QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

全站
11天前
查看: 1480|回复: 0
收起左侧

[分享] 如何根據名稱識別電腦病毒

[复制链接]
发表于 2007-2-18 02:42:00 | 显示全部楼层 |阅读模式 来自: 中国台湾

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
如何根据名称识别电脑病毒
5 A3 W( I- V7 u' t' q
; E6 H0 o( T6 L; e: l% }# o      很多时候大家已经用扫毒软体查出了自己的机子中了例如Backdoor.RmtBomb.12 、Trojan.Win32.SendIP.15 等等这些一串英文还带数字的病毒名,这时有些人就懵了,那么长一串的名字,我怎么知道是什么病毒啊?
1 Y* V/ [) p7 ?. m. Y$ i$ c7 R  其实只要我们掌握一些病毒的命名规则,我们就能通过扫毒软体的报告中出现的病毒名来判断该病毒的一些公有的特性了。
* |* d1 F7 a# U2 i5 [0 m
1 O# N8 S! [/ s2 b2 r, ^4 e  世界上那么多的病毒,反病毒公司为了方便管理,他们会按照病毒的特性,将病毒进行分类命名。虽然每个反病毒公司的命名规则都不太一样,但大体都是采用一个统一的命名方法来命名的。一般格式为:<病毒前缀>.<病毒名>.<病毒后缀> 。# Z  {- `7 d  k5 B1 ?

# {" L3 m+ O* {/ z! C8 @4 k1 |  病毒前缀是指一个病毒的种类,他是用来区别病毒的种族分类的。不同的种类的病毒,其前缀也是不同的。比如我们常见的木马病毒的前缀 Trojan ,蠕虫病毒的前缀是 Worm 等等还有其他的。1 b$ s8 t* a# W1 l8 x( ~8 s

1 x3 f0 F* F. j" m8 C& a8 n; N! ?  病毒名是指一个病毒的家族特征,是用来区别和标识病毒家族的,如以前著名的CIH病毒的家族名都是统一的“ CIH ”,还有近期闹得正欢的振荡波蠕虫病毒的家族名是“ Sasser ”。% ]; _" o1 Z/ O# ~

1 E( [1 {7 {" k) B2 Z$ V  病毒后缀是指一个病毒的变种特征,是用来区别具体某个家族病毒的某个变种的。一般都采用英文中的26个字母来表示,如 Worm.Sasser.b 就是指 振荡波蠕虫病毒的变种B,因此一般称为 “振荡波B变种”或是“振荡波变种B”。若果该病毒变种非常多(也表明该病毒生命力顽强 ^_^),可以采用数字与字母混合表示变种标识。! O& |; ^9 R- w6 p6 f0 V7 z* b" U* W: y

7 t, [' d4 O3 Q3 }, n9 o: X5 R5 H  综上所述,一个病毒的前缀对我们快速的判断该病毒属于哪种类型的病毒是有非常大的帮助的。通过判断病毒的类型,就可以对这个病毒有个大概的评估(当然这需要积累一些常见病毒类型的关联知识,这不在本文讨论范围)。而通过病毒名我们可以利用寻找资料等模式进一步瞭解该病毒的详细特征。病毒后缀能让我们知道现在在你机子里呆着的病毒是哪个变种。
; _% x0 q$ R' M) G5 f/ m9 c
* Q8 x3 W) v. [$ Q  下面附带一些常见的病毒前缀的解释(针对我们用得最多的Windows动作系统):* y! Q3 k- F8 m6 A* [
( L/ A; @7 [2 |- ?* F! k* n, C
  1、系统病毒! U; G  ^) M. Y  x. H

/ N; Y7 P( N& L6 F( v# y3 u9 R  系统病毒的前缀为:Win32、PE、Win95、W32、W95等。这些病毒的一般公有的特性是可以感染windows动作系统的 *.exe 和 *.dll 档案,并通过这些档案进行传播。如CIH病毒。/ p9 }9 D- ]8 t' W' G. {7 t; U

: Q3 |: q0 J+ g7 {+ A  2、蠕虫病毒
! l* }5 y/ n, p' P% i0 g8 e7 ^, `0 L& M# z" B4 Y$ a7 l+ q( {
  蠕虫病毒的前缀是:Worm。这种病毒的公有特性是通过网路或是系统漏洞进行传播,很大部分的蠕虫病毒都有向外传送带毒信件,阻塞网路的特性。比如冲击波(阻塞网路),小邮差(发带毒信件) 等。
' t5 A6 z" Y% g' u+ x8 x7 O4 v6 Q+ _( }; c5 f
  3、木马病毒、黑客病毒
* W6 |7 D! H; A; _
+ Y' @: D+ b0 ]  木马病毒其前缀是:Trojan,黑客病毒前缀名一般为 Hack 。木马病毒的公有特性是通过网路或是系统漏洞进入使用者的系统并隐藏,然后向外界泄露使用者的讯息,而黑客病毒则有一个可视的界面,能对使用者的电脑进行远端控制。木马、黑客病毒往往是成对出现的,即木马病毒负责侵入使用者的电脑,而黑客病毒则会通过该木马病毒来进行控制。现在这两种类型都越来越趋向于整合了。一般的木马如QQ消息尾巴木马 Trojan.QQ3344 ,还有大家可能遇见比较多的针对网路游戏的木马病毒如 Trojan.LMir.PSW.60 。这里补充一点,病毒名中有PSW或是什么PWD之类的一般都表示这个病毒有盗取密码的功能(这些字母一般都为“密码”的英文“password”的缩写)一些黑客程式如:网路枭雄(Hack.Nether.Client)等。6 H/ V9 h' F( O! K, V) q% ^% @
' J9 Q, N! e" S# ]
  4、脚本病毒
* G) o) R: |! }3 ~) ], j/ W/ d, u
. A% R: K: }9 S" `
3 h6 r! d' C' r& z  脚本病毒的前缀是:Script。脚本病毒的公有特性是使用脚本语系编写,通过网页进行的传播的病毒,如红色代码(Script.Redlof)——可不是我们的老大代码兄哦 ^_^。脚本病毒还会有如下前缀:VBS、JS(表明是何种脚本编写的),如欢乐时光(VBS.Happytime)、十四日(Js.Fortnight.c.s)等。
. ?3 T% W9 m5 _$ _# ?- T6 U3 V$ {; r; g1 p( F4 q
  5、巨集病毒, V2 R- W* H' O

7 O2 l9 L" O6 w' A( P% L  n; A4 g  其实巨集病毒是也是脚本病毒的一种,由于它的特殊性,因此在这里单独算成一类。巨集病毒的前缀是:Macro,第二前缀是:Word、Word97、Excel、Excel97(也许还有别的)其中之一。凡是只感染WORD97及以前版本WORD文件的病毒采用Word97做为第二前缀,格式是:Macro.Word97;凡是只感染WORD97以后版本WORD文件的病毒采用Word做为第二前缀,格式是:Macro.Word;凡是只感染EXCEL97及以前版本EXCEL文件的病毒采用Excel97做为第二前缀,格式是:Macro.Excel97;凡是只感染EXCEL97以后版本EXCEL文件的病毒采用Excel做为第二前缀,格式是:Macro.Excel,依此类推。该类病毒的公有特性是能感染OFFICE系列文件,然后通过OFFICE通用范本进行传播,如:著名的美丽莎(Macro.Melissa)。
9 W8 c2 f( Q, t+ `+ h4 i& r  O5 Y# o% P& I' e
  6、后门病毒2 t$ K' ?3 V8 H  b( h

- \2 m% G" A% U8 c* |  后门病毒的前缀是:Backdoor。该类病毒的公有特性是通过网路传播,给系统开后门,给使用者电脑带来安全隐患。如54很多朋友遇到过的IRC后门Backdoor.IRCBot 。
. C2 s' b% C* y8 |* Y! L( f  ]- x( v9 {' b& `) H) e- C/ v
  7、病毒种植程式病毒
( @4 X; a) |8 _# D6 t; X3 j5 v4 d) w6 ?
! e1 C! g7 r, X  这类病毒的公有特性是执行时会从体内释放出一个或几个新的病毒到系统目录下,由释放出来的新病毒产生破坏。如:冰河播种者(Dropper.BingHe2.2C)、MSN射手(Dropper.Worm.Smibag)等。
) Y; K) E; i% G, |! y- e
) v. t8 ~/ C9 ]( G7 a  8.破坏性程式病毒
4 k! K$ V# @5 M0 `; |8 d: V6 P0 s. ^  L2 m( L! ?
  破坏性程式病毒的前缀是:Harm。这类病毒的公有特性是本身具有好看的图示来诱惑使用者点击,当使用者点击这类病毒时,病毒便会直接对使用者电脑产生破坏。如:格式化C盘(Harm.formatC.f)、杀手指令(Harm.Command.Killer)等。
' f3 j! H; @' B4 ~/ Y- q& j$ G- `9 A; F* s+ j# R; z
  9.玩笑病毒& }* L- b  e  L0 j
; k6 p1 s+ U8 q& W5 x7 l* p
  玩笑病毒的前缀是:Joke。也称恶作剧病毒。这类病毒的公有特性是本身具有好看的图示来诱惑使用者点击,当使用者点击这类病毒时,病毒会做出各种破坏动作来吓唬使用者,其实病毒并没有对使用者电脑进行任何破坏。如:女鬼(Joke.Girlghost)病毒。- J$ f8 E$ ?$ O

/ `" a  _- C7 k% j  10.捆绑机病毒
+ @& N( v) c/ A( I/ r7 X3 q# B" B. k
  捆绑机病毒的前缀是:Binder。这类病毒的公有特性是病毒作者会使用特定的捆绑程式将病毒与一些套用程式如QQ、IE捆绑起来,表面上看是一个标准的档案,当使用者执行这些捆绑病毒时,会表面上执行这些套用程式,然后隐藏执行捆绑在一起的病毒,从而给使用者造成危害。如:捆绑QQ(Binder.QQPass.QQBin)、系统杀手(Binder.killsys)等。
  t+ v& r6 N% r' p  }, x# f7 @# D' Y
  以上为比较常见的病毒前缀,有时候我们还会看到一些其他的,但比较少见,这里简单提一下:
! Z4 b3 n2 R9 G4 M, U! Q/ {
4 n- ~2 u+ a. N& ~+ {/ g) n  u  DoS:会针对某台主电脑或是伺服器进行DoS攻击;8 y; A* s" B& M9 K- k) o% T
  Exploit:会自动通过溢出对方或是自己的系统漏洞来传播自身,或是他本身就是一个用于Hacking的溢出工具;
! X1 v5 m' s) ]* g$ L  |  HackTool:黑客工具,也许本身并不破坏你的机子,但是会被别人加以利用来用你做替身去破坏别人。
- f$ Z  Y- @' B7 T$ u/ j* R- G$ P
% Y/ n+ ^% z1 P' U  U6 E+ P  你可以在查出某个病毒以后通过以上所说的方法来初步判断所中病毒的基本情况,达到知己知彼的效果。在扫毒无法自动查杀,打算采用手动模式的时候这些讯息会给你很大的帮助。3 B' U' T. r5 V6 n1 c
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表