Для защиты от вирусов можно использовать: - общие средства защиты
информации,  которые  полезны также и как страховка от физической
порчи  магнитных  дисков,  неправильно  работающих  программ  или
ошибочных   действий   пользователей;  -  профилактические  меры,
позволяющие    уменьшить   вероятность   заражения   вирусом;   -
специализированные   программы   для  защиты  от  вирусов.  Общие
средства защиты информации полезны не только для защиты от вируса
.  Имеются  две  основные разновидности этих средств: копирование
информации  -  создание копий файлов и системных областей дисков;
разграничение     доступа    предотвращает    несанкционированное
использование   информации,  в  частности,  защиту  от  изменений
программ и данных вирусами, неправильно работающими программами и
ошибочными  действиями  пользователей.  Несмотря на то, что общие
средства  защиты информации очень важны для защиты от вирусов,все
же    их    одних    недостаточно.    Необходимо   и   применение
специализированных  программдля  защиты от вирусов. Эти программы
можно   разделить   на   несколько   видов:   детекторы,  вакцины
(иммунизаторы),  доктора  (фаги),  ревизоры  (программы  контроля
изменений в файлах и системных областях дисков), доктора-ревизоры
и  фильтры  (резидентные программы для защиты от вирусов). Сейчас
мы  приведем  только  краткие  определения  этих понятий, а затем
рассмотрим   их  более  подробно.  Программы-детекторы  позволяют
обнаруживать  файлы, зараженные какимлибо одним известным вирусом
или  одним из нескольких известных вирусов. Программы-вакцины или
иммунизаторы  модифицируют  программы  и диски таким образом, что
это  не  отражается на работе программ, но тот вирус, от которого
производится  вакцинация,  считает  эти  программы  или диски уже
зараженными.   Программы-доктора,   или   фаги  лечат  зараженные
программы  или  диски,  "выкусывая"  из  зараженных программ тело
вируса,  т.е.восстанавливая  программу в том состоянии, в котором
она  находилась  до заражения вирусом. Программы-ревизоры сначала
запоминают  сведения  о  состоянии  программ и системных областей
дисков, а затем сравнивают их состояние с исходным. При выявлении
несоответствий  об этом сообщается пользователю. Доктора-ревизоры
-  это  гибриды  ревизоров  и докторов, т.е. программы которые не
только  обнаруживают  изменения  в  файлах  и  системных областях
дисков,  но и могут в случае изменений автоматически вернуть их в
исходное  состояние. Программы-фильтры, или резидентные программы
для  защиты  от  вирусов  располагаются  резидентно в оперативной
памяти  компьютера,  перехватывают  те  обращения  к  оперативной
системе,  которые  испоьзуются  вирусами  размножения и нанесения
вреда,   и   сообщают  о  них  пользователю.  Пользователь  может
разрешить  или  запретить  выполнение  соответствующей  операции.
ПРОГРАММЫ  -  ДЕТЕКТОРЫ  И  ДОКТОРА.  В  большинстве  случаев для
обнаружения  вируса,  заразившего  Ваш компьютер, можно найти уже
разработанные   программы-детекторы.   Эти  программы  проверяют,
имеется   ли   в   файлах   на   указанном   пользователем  диске
специфическая  для  данного  вируса  комбинация  байтов.  При  ее
обнаружении в каком-либо файле на экран выводится соответствующее
сообщение.  Многие  детекторы  имеют режим уничтожения зараженных
файлов.  Зная  о  том,  какие  виды файлов заражает данный вирус,
можно  ограничить  проверку  только  файлами  этих типов. Следует
подчеркнуть,   что   действия,   которые   надо  предпринять  для
обнаружения  вируса,  индивидуальны  для  каждой  версии  вируса.
некоторые  программы-детекторы позволяют обнаруживать только одну
версию  вируса,  другие  -  нескоько версий. Программа SCAN фирмы
McAfee   Associates   обнаруживает  около  70  вирусов,  AIDSTEST
М.Лозинского  -  около  50.  Некоторые  программы-детекторы могут
настраиваться  на  новые  типы  вирусов,  для этого им необходимо
указать  комбинации  байтов, присущие этим вирусам. Тем не менее,
невозможно   разработать   такую   программу,  которая  могла  бы
обнаруживать  юбой  заранее неизвестный вирус. Главный недостаток
программ-детекторов  состоит  в  том,  что они могут обнаруживать
только  несколько  заранее  известных  версий вирусов. Поэтому из
того,   что   программа   не  опознается  всеми  детекторами  как
зараженная,  не  седует,  что  она  здорова  - в ней может сидеть
какой-нибудь  новый  вирус  или  слегка  модифицированная  версия
старого   вируса.   Иначе   говоря,   возможно  заражение  Вашего
компьютера    и   такой   разновидностью   вируса,   которая   не
обнаруживается  доступными  программами-детекторами. К сожалению,
создать  новый  вирус  или  слегка  изменить  старый вирус совсем
несложно,поэтому  в  мире  постоянно появляются все новые и новые
вирусы.  Некоторые  программы  кроме  фунуции  "детектора", имеют
также   и   функцию   "доктора",  т.е.  они  пытаются  возвратить
зараженные  файлы  и  обасти  диска  в  их исходное состояние. Те
файлы,  которые  не  удалось восстановить , как правило, делаются
неработоспособными  или удаляются. Основной недостаток докторов -
их  узкая  специализация.  Доктор,  ориентированный  на одни типы
вирусов, не будет в состоянии "вылечить" файлы, зараженные другим
вирусом.  Кроме  того, "доктора" не всегда лечат файлы правильно.
ПРОГРАММЫ   -   ВАКЦИНЫ.   Программы-вакцины,   ии   иммунизаторы
модифицируют   программы  и  диски  таким  образом,  что  это  не
отражается   на  работе  программ,  но  тот  вирус,  от  которого
производится  вакцинация,считает  эти  программы  или  диски  уже
зараженными.  Например, пусть некоторый вирус для выяснения того,
заражена  программа  или нет, проверяет, содержат ли ее последние
несколько  байтов  определенную  комбинацию байтов. Тогда вакцина
для  защиты  от  этого  вируса  может  приписывать  в  конец всех
исполнимых  файлов  эту  комбинацию байтов. Это, скорее всего, не
окажет  никакого  воздействия на выполнение программ, а вирус тем
самым   будет  обманут,  так  как  будет  считать  программы  уже
зараженными. К сожалению, вероятность того, что компьютер будет в
следующий раз заражен именно тем вирусом, от которого проводилась
вакцинация,  очень  мала.  Поэтому  программы-вакцины в настоящее
время    применяются   очень   редко.   ПРОГРАММЫ   -   РЕВИЗОРЫ.
Программы-ревизоры  (программы  для  ранней  диагностики  наличия
вируса)  имеют две стадии работы. сначала они запоминают сведения
о  состоянии  программ  и системных областей дисков (загрузочного
сектора   и   сектора   с  таблицей  разбиения  жесткого  диска).
Предполагается,  что  в этот момент программы и системные области
дисков  не  заражены.  После  этого  с помощью программы-ревизора
можно  влюбой  момент  сравнить  состояние  программ  и системных
областей дисков с исходными. При появлении несоответствий об этом
сообщается    пользователю.    Многие    пользователи    включают
командузапуска    программы-ревизора    в    ко-   мандный   файл
AUTOEXEC.BAT,   чтобы   проверка   состояния  программ  и  дисков
проходила при каждой загрузке операционной системы. Это позволяет
обнаружить  заражение компьютерным вирусом, когда он еще не успел
нанести  большого  вреда.  Более  того,  та  же программа-ревизор
сможет  найти  поврежденные  вирусом файлы. Для проверки того, не
изменился  ли файл, вычисляется его контрольная сумма - некоторая
специальная  функция  всего  содержимого  файла. Если контрольная
сумма  файла  изменилась,  то,  разумеется,  изменился  и файл. С
другой  стороны,  изменить  файл так, чтобы его контрольная сумма
осталась   прежней,   практически   невозможно.   Для  вычисления
контрольной   суммы   необходимо   прочесть   весь  файл,  а  это
относительно длительный процесс. Поскольку проверять компьютер на
наличие  вируса  желательно  часто  (лучше - при каждой начальной
загрузке  операционной  системы  DOS),  то большое время проверки
крайне   нежелательно.   Поэтому,   как   правило,   при   обычно
производимой  проверке  на  наличие вируса вычисление контрольной
суммы производится только для нескольких особо важных файлов, а у
остальных  файлов  проверяется  только  их  размер,  указанный  в
каталоге.   Разумеется,  такую  проверку  наиболее  целесообразно
производить  для  файлов  на  жестком  диске,  если  он имеется в
компьютере.  Две  программы  для ранней диагностики компьютерного
вируса  -  программы  CRCLIST  и  CRCTEST  (с исходными текстами)
приведены на дискете, входящей в комплект документации и программ
"Работа  пользователя  с  IBM  PC"  (см.  рекламу в конце книги).
ПРОГРАММЫ  -  ФИЛЬТРЫ.  Одной  из  причин,  из-за  которых  стало
возможным   такое   явление,  как  компьютерный  вирус,  является
отсутствие  в операционной системе MS DOS эффективных средств для
защиты   информации   от   несанкционированного   доступа.  Из-за
отсутствия  средств  защиты компьютерные вирусы могут незаметно и
безнаказанно   изменять  программы,  портить  таблицы  размещения
файлов  и т.д. В связи с этим различными фирмами и программистами
разработаны  программы-фильтры,  или  резидентные  программы  для
защиты  от  вируса,  которые  в  определенной  степени восполняют
указанный  недостаток DOS. Эти программы располагаются резидентно
в  оперативной памяти компьютера и "перехватывают" те обращения к
операционной   системе,   которые   используются   вирусами   для
размножения   и   нанесения   вреда.   Такими   "подозрительными"
действиями являются в частности: - изменение .COM и .EXE-файлов ;
-  прямая  запись  на  диск  (запись  по  абсолютному  адресу); -
форматирование   диска;   -  установка  "резидентной"  (постоянно
находящейся  в  оперативной памяти) программы. При каждом запросе
на   "подозрительное"  действие  на  экран  компьютера  выводится
сообщение  о  том,  какое  действие затребовано и какая программа
желает  его  выполнить.  Можно  либо  разрешить  выполнение этого
действия,   либо  запретить  его  (рис.26.3).  Если  указанное  в
сообщении  действие  не  нужно  для  выполнения  данной программы
(например,никакая   программа   не   должна   изменять  командный
процессор  COMMAND.COM),  то  это действие следует запретить, так
как  оно  скорее  всего  вызвано вирусом. A:GAMESTETRIS.COM хочет
писать  в C:COMMAND.COM [Y] -можно или [N] -нет Рис. 26.3. Запрос
на разрешение выполнить "подозрительное" действ. Описанный способ
защиты   от   вируса   не   лишен   недостатков.   Прежде   всего
программа-фильтр  постоянно  занимает  какую-то часть оперативной
памяти  компьютера  и  тем  самым  уменьшает  размер  оперативной
памяти,  доступной другим программам. Это может быть нежелательно
или   даже   неприемлимо  для  некоторых  приложений.Кроме  того,
пользователь  должен  отвечать  на  вопросы  о том, разрешать или
запрещать  определенные  действия  на  компьютере.  При некоторых
видах  работ  эти  запросы  могут  выдаваться  часто,  что  может
надоесть    пользователю.    Степень    защиты,    обеспечиваемую
программами-фильтрами, не следует переоценивать, поскольку многие
вирусы  для  своего  размножения  и  нанесения  вреда  обращаются
непосредственно  к  программам операционной системы, не используя
стандартный  способ  вызова  этих  программ  через  прерывания, а
резидентные  программы  для защиты от вируса перехватывают только
эти  прерывания.Кроме  того,  программы-фильтры  не  помогают  от
заражения  винчестера  вирусами,  которые  распространяются через
загрузочный  сектор,  поскольку такое заражение может происходить
при  загрузке  DOS,  т.е. до запуска любых программ или установки
драйверов.  Однако  преимущества  использования программ-фильтров
весьма значительны, так как они позволяют обнаружить компьютерный
вирус  на самой ранней стадии, когда он еще не успел размножиться
и  что-либо  испортить. Тем самым можно свести убытки от вируса к
минимуму.  Большинство  программ-фильтров  могут  завершить  свою
работу  по  команде  пользователя  (это может быть необходимо для
запуска   программ,   которые  требуют  для  своей  работы  много
оперативной    памяти).    Поэтому   целесообразно   использовать
программы-фильтры  для  защиты  от  вируса  либо  постоянно, либо
всегда,  когда  это  возможно.  Команду запуска программы-фильтра
удобно  включить  в  файл  AUTOEXEC. BAT (эта команда должна быть
расположена  там после всех команд для запуска других резидентных
программ). При нехватке оперативной памяти для запуска какой-либо
программы  работу  программы-фильтра  можно  завершить,  а  после
окончания   работы   программы,   требовавшей  много  оперативной
памяти,-   запустить   снова.  Если  Вы  не  уверены,  то  в  тех
программах,  которые  выполнялись  на  компьютере  в  то время, в
течение  которого  на нем не было защиты от вируса, не содержится
компьютерного   вируса,   то   целесообразно   на  всякий  случай
перезагрузить   DOS  и  запустить  программу-ревизор  для  ранней
диагностики  вируса.  Наиболее известны программы-фильтры FluShot
Plus  и  Anti4Us. Рассмотрим более подробно программу Anti4Us((С)
1988,Exact   Automatisering   B.V.)   Название   этой   программы
объясняется,  очевидно,  тем, что читается цифра 4 по-немецки и в
родственных языках как "фир", поэтому название программы читается
как  "антивирус".  Программа  Anti4Us перехватывает все указанные
ранее  "подозрительные"  действия,  а также действия по изменению
.BAT-файлов.  При  каждом  запросе  на  такое  действие  на экран
компьютера  выводится сообщение об имени программы и о том, какое
действие    эта   программа   желает   выполнить.   При   нажатии
пользователем  комбинации клавиш [Alt-4] на экран выводится меню,
с   помощью  которого  можно  управлять  тем,  какие  запросы  на
"подозрительные"  действия  требуют подтверждения пользователя, а
какие  нет (по умолчанию все такие запросы требуют подтверждения)
С  помощью  меню можно просматривать протокол работы и записывать
его на диск. В протокол вносятся сведения о всех "подозрительных"
действиях  программ, о запуске программ и открытии файлов. В меню
также  имеется  пункт  для  окончания  работы  программы Anti4Us.
СРАВНЕНИЕ  РАЗЛИЧНЫХ  СРЕДСТВ  ЗАЩИТЫ  ОТ  ВИРУСОВ.  Очень многие
пользователи  считают,  что для защиты от вирусов следует собрать
как  можно  больше программ, обнаруживающих вирусы и уничтожающих
их  (т.е.  программ-детекторов  и  докторов),а  остальными мерами
защиты  можно  пренебречь:  когда  появится  вирус, тогда из этих
программ  наверняка  можно  будет выбрать подходящее "лекарство".
Между  тем  для минимизации ущерба от вируса следует пользоваться
правилом,   которое   давно   исповедуют  медики:  болезнь  легче
предупредить,  чем вылечить. В связи с этим в настоящем параграфе
дается  краткое  сравнение различных средств защиты от вирусов по
их   вкладу   в  безопасность  программ  и  данных.  Предлагаемые
сравнительные оценки являются, разумеется, личным мнением автора.
На  первом месте по вкладу в безопасность компьютеров и данных от
вирусов    является,    безусловно,   копирование   данных.   Без
периодического  копирования  данных  не  должен  работать ни один
серьезный  пользователь.  При  заражении  компьютера  вирусом еще
можно восстановить хотя бы часть данных, но что Вы будете делать,
если  на компьютере сломается жесткий диск? Кроме того, при любом
повреждении  программ  и  данных, копии которых имеются в архиве,
чаще  всего  наиболее  целесообразно  не  пытаться  проводить  их
лечение различными "докторами", а скопировать правильные копии из
архива.   На  втором  месте  по  вкладу  в  безопасность  следует
поставить   разграничение  доступа  к  данным.  Если  большинство
используемых  пакетов  программ  находится  на логическом диске с
защитой  от  записи, то при заражении вирусом эти пакеты не будут
повреждены и Вам потребуется гораздо меньше усилий для устранения
последствий  заражения.  Кроме того, все архивные дискеты следует
снабжать  наклейкой  защиты от записи. Такой подход к обеспечению
безопасности  можно  сравнить  с  правилом,  давно  применяемым в
кораблестроении   -  даже  если  один  отсек  корабля  дал  течь,
остальные  должны  держаться на плаву. На третьем месте находятся
программы-ревизоры   (программы   раннего  обнаружения  заражения
вирусом),  позволяющие  определять целостность программ и данных.
Такая  проверка  позволяет  обнаружить  наличие  вируса  на самом
раннем  этапе,  когда  он  еще не успел много напортить. Проверку
целостности  целесообразно проводить каждый раз в начале работы с
компьютером,  т.е.  включить  ее  в  файл AUTOEXEC.BAT. Программа
FluShot  Plus  позволяет проверять целостность программ также при
их    запуске    на    выполнение.    Кроме   того,   с   помощью
программы-ревизора  можно  определить,  какие файлы были заражены
или испорчены вирусом. Очень удобно, когда прогрмма-ревизор может
лечить  файлы при наиболее распространенных видах их заражения, а
также  загрузочный  сектор и сектор с таблицей разбиения жесткого
диска  при  порче вирусами, распространяющимися через загрузочный
сектор.    На   четвертом   месте   находятся   программы-фильтры
(резидентные  программы  для  защиты  от  вируса)  типа Anti4Us и
FluShot  Plus.  Эти программы позволяют обнаружить многие (хотя и
не  все)  вирусы  на самой ранней стадии, когда они не успели еще
чего-либо  заразить  или  испортить.  На  пятом  месте  находятся
программы-детекторы.   Их   очень   часто   применяют  совершенно
неправильно,  вставляя  в файл AUTOEXEC.BAT команды запуска таких
программ  для  проверки всего жесткого диска на заражение прграмм
вирусами.  Не  надо  этого  делать,  такую проверку гораздо лучше
выполнит  программа-ревизор.  На  самом  деле программы-детекторы
нужны  для других целей - проверки вновь полученного программного
обеспечения  на  наличие  вирусов. На шестом месте (а вовсе не на
первом)  находятся программы - доктора (фаги). Их лучше применять
только тогда, когда копии зараженной программы нет в архиве, и ее
трудно  получить  иным  образом.  Кроме того, если уж применяется
программа-фаг,    то    потом   следует   обязательно   проверить
восстановленный   файл   программой-ревизором  (разумеется,  если
информация об этом файле была предварительно сохранена), - отнюдь
не  всегда  программы-доктора  лечат  правильно.  И  наконец,  на
последнем  месте находятся программы-вакцины. В условиях, когда в
мире  имеется  несколько сотен вирусов, вероятность защитить файл
именно  от  того вируса, которым будет заражен компьютер ничтожно
мала.  И  кроме  того,  значительно  более  эффективно  поместить
программу  на  защищенный  от  записи  логический диск. СТРАТЕГИЯ
ЗАЩИТЫ ОТ ВИРУСОВ. Ни одно из описанных в настоящей главе средств
не дает, к сожалению, полной защиты от вирусов. Поэтому наилучшей
стратегией    защиты    от   вирусов   является   многоуровневая,
"эшелонированная"  оборона.  Опишем структуру этой обороны против
вирусов.  Средствам разведки в "обороне" от вирусов соответствуют
программыдетекторы,   позволяющие   проверять   вновь  полученное
программное  обеспечение  на  наличие  вирусов.  На переднем краю
обороны  находятся  программы-фильтры  (резидентные программы для
защиты  от вируса). Эти программы могут первыми сообщить о работе
вируса и предотвратить заражение программ и дисков. Второй эшелон
обороны   составляют   программы-ревизоры,   программыдоктора   и
доктора-ревизоры.  Ревизоры  обнаруживают  нападение  вируса даже
тогда,  когда он сумел "просочиться" через передний край обороны.
Программы-доктора   применяются   для  восстановления  зараженных
программ,  если  ее  копий  нет  в архиве, но они не всегда лечат
правильно. Доктора-ревизоры обнаруживают нападение вируса и лечат
зараженные  программы, причем делают это правильно. И, наконец, в
"стратегическом   резерве"   обороны   находятся  архивные  копии
информации  и  "эталонные" дискеты с программными продуктами. Они
позволяют  восстановить  информацию  при  ее  повреждении.  Будем
надеяться,  что  это  неформальное описание позволит лучше понять
методику  применения антивирусных средств. ДЕЙСТВИЯ ПРИ ЗАРАЖЕНИИ
КОМПЬЮТЕРНЫМ  ВИРУСОМ.  При  заражении  компьютерным вирусом (или
подозрении о заражении) важно соблюдать четыре правила. 1. Прежде
всего  не  надо  торопиться и принимать опрометчивых решений. Как
говорится  "семь  раз  отмерь,  один  раз отрежь" - непродуманные
действия  могут привести не только к потере части файлов, которые
можно   было   бы  восстановить,  но  и  к  повторному  заражению
компьютера.  2.  Тем  не  менее одно действие должно быть принято
немедленно  -  это выключение компьютера,чтобы вирус не продолжал
своих  разрушительных  действий.  3.  Все действия по обнаружению
вида  заражения  и  лечению компьютера можно выполнять только при
загрузке  компьютера с защмщенной от записи "эталонной" дискеты с
операционной  системой.  При  этом  следует  использовать  только
программы  (исполнимые файлы), хранящиеся на защищенных от записи
дискетах.  Несоблюдение  этого  правила  может  привести  к очень
тяжелым  последствиям,  поскольку  при  загрузке  DOS или запуске
программы с зараженного диска в компьютере может быть активирован
вирус,   а   при   работающем  вирусе  лечение  компьютера  будет
бессмысленным,   так  как  оно  будет  сопровождаться  дальнейшим
заражением   дисков   и   программ.   4.  Если  Вы  не  обладаете
достаточными  знаниями и опытом для лечения компьютера, попросите
помочь  Вам более опытных коллег. Если Вы используете резидентную
программу-фильтр  для  защиты от вируса (типа программы Anti4Us),
то  наличие  вируса  в какой - либо программе можно обнаружить на
самом   раннем  этапе,  когда  вирус  не  успел  заразить  другие
программы  и  испортить  какие-либо  файлы. В этом случае следует
перезагрузить  DOS  с  дискеты  и удалить зараженную программу, а
затем   переписать   эту   программу   с  эталонной  дискеты  или
восстановить  ее из архива. Для того, чтобы выяснить, не испортил
ли    вирус    каких-то    других   файлов,   следует   запустить
программу-ревизор  для  проверки изменений в файлах, желательно с
широким  списком проверяемых файлов. Чтобы в процессе проверки не
продолжать  заражение  компьютера,  следует  запускать исполнимый
файл  программы-ревизора,  находящийся  на  дискете.  Далее будет
рассматриваться  более  сложный  случай,  когда  вирус  уже успел
заразить  или  испортить какие-то файлы на дисках компьютера. При
этом   надо   выполнить   следующие  действия.  1.  Перезагрузить
операционную  систему  DOS  с  заранее  подготовленной  эталонной
дискеты.  Эта  дискета,  как  и  другие дискеты, используемые при
ликвидации  последствий  заражения  компьютерным  вирусом, должна
быть снабжена наклейкой для защиты от записи, чтобы вирус не смог
заразить  или  испортить  файлы  на  этих  дискетах. 2. Запустить
резидентную  программу-фильтр  для  защиты  от вируса, если такая
программа  у  Вас имеется. Это позволит ликвидировать последствия
заражения  вирусом  с  наименьшими  потерями.  3. Если для Вашего
компьютера  имеется  программа  для  установки конфигурации SETUP
(для  моделей  IBM  PC  AT и PS/2 она имеется всегда), то следует
выполнить  эту  программу  и  проверить, правильно ли установлены
параметры  конфигурации  компьютера  (они  могут  быть  испорчены
вирусом).  Если эти параметры установлены неправильно, то следует
их  переустановить.  4.  Если  Вы  сохраняли  сведения о длинах и
контрольных  суммах  файлов  для  программы-ревизора,  то полезно
запустить  программу-ревизор  для диагностики изменения в файлах,
желательно  с  широким  списком  проверяемых файлов. Это позволит
установить,  какие  файлы были заражены или испорчены вирусом. 5.
После этого очень полезно определить, имеются ли для того вируса,
которым    заражен   компьютер,   программы-детекторы   для   его
обнаружения  и уничтожения. Если такие прграммы будут найдены, то
это может уменьшить потери от заражения компьютера вирусом. Чтобы
найти нужную программу, необходимо поочередно запускать имеющиеся
в Вашем распоряжении программы-детекторы для проверки того диска,
на  котором  находятся зараженные вирусом файлы.При этом лучше не
использовать  те  режимы программ-детекторов, в которых они лечат
или  удаляют  без  подтверждения  зараженные файлы. Сначала имеет
смысл   запускать   программы,   обнаруживающие  сразу  несколько
вирусов,   например   SCAN   или  AIDSTEST.  Если  какая-либо  из
программ-детекторов  сообщит  о  том,  что она нашла вирус, то ее
надо  использовать  в  процессе  устранения последствий заражения
компьютера  вирусом,  как  это  описано  далее.  Следует отметить
однако,  что  очень часто компьютеры заражаются сразу несколькими
вирусами, поэтому, обнаружив один вирус, не следует успокаиваться
-  в  компьютере может быть и второй, и третий вирус и т.д. В том
случае,  когда  Вы  точно  знаете,  что некоторый файл заражен ви
русом,  то  можно значительно ускорить проверку годности программ
для  обнаружения и уничтожения вирусов.Для этого надо скопировать
зараженный  файл  на  отдельную дискету и проверять программы для
обнаружения  и  уничтожения  вирусов на этой дискете. Найти файл,
зараженный вирусом, можно с помощью программы-ревизора: те файлы,
у  которых  увеличился  размер,  скорее  всего, заражены вирусом.
Следует  заметить, что вирус, поражающий загрузочный сектор диска
или  таблицу  разделения  жесткого  диска,  как  правило не может
заражать  файлы  - он может их только испортить. 6. Далее следует
последовательно    обезврелить    все    диски,   которые   могли
подвергнуться  заражению  вирусом, как это описано ниже. Заметим,
что   если  жесткий  диск  в  компьютере  разделен  на  несколоко
логических  дисков,  то  при  загрузке  с  дискеты будет доступен
только  один  логический  диск  -  тот,  с  которого  загружается
операционная   система   DOS.   В  этом  случае  следует  сначала
обезвредить  логический диск, с которого загружается DOS, а затем
загрузиться  с  жесткого диска и обезвредить остальные логические
диски.  Если  на  диске  нет  нужных  файлов, копий которых нет в
архиве,  то  проще  всего  заново  отформатировать  диск, а затем
восстановить  все  файлы  на этом диске с помощью архивных копий.
Предположим  теперь,  что  на  диске  имеются нужные файлы, копий
которых  нет  в  архиве. Для определенности мы будем считать, что
этот   диск  находится  на  дисководе  В:.  Необходимо  выполнить
следующие  действия. 1. Проверить целостность файловой системы на
диске  с  помощью программы chkdsk: chkdsk b: /f Если повреждения
файловой  системы  значительны,  то  целесообразно  скопировать с
диска  все нужные файлы, копий которых нет в архиве, на дискеты и
заново  отформатировать  диск.  Если  диск имеет сложную файловую
структуру,  то  можно  попробовать  откорректировать ее с помощью
программы  NDD  из комплекса Norton Utilities. 2. Удалить с диска
все  ненужные  файлы,  а  также  файлы,  копии  которых имеются в
архиве.  Те  файлы,  которые не были изменены вирусом ( это можно
установить  с  помощью программы-ревизора ),удалять не обязатель-
но. Ни в коем случае нельзя оставлять на диске .COM и .EXE-файлы,
для которых программа-ревизор сообщает, что они были изменены. Те
.COM и .EXE-файлы, о которых не известно,изменены они вирусом или
нет,   следует  оставлять  на  диске  только  при  самой  крайней
необходимости.  3.  Если  диск, который Вы обрабатываете,является
системным  (т.е.с него можно загрузить операционную систему DOS),
то  на  него  следует  заново записать загрузочный сектор и файлы
операционной  системы.  Это можно сделать командой SYS. 4. Если у
Вас  имеется  программа  для уничтожения данной версии вируса, то
следует  выполнить ее для данного диска.Зараженные файлы, которые
программа  для уничтожения вируса не смогла восстановить, следует
уничтожить.  Разумеется,  если на диске остались только те файлы,
которые  не  могут  заражаться вирусом (например, исходные тексты
программ  и  документы),  то программу для уничтожения вируса для
данного  диска  выполнять  не  надо.  5. С помощью архивных копий
следует восстановить файлы, размещавшиеся на дискетах. 6. Если Вы
не уверены полностью, что в архиве не было зараженных файлов, и у
Вас  имеется программа для обнаружения или уничтожения той версии
вируса,  которой  был  заражен  компьютер,  то  следует  еще  раз
выполнить эту программу для диска. Если на диске будут обнаружены
зараженные  файлы,  то  те  из  них, которые можно восстановить с
помощью  программы  для  уничтожения  вируса,  надо скопировать в
архив, а остальные - удалить с диска и из архива. Такой обработке
следует  подвергнуть  все  диски, которые могли быть заражены или
испорчены   вирусом.  Рекомендуется  после  заражения  компьютера
вирусом   некоторое   время   работать   только   при  запущенной
резидентной  программе  для защиты от вируса. ПРОФИЛАКТИКА ПРОТИВ
ЗАРАЖЕНИЯ  ВИРУСОМ. В настоящем разделе описываются меры, которые
позволяют  уменьшить  вероятность заражения компьютера вирусом, а
также  свести  к  минимуму  ущерб  от заражения вирусом, если оно
все-таки  произойдет.  вы  можете,  конечно,  использовать не все
описываемые средства для профилактики против заражения вирусом, а
только   те,   которые   Вы  считаете  необходимыми.  1.  Следует
заклеивать  на  дискетах  с  файлами,  которые  не надо изменять,
прорезь  защиты от записи. На жестком диске целесообразно создать
логический  диск,  защищенный  от  записи,  и  поместить  на него
программы  и  данные,  которые  надо  только  использовать, но не
изменять.     2.     Целесообразно    использовать    резидентные
программы-фильтры  для  защиты  от  вируса  либо  постоянно, либо
всегда,  когда  это  возможно. 3. Во избежание заражения вирусом,
распространяющимся   через   загрузочные  сектора  дискет,  перед
загрузкой  компьютера с жесткого диска убедитесь, что в дисководе
А:  нет какой-либо дискеты. Если там имеется дискета, то откройте
дверцу перезагрузкой. 4. Если Вы хотите перезагрузить компьютер с
дискеты,  пользуйтесь  только  защищенной  от  записи "эталонной"
дискетой  с  операционной  системой.  5.  Желательно  вставить  в
командный  файл  AUTOEXEC.BAT, выполняемый при начальной загрузке
DOS,вызов  программы-ревизора  для  проверки изменений в файлах с
указанием  в  качестве  параметра  небольшого  списка  файлов. 6.
Необходимо периодически архивировать те файлы,которые Вы изменяли
или  создавали.  Перед  архивацией файлов целесообразно выполнить
программу  для ранней диагностики наличия вируса, чтобы убедиться
в отсутствии вируса в компьютере и избежать помещения испорченных
или  зараженных  файлов  в  архив.  7.  Не  следует  переписывать
программное  обеспечение  с других компьютеров, так как оно может
быть заражено вирусом. Автор не считает возможным вдаваться здесь
в   обсуждение   моральных   и  юридических  аспектовнелегального
копирования    программ,    однако   он   хочет   заметить,   что
распространяемые    производителями    программного   обеспечения
"фирменные"  дискеты  с  программами,  как  правило,  не содержат
вирусов.   8.После   того,   как  Вы  получите  или  разработаете
какой-либо  программый  продукт  или  документ,  следует  сделать
эталонную   архивную  копию  соответствующих  файлов,  с  помощью
которой  можно было бы легко восстановить эти файлы при поражении
компьютера  вирусом.  9.  Все  принесенные  извне  дискеты  перед
использованием  следует  проверить  на  наличие  вируса с помощью
программ-детекторов. Это полезно делать даже в тех случаях, когда
Вы  хотите использовать на этих дискетах только файлы с данными -
чем  раньше  Вы  обнаружите  вирус, тем лучше. 10. Если Вы хотите
работать  с  какой-то  новой для себя программой, в которой может
оказаться вирус, то перед работой с ней следует обеспечить, чтобы
на  компьютере  была запущена резидентная программа для защиты от
вируса.  В  том  случае,  когда та программа, с которой Вы хотите
работать,  и  резидентная  программа  для  защиты  от  вируса  не
помещаются  одновременно  в  оперативной  памяти,  надо  провести
архивацию  всех  измененных файлов, окончить работу программы для
защиты  от  вируса,  запустить  программу,  с  которой  Вы хотите
работать,  а  по  ее  окончании  перегрузить DOS, снова запустить
резидентную  программу для защиты от вируса и выполнить программу
для ранней диагностики наличия вируса. 11. Не следует допускать к
работе на компьютере без присмотра посторонних лиц, особенно если
они  имеют свои дискеты.Очень часто причиной заражения компьютера
вирусом  являлась  принесенная  на  дискете  компьютерная игра, в
которую   кто-то   проиграл   10-15  мин  на  компьютере.  В  том
случае,если   избежать   доступа   случайных   лиц  к  компьютеру
невозможно  (например,  в  учебном центре), целесообразно все или
почти  все  программы,  находящиеся  на жестком диске компьютера,
располагать  на  логическом диске, защищенном от записи. 12. Если
компьютер имеет жесткий диск, необходимо всегда иметь в доступном
месте   "системную"   дискету,  т.е.  дискету,  с  которой  можно
загрузить  операционную  систему  DOS.  На этой дискете не должны
находиться  все программы, входящие в состав операционной системы
DOS,  но  на  ней должны быть программы Format,Label,Sys,Chkdsk и
часто используемые программы для обслуживания файловой системы на
диске, например, DT и QU, резидентная программа-фильтр для защиты
от вируса и программа-ревизор для обнаружения в файловой системе.
Если Вы привыкли работать с программами-оболочками типа программы
Norton Commander, то их также следует скопировать на эту дискету.
Кроме того, на эту дискету следует обязательно записать программу
для   установки   параметров   конфигурации  компьютера  (  такая
программа  может  называться  Setup,Setup1,ATSеtup  и т.п.), если
такая  программа  имеется  в  комплекте  программ, поставляемых с
компьютером.  13.  Следует  собирать  программы для обнаружения и
уничтожения  различных  компьютерных  вирусов. Эти программы надо
поместить на дискету, которая должна храниться в доступном месте.
Вместе  с  этой  дискетой  целесообразно хранить инструкцию по ее
использованию.При   подборе   программ   не   забывайте  правило:
"количество   не   заменяет   качество"  и  собирайте  только  те
программы,  которые: -хорошо себя зарекомендовали; -рассчитаны на
широкий  диапазон  вмрусов  или  на  вирусы, которые не "ловятся"
другими  программами;  -проверены  на  то,  что  в  них самих нет
вирусов.
 

Оставит комментарий