файлов в специальное место , именуемое карантином. Файлы, перемещенные в карантин, не имеют возможности выполнять какие-либо действия (они заблокированы) и находятся под наблюдением антивируса . Антивирус принимает решение поместить файл на карантин при обнаружении в файле признака вирусной деятельности (при этом сам файл с точки зрения антивируса вирусом в этом случае не является, просто файл является потенциальной угрозой), либо если файл действительно заражен вирусом, но его необходимо излечить, а не удалять целиком (например, важный документ пользователя, в который попал вирус ). В последнем случае файл будет помещен в карантин для последующего излечения от вируса (если же антивирус не сможет вылечить файл , его придется удалить, либо оставить, в надежде на то, что с новым обновлением антивирус сможет вылечить этот файл ). Обычно карантин создается в особой папке антивирусной программы, которая изолирована от каких-либо действий, кроме действий со стороны антивируса .

    Модуль протектора антивируса является модулем, который защищает антивирус от стороннего вмешательства со стороны различных программных средств. Этот модуль является защитником антивируса . Часто вирусы хотят стереть антивирус или предотвратить его работу путем блокировки антивируса . Модуль протектора антивируса не даст это сделать. Впрочем, не все современные антивирусы снабжены качественными протекторами. Некоторые из них ничего не могут сделать против современных вирусов, а вирусы в свою очередь могут спокойно и беспрепятственно полностью стереть антивирус . Также появились вирусы, которые имитируют удаление антивируса со стороны пользователя, то есть протектор антивируса считает, что сам пользователь по каким-либо причинам хочет удалить антивирус , и поэтому не препятствует этому, хотя на самом деле это деятельность вируса. В настоящее время антивирусные компании стали более серьезно подходить к выпуску протекторов, и становится очевидно, что если антивирус не будет иметь хороший протектор, его эффективность в борьбе с вирусами будет очень мала.

    Коннектор к антивирусу -серверу является важной частью антивируса . Коннектор служит для соединения антивируса к серверу, с которого антивирус может скачать актуальные базы с описанием новых вирусов. При этом соединение должно проходить по специальному защищенному Интернет -каналу. Это очень важный момент, так как злоумышленник может подложить неверные антивирусные базы с лживым описанием вирусов, если антивирус будет соединяться с сервером по незащищенному Интернет -каналу. Также в современных антивирусах коннектор служит еще и для соединения к специальному серверу, который управляет антивирусом. Подобное соединение изображено на рисунке ниже:


    Рис. 3.2.

    Как видно из рисунка, коннектор позволяет соединять множество антивирусов пользователей с единым антивирусом-сервером, с которого антивирусы пользователя могут скачивать обновления, а также если на стороне антивируса пользователя возникли какие-либо неразрешимые проблемы, то



© 2024 beasthackerz.ru - Браузеры. Аудио. Жесткий диск. Программы. Локальная сеть. Windows