檔案型病毒
 
  所謂檔案型的病毒(File-type virus) 是介定為在檔案執行時,在原檔案之前執行的程式。病毒本體寄居於可執行檔案中,當此檔案被執行時,便侵入作業系統取得絕對控制權;當然也有不常駐而僅在執行時感染其它檔案的病毒。

  而病毒要如何去取得控制權呢?大體而言病毒都是朝BIOS呼叫及 DOS呼叫兩方面著手,以取得中斷進入點。方式則千奇百怪,如早期的正常方式( Int21h & 25h  & 35h),中期的單步中斷(MacGyver 1.0) 及之後流行的字串比對法( MacGyver4.0 & T4-Virion)(但此法對BIOS會有不相容的情形。)
        
  通常正常的中斷呼叫程序為:
 
      
       中斷產生  →  DOS 處理 →  BIOS 處理 →  硬體 I/O
   
 
  而當病毒試圖去入侵記憶體時,它可能會有兩種侵入的方式:
 
     
        中斷產生  →  DOS 處理  →  BIOS 處理 →  硬體 I/O
             ↑        ↑ 
             ↑         ↑
           ※病毒攔截※  ※病毒攔截※
 
  其中(1)的方式就是取得 DOS的進入點(當然還有分末端進入點還是原始進入點),而(2)的方式就是取得BIOS的原始進入點。
 
  當病毒侵入記憶體後,便是和開機型病毒相同,藉由磁碟的動作來達到複製的目的(為所欲為啦)。由於近年各式各樣的程式愈來愈多,檔案型的病毒也就愈來愈猖獗啦!
 

  而檔案型病毒也可以分為兩種

 一. 傳統檔案型病毒:
  檔案感染型病毒最大的特徵,便是將病毒本身植入檔案,使檔案膨脹,以達到散播
傳染的目的。此型病毒的代表有 13 FRIDAY、SUNDAY。除掃瞄式防毒軟體不具偵測未來
毒之能力外,其它如加值總和式、移植檢查式、人工智慧式皆能順利欄截。

二 隱形檔案型病毒:
    有越來越多的跡象顯示,隱形感染可避開許多防毒軟體的偵測,因為隱形病毒能直
接植入DOS 的作業環境中,當外部程式呼叫DOS 中斷服務時,便同時執行到病毒本身,
使得病毒能從容地將受其感染的檔案,粉飾成正常無毒的樣子。
  
 

回上一頁  回首頁