找回密码
 注册

QQ登录

只需一步,快速开始

新浪微博登陆

只需一步, 快速开始

扫一扫,访问微社区

快捷导航
事务所专题-柯南20周年纪念事件簿
搜索
查看: 1761|回复: 2
打印 上一主题 下一主题

[破事水水] [07.04.12]〖conan计算机学习社〗[转帖]计算机通用病毒定义及命名规范详解

[复制链接]

侦探

0

主题

0

好友

282

积分

 

升级
22%
帖子
929
精华
5
积分
282
威望
84
RP
473
金钱
500 柯币
人气
0 ℃
注册时间
2004-4-1
跳转到指定楼层
顶楼
发表于 2007-4-12 00:47:02 |只看该作者 |倒序浏览
[LEFT][LEFT]病毒名是由以下6字段组成的:主行为类型.子行为类型.宿主文件类型.主名称.版本信息.主名称变种号#附属名称.附属名称变种号.病毒长度。其中字段之间使用“.”分隔,#号以后属于内部信息,为推举结构。[/LEFT]
[LEFT]主行为类型与病毒子行为类型 [/LEFT]
[LEFT]  病毒可能包含多个主行为类型,这种情况可以通过每种主行为类型的危害级别确定危害级别最高的作为病毒的主行为类型。同样的,病毒也可能包含多个子行为类型,这种情况可以通过每种主行为类型的危害级别确定危害级别最高的作为病毒的子行为类型。其中危害级别是指对病毒所在计算机的危害。[/LEFT]
[LEFT]  病毒主行为类型有是否显示的属性,用于生成病毒名时隐藏主行为名称。它与病毒子行为类型存在对应关系,见下表:[/LEFT][/LEFT]
[CENTER][LEFT][LEFT]
[U]主行为类型[/U] [/LEFT][/LEFT]

[LEFT][LEFT]Backdoor
危害级别:1
说明:
中文名称—“后门”, 是指在用户不知道也不允许的情况下,在被感染的系统上以隐蔽的方式运行可以对被感染的系统进行远程控制,而且用户无法通过正常的方法禁止其运行。“后门”其实是木马的一种特例,它们之间的区别在于“后门”可以对被感染的系统进行远程控制(如:文件管理、进程控制等)。[/LEFT][/LEFT]

[LEFT][LEFT]Worm
危害级别:2
说明:
中文名称—“蠕虫”,是指利用系统的漏洞、外发邮件、共享目录、可传输文件的软件(如:MSN、OICQ、IRC等)、可移动存储介质(如:U盘、软盘),这些方式传播自己的病毒。这种类型的病毒其子型行为类型用于表示病毒所使用的传播方式。 [/LEFT][/LEFT]
[LEFT][LEFT]Trojan
危害级别:3
说明:
中文名称—“木马”,是指在用户不知道也不允许的情况下,在被感染的系统上以隐蔽的方式运行,而且用户无法通过正常的方法禁止其运行。这种病毒通常都有利益目的,它的利益目的也就是这种病毒的子行为。 [/LEFT][/LEFT]
[LEFT][LEFT]Virus
危害级别:4
说明:中文名称—“感染型病毒”,是指将病毒代码附加到被感染的宿主文件(如:PE文件、DOS下的COM文件、VBS文件、具有可运行宏的文件)中,使病毒代码在被感染宿主文件运行时取得运行权的病毒。 [/LEFT][/LEFT]

[LEFT][LEFT]Harm
危害级别:5
说明:中文名称—“破坏性程序”,是指那些不会传播也不感染,运行后直接破坏本地计算机(如:格式化硬盘、大量删除文件等)导致本地计算机无法正常使用的程序。 [/LEFT][/LEFT]

[LEFT][LEFT]Dropper
危害级别:6
说明:中文名称—“释放病毒的程序”,是指不属于正常的安装或自解压程序,并且运行后释放病毒并将它们运行。 [/LEFT][/LEFT]

[LEFT][LEFT]Hack
危害级别:无
说明:中文名称—“黑客工具”,是指可以在本地计算机通过网络攻击其他计算机的工具。 [/LEFT][/LEFT]
[LEFT][LEFT]Binder
危害级别:无
说明:捆绑病毒的工具 [/LEFT][/LEFT]

[/CENTER]




[CENTER][LEFT][LEFT][U]子行为类型[/U] [/LEFT]
[LEFT] [/LEFT]
[LEFT]Mail
危害级别:1
说明:通过邮件传播 [/LEFT]
[LEFT]IM
危害级别:2
说明:通过某个不明确的载体或多个明确的载体传播自己 [/LEFT]
[LEFT]MSN
危害级别:3
说明:通过MSN传播 [/LEFT]
[LEFT]QQ
危害级别:4
说明:通过OICQ传播 [/LEFT]
[LEFT]ICQ
危害级别:5
说明:通过ICQ传播 [/LEFT]
[LEFT]P2P
危害级别:6
说明:通过P2P软件传播 [/LEFT]
[LEFT]IRC
危害级别:7
说明:通过ICR传播 [/LEFT]
[LEFT]说明:不依赖其他软件进行传播的传播方式,如:利用系统漏洞、共享目录、可移动存储介质。 [/LEFT]
[LEFT]Spy
危害级别:1
说明:窃取用户信息(如:文件等) [/LEFT]
[LEFT]PSW
危害级别:2
说明:具有窃取密码的行为 [/LEFT]
[LEFT]DL
危害级别:3
说明:下载病毒并运行
一、判定条款:
没有可调出的任何界面,逻辑功能为:从某网站上下载文件加载或运行.
二、逻辑条件引发的事件:
事件1、.不能正常下载或下载的文件不能判定为病毒。
操作准则:该文件不能符合正常软件功能组件标识条款的,确定为:Trojan.DL
事件2.下载的文件是病毒
操作准则: 下载的文件是病毒,确定为: Trojan.DL[/LEFT]
[LEFT]IMMSG
危害级别:4
说明:通过某个不明确的载体或多个明确的载体传播即时消息(这一行为与蠕虫的传播行为不同,蠕虫是传播病毒自己,木马仅仅是传播消息) [/LEFT]
[LEFT]MSNMSG
危害级别:5
说明:通过MSN传播即时消息 [/LEFT]
[LEFT]QQMSG
危害级别:6
说明:通过OICQ传播即时消息 [/LEFT]
[LEFT]ICQMSG
危害级别:7
说明:通过ICQ传播即时消息 [/LEFT]
[LEFT]UCMSG
危害级别:8
说明:通过UC传播即时消息 [/LEFT]
[LEFT]Proxy
危害级别:9
说明:将被感染的计算机作为代理服务器 [/LEFT]
[LEFT]Clicker
危害级别:10
说明:点击指定的网页
判定条款:
没有可调出的任何界面,逻辑功能为:点击某网页。
操作准则:
该文件不符合正常软件功能组件标识条款的,确定为:Trojan.Clicker。
(该文件符合正常软件功能组件标识条款,就参考流氓软件判定规则进行流氓软件判定)[/LEFT]
[LEFT]Dialer
危害级别:12
说明:通过拨号来骗取Money的程序 [/LEFT]
[LEFT]说明:无法描述其利益目的但又符合木马病毒的基本特征,则不用具体的子行为进行描述 [/LEFT]
[LEFT]AOL
按照原来病毒名命名保留。 [/LEFT]
[LEFT]Notifier
按照原来病毒名命名保留。 [/LEFT]
[LEFT] [/LEFT]
[LEFT] [/LEFT]
[LEFT]一.Dropper判定条款:
没有可调出的任何界面,逻辑功能为:自释放文件加载或运行。 [/LEFT]
[LEFT]二.逻辑条件引发的事件:
事件1:.释放的文件不是病毒。
操作准则: 释放的文件和释放者本身没逻辑关系并该文件不符合正常软件功能组件标识条款的,确定为:Droper
事件2:释放的文件是病毒。
操作准则: 释放的文件是病毒,确定该文件为:Droper[/LEFT]
[LEFT]Exploit
说明:漏洞探测攻击工具 [/LEFT]
[LEFT]DDoser
说明:拒绝服务攻击工具 [/LEFT]
[LEFT]Flooder
说明:洪水攻击工具 [/LEFT]
[LEFT]说明:不能明确攻击方式并与黑客相关的软件,则不用具体的子行为进行描述[/LEFT]
[LEFT]Spam
说明:垃圾邮件。 [/LEFT]
[LEFT]Nuker[/LEFT]
[LEFT]Sniffer[/LEFT]
[LEFT]Spoofer[/LEFT]
[LEFT]Anti
说明:免杀的黑客工具 [/LEFT][/LEFT]
[CENTER][CENTER] [/CENTER][/CENTER]
[/CENTER]
[LEFT][LEFT]正常软件功能组件标识条款:被检查的文件体内有以下信息能标识出该文件是正常软件的功能组件:文件版本信息,软件信息(注册表键值、安装目录)等。[/LEFT]
[LEFT]宿主文件 [/LEFT][/LEFT]
  宿主文件是指病毒所使用的文件类型,有是否显示的属性。目前的宿主文件有以下几种
[LEFT][LEFT]  JS[/LEFT]
[LEFT]   说明:JavaScript脚本文件[/LEFT]
[LEFT]  VBS[/LEFT]
[LEFT]   说明:VBScript脚本文件[/LEFT]
[LEFT]  HTML[/LEFT]
[LEFT]   说明:HTML文件[/LEFT]
[LEFT]  Java[/LEFT]
[LEFT]   说明:Java的Class文件[/LEFT]
[LEFT]  COM[/LEFT]
[LEFT]   说明:Dos下的Com文件[/LEFT]
[LEFT]  EXE[/LEFT]
[LEFT]   说明:Dos下的Exe文件[/LEFT]
[LEFT]  Boot[/LEFT]
[LEFT]   说明:硬盘或软盘引导区[/LEFT]
[LEFT]  Word[/LEFT]
[LEFT]   说明:MS公司的Word文件[/LEFT]
[LEFT]  Excel[/LEFT]
[LEFT]   说明:MS公司的Excel文件[/LEFT]
[LEFT]  PE[/LEFT]
[LEFT]   说明:PE文件[/LEFT]
[LEFT]  WinREG[/LEFT]
[LEFT]   说明:注册表文件[/LEFT]
[LEFT]  Ruby[/LEFT]
[LEFT]   说明:一种脚本[/LEFT]
[LEFT]  Python[/LEFT]
[LEFT]   说明:一种脚本[/LEFT]
[LEFT]  BAT[/LEFT]
[LEFT]   BAT脚本文件[/LEFT]
[LEFT]  IRC[/LEFT]
[LEFT]   说明:IRC脚本[/LEFT]

[LEFT]主名称 [/LEFT]
[LEFT]  病毒的主名称是由分析员根据病毒体的特征字符串、特定行为或者所使用的编译平台来定的,如果无法确定则可以用字符串”Agent”来代替主名称,小于10k大小的文件可以命名为“Samll”。[/LEFT]
[LEFT]版本信息 [/LEFT]
[LEFT]  版本信息只允许为数字,对于版本信息不明确的不加版本信息。[/LEFT]
[LEFT]主名称变种号 [/LEFT]
[LEFT]  如果病毒的主行为类型、行为类型、宿主文件类型、主名称均相同,则认为是同一家族的病毒,这时需要变种号来区分不同的病毒记录。如果一位版本号不够用则最多可以扩展3位,并且都均为小写字母a—z,如:aa、ab、aaa、aab以此类推。由系统自动计算,不需要人工输入或选择。[/LEFT]
[LEFT]附属名称 [/LEFT]
[LEFT]  病毒所使用的有辅助功能的可运行的文件,通常也作为病毒添加到病毒库中,这种类型的病毒记录需要附属名称来与病毒主体的病毒记录进行区分。附属名称目前有以下几种:
Client   说明:后门程序的控制端
KEY_HOOK  说明:用于挂接键盘的模块
API_HOOK  说明:用于挂接API的模块
Install  说明:用于安装病毒的模块
Dll    说明:文件为动态库,并且包含多种功能
(空)   说明:没有附属名称,这条记录是病毒主体记录[/LEFT]
[LEFT]附属名称变种号 [/LEFT]
[LEFT]  如果病毒的主行为类型、行为类型、宿主文件类型、主名称、主名称变种号、附属名称均相同,则认为是同一家族的病毒,这时需要变种号来区分不同的病毒记录。变种号为不写字母a—z,如果一位版本号不够用则最多可以扩展3位,如:aa、ab、aaa、aab以此类推。由系统自动计算,不需要人工输入或选择。[/LEFT]
[LEFT]病毒长度 [/LEFT]
[LEFT]  病毒长度字段只用于主行为类型为感染型(Virus)的病毒,字段的值为数字。字段值为0,表示病毒长度可变。[/LEFT][/LEFT]
                                                        转自瑞星网
每一天都要认真对待!
~~以此勉励自己~~

名侦探

4

主题

4

好友

465

积分

 

升级
75%
帖子
1576
精华
2
积分
465
威望
347
RP
255
金钱
644 柯币
人气
311 ℃
注册时间
2005-6-8
沙发
发表于 2007-4-12 08:39:13 |只看该作者

回复: [07.04.12]〖conan计算机学习社〗[转帖]计算机通用病毒定义及命名规范详解

嗯。。介绍得很详细。。可是大家更关心怎么杀毒把。。介绍介绍那种杀毒软件好如何。。?
我只是回来看看。。


下面都是时间的灰烬:

帝丹字幕组招人,欢迎加入...
http://bbs.aptx.cn/thread-216412-1-1.html

时间就像一杯浓硫酸,可以腐蚀一切东西……1000贴纪念:http://bbs.aptx.cn/showthread.php?p=3502487#post3502487
回复

使用道具 举报

侦探

0

主题

0

好友

282

积分

 

升级
22%
帖子
929
精华
5
积分
282
威望
84
RP
473
金钱
500 柯币
人气
0 ℃
注册时间
2004-4-1
板凳
发表于 2007-4-15 01:36:40 |只看该作者

回复: [07.04.12]〖conan计算机学习社〗[转帖]计算机通用病毒定义及命名规范详解

我一直用瑞星,我感觉还不错。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册 新浪微博登陆

手机版|Archiver|名侦探柯南事务所 ( 沪ICP备17027512号 )

GMT+8, 2024-4-30 12:35 , Processed in 0.039955 second(s), 14 queries , MemCached On.

Powered by Discuz! X2.5

© 2001-2012 Comsenz Inc.

回顶部