Не приобретайте паранойю - приобретайте антивирусные программы


Сквозь строй
Что делают вирусы
Ищем "автографы" вирусов
Рецепты самозащиты
Результаты тестирования антивирусных программ
PC-Cillin II - хорошее лекарство
Вирусы: Зал позора
Разнообразие вирусов продолжает увеличиваться
Сравнительная характеристика антивирусных программ
О вирусах с улыбкой

С вашим ПК что-то происходит. Что-то неладное. В документе, с которым вы работаете, вдруг начинают осыпаться буквы. Или же вдруг появляется поздравление с днем рождения, адресованное какому-то Джоши. А может, вы только что заметили, что у вас, судя по всему, отсутствует половина содержимого одного из каталогов. Ничего страшного: просто вы подхватили вирус.

От компьютерных вирусов очень легко отмахнуться как от еще одной маленькой житейской напасти. Не делайте этого. Они реальны, смертельно опасны для вашего ПК и вот-вот к нему подберутся. Из-за широкого использования локальных вычислительных сетей (ЛВС) и Internet, а также из-за появления macro-вирусов, распространяющихся по каналам электронной почты, ваш компьютер теперь, как никогда, легко может подцепить какую-нибудь мерзкую заразу. В лучшем случае ваша единственная потеря - время, необходимое для обнаружения и устранения вируса. Но если ПК подцепил серьезный вирус, вы можете потерять ваши данные. Взять хотя бы One Half ("Половинка"). Этот широко распространенный и смертельный вирус постепенно тайком от вас зашифровывает содержимое вашего жесткого диска, дешифруя его по вашему требованию. Но однажды в тот момент, когда вы пытаетесь получить доступ к файлам, он прекращает их дешифровку, а заодно делает невозможной и загрузку системы с данного дисковода. И тогда прощайте данные! (О других вирусах с дурной славой см. врезку "Вирусы: Зал позора".)

Единственный способ избежать подобных неприятностей - остановить вирус до того, как он сумеет причинить ущерб. Как и в случае с биологическими вирусами, вы можете принять определенные меры к тому, чтобы снизить риск своего заражения (эти меры перечислены во врезке "Рецепты самозащиты"). Но лучший щит от вирусов - это новейшая антивирусная утилита.

Антивирусные программы появились практически одновременно с ПК и с тех пор, естественно, сильно прогрессировали. В первых пакетах для DOS использовались примитивные схемы выявления вирусов, раздельные модули их устранения и немногочисленные автоматически выполняемые функции. Большинство нынешних антивирусных пакетов - это интегрированные средства для обнаружения и устранения вирусов; кроме того, они недороги (чаще всего в пределах 100 долл.), не требуют много времени на поиск вирусов и эффективны в обнаружении новейших вирусных штаммов. Зачастую программа может также устранить вирус, давая вам возможность быстро вернуться к работе.

Сквозь строй

Чтобы выяснить, какой из сегодняшних антивирусных пакетов лучше всего выявляет и устраняет вирусы, мы прогнали семь антивирусных программ для Windows 95 и две программы для Windows NT через серию тестов на производительность и на простоту использования. (В статье в полном объеме представлены лишь результаты тестирования программ для Windows 95). PC World осуществил проверку инсталляции, конфигурации и общих характеристик. Для тестирования способности программ отлавливать вирусы мы обратились к услугам известного эксперта по вирусам - Национальной ассоциации компьютерной безопасности (National Computer Security Association - NCSA).

NCSA тестирует и сертифицирует коммерческое антивирусное программное обеспечение. Так, все рассматриваемые здесь программы, за исключением ThunderByte AntiVirus Utilities, сертифицированы NCSA. Для целей нашего исследования NCSA прогнала каждую программу через беспрецедентную серию тестов, превосходящую по строгости даже ее собственные процедуры сертификации. Каждый пакет сражался врукопашную с целым легионом вирусов - общим числом 2767. Тестируемые вирусы делились на две категории: "дикие" штаммы, известные тем, что они активно заражают компьютеры, и штаммы "из зоопарка", которые пока находятся под замком в лабораториях, проводящих антивирусные испытания.

После того как последняя программа учуяла последний вирус, мы сделали вывод, что большинство пакетов работали хорошо там, где это важнее всего: как это ни удивительно, но они смогли обнаружить почти все вирусы. Различия между программами касались в основном интерфейса и их способности устранять вирусы.

По большому счету, устранение вируса не столь важно, как его обнаружение. Уж коли на то пошло, неспособность пакета устранить вирус означает лишь то, что вам надо стереть зараженный файл, а это, согласитесь, не такая уж большая плата за излечение. Неспособность обнаружить вирус, напротив, может оказаться фатальной, поскольку это позволяет ему продолжать бесконтрольно безобразничать. И все же целесообразнее подыскать такой антивирусный пакет, который бы справлялся с обеими функциями, а кроме того, был бы прост в установке.

Звание "Лучший выбор" получил пакет Dr Solomon's AntiVirus Toolkit, который продемонстрировал отличное сочетание этих двух функций. Хотя среди протестированных программ оказалось три других пакета, которые обеспечили стопроцентное обнаружение, они не смогли сравняться с результатом Toolkit по части устранения вирусов - 89%. Второй по качеству результат в этом отношении показал пакет PC-Cillin II фирмы TouchStone - 80% устраненных вирусов. Кроме того, мы нашли, что Toolkit прост в установке и использовании и богаче всех остальных пакетов на различные опции и автоматически выполняемые функции.

Если бы коммерческая версия PC-Cillin II фирмы TouchStone поспела ко времени нашего обследования, то, по-видимому, звание "Лучший выбор" досталось бы этому пакету. Однако бывшая у нас в распоряжении бета-версия не смогла устранить столько же вирусов, сколько пакет Dr Solomon's AntiVirus Toolkit, хотя в целом работала хорошо, а благодаря живому интерфейсу превратила обнаружение вируса почти что в забаву.

Что делают вирусы

Компьютерные вирусы - это просто небольшие программы, которые проникают в программные файлы и в загрузочные сектора - участки, которые имеются на каждом гибком и жестком диске, содержащем программу загрузки операционной системы. Большинство вирусов активизируются в тот момент, когда вы запускаете зараженную программу или загружаетесь с зараженного диска. Они сразу начинают размножаться, выискивая новые файлы и загрузочные сектора для заражения. Подобно настоящим микробам, самые удачливые и распространенные компьютерные вирусы только и делают, что прячутся, размножаются и поджидают возможность перекинуться на другие ПК. Зачастую единственный причиненный ими ущерб является вполне случайным - это просто следствие некачественной программистской работы их авторов.

Те же компьютерные вирусы, которых мы боимся более всего, - вирусы, которые разрушают файлы, переформатируют жесткие диски, делают невозможной загрузку с них или разлаживают настройку BIOS, - встречаются сравнительно редко. Обычно они распространяются не столь быстро, как менее опасные инфекции, поскольку работа у них высококлассная - разрушение своего хозяина, т. е. вашего жесткого диска, который вам, возможно, понадобится переформатировать, стирая при этом и сам вирус.

Для отыскания своих жертв у антивирусных пакетов обычно имеется несколько путей. Все обследованные нами программы вводят в действие работающий в среде Windows 95 резидентный виртуальный драйвер устройства (VxD), который автоматически загружается, когда вы запускаете Windows, и непрерывно функционирует в фоновом режиме, выискивая вирусы. Поскольку сканирования памяти для этого недостаточно (оно не позволяет обнаружить вирусы в не задействованных на данный момент программах), все обследованные нами программы предоставляют вам также возможность заказать полное сканирование жесткого диска в то время, когда вас не будет у компьютера. Кроме того, большинство пакетов включают некоторые дополнительные уловки, помогающие найти вирус. Так, все они, кроме ThunderByte, осуществляют проверку содержимого сжатых файлов, а большинство также отслеживают изменения в объеме исполняемых файлов, являющиеся почти верным признаком инфекции.

Ищем "автографы" вирусов

Все антивирусные программы осуществляют проверку на наличие заражения, обращаясь к базе данных, содержащей характерные для вирусов строки - "автографы", или сигнатуры вирусов. Поэтому постоянное обновление этой базы данных - самый верный способ поймать новый штамм вируса. Обновлять файл вирусных сигнатур позволяют все обследованные нами программы, но в некоторых это делается проще, чем в других. Лучше всего с данной работой справляются Norton AntiVirus 2.0 и PC-Cillin II: нажав одну-единственную клавишу, вы автоматически и бесплатно получаете обновленную версию файла вирусных "автографов" через посредство "Всемирной паутины". Что же касается других программ, то, работая с ними, вам придется загружать и устанавливать обновленные версии вручную. На момент подготовки статьи только изготовители Dr Solomon's Toolkit еще не последовали повальному увлечению WWW, вместо этого пересылая дискеты с обновленными версиями подписчикам по почте.

Какую бы антивирусную программу вы ни решили купить, важно, чтобы вы сделали свой выбор побыстрей, использовали программу регулярно и постоянно обновляли файл вирусных сигнатур. Никогда еще вирусы не были столь распространены и смертоносны, как сейчас. К счастью, и антивирусные средства теперь, как никогда, мощны и удобны в использовании. А оберегаемые вами данные - это в конце концов ваша собственность.

Dr Solomon's AntiVirus Toolkit

Достоинства: в целом самые лучшие результаты обнаружения и устранения вирусов.
Недостатки: весьма недешев; обновленные версии доступны только на дискетах, распространяемых по подписке.

Звание "Лучший выбор" получил Dr Solomon's AntiVirus Toolkit, несмотря на высокую цену - 85 долл. Нашелся только один программный продукт - VirusScan фирмы McAfee, который в наших тестах устранил больше "диких" вирусов, чем Dr Solomon's Toolkit. Благодаря толковому интерфейсу на экран по вашему распоряжению выводится любая нужная вам антивирусная функция, наряду с полной экранной энциклопедией всех известных вирусов и вызываемых ими последствий. Бродячие охотники за вирусами наверняка оценят также входящую в пакет загрузочную дискету Magic Bullet ("Волшебная пуля"), которая позволяет быстро найти и уничтожить вирус в любой системе.

Недостатком данного пакета является невозможность сетевой загрузки новых данных о вирусах; число же обновленных версий ограничено четырьмя в год.

Компания сообщила нам о том, что скоро она станет продавать Toolkit только в наборе для пяти пользователей ценою в 349 долл. Однако с середины марта компания вывела на рынок новую, упрощенную версию, которая называется Dr Solomon's AntiVirus и стоит 50 долл. Насколько можно судить по бета-версии, которую мы видели, этот новый пакет не в состоянии сканировать сетевые дисководы, но он сохраняет все те возможности, благодаря которым Toolkit столь удобен для персонального употребления, включая энциклопедию вирусов и дискету Magic Bullet (переименованную в SOS). Пользоваться интерфейсом стало проще, появилась возможность получения обновленных версий в режиме оперативного доступа, а стоимость ежемесячного обновления - 30 долл. в год. Мы еще не тестировали эту новую версию, но в ней использованы те же программные средства обнаружения вирусов, что и в Toolkit, так что она должна работать столь же хорошо.

Dr Solomon's Software,
тел. в США: 888/377-6566,
http://www.drsolomon.com

F-Prot Professional

Достоинства: почти безупречное обнаружение вирусов; широкие возможности настройки; способность при обнаружении вируса посылать сигнал тревоги по электронной почте.
Недостатки: необходимость пароля и переустановки программы для обновления версий; весьма посредственные способности удаления вирусов.

Цена немалая - 99 долл., однако предлагаемая за эти деньги F-Prot Professional представляет собой действенную и эффективную антивирусную утилиту, напичканную возможностями, которые понравятся администраторам локальных сетей. Если, однако, ваша система с установленной на ней Windows 95 работает вне сети и вы нуждаетесь всего лишь в ненавязчивой антивирусной защите, то предусмотренные в F-Prot Professional всякие локально-сетевые наращения могут быть для вас излишеством. Кроме того, вы, возможно, захотите иметь пакет, лучше удаляющий вирусы: F-Prot Professional обнаружила 99% использованных в нашем тесте вирусов, поражающих файлы, но лишь 78% из них смогла уничтожить.

Набор базовых функций F-Prot Professional сравним с аналогичными наборами других рассмотренных пакетов. В дополнение к этому F-Prot Professional, подобно пакетам ThunderByte и McAfee VirusScan, допускает расширенные возможности контроля за тем, какие именно диски, папки или файлы должны быть включены в регулярное сканирование или исключены из него. Это позволяет сэкономить время, игнорируя файлы, которые вы просканировали ранее и которые, как вам известно, не были изменены. F-Prot Professional - единственный из протестированных нами пакетов, который при обнаружении вируса посылает по локальной сети электронное письмо с сигналом тревоги, он даже способен переслать администратору сети зараженный файл.

Главным недостатком F-Prot Professional является способ обновления файла с сигнатурами вирусов. Хотя обновленные файлы доступны в Web, вам приходится сперва узнать у фирмы пароль: только воспользовавшись им, вы сможете переустанавливать программу для включения в нее обновленного файла - дополнительные операции, не требуемые ни одним из протестированных пакетов.

Command Software Systems,
тел. в США: 800/423-9147,
http://www.commandcom.com.

IBM AntiVirus v. 2.5

Достоинства: достаточно хорошая способность к обнаружению вирусов; наличие в одной упаковке версий для работы с разными операционными системами.
Недостатки: консервативный способ дезинфекции негативно отражается на способности программы удалять вирусы.

Согласно документации в IBM AntiVirus заложена самая передовая технология, позволяющая распознавать новые типы вирусов. Этот пакет ценой в 49 долл. неплохо справился с использованными в нашем тесте "дикими" вирусами, заражающими файлы, однако в силу ряда проблем, связанных с этой программой, рекомендовать его было бы нелегко.

IBM AntiVirus - это единственная из протестированных нами программ, которая не удаляет файловый вирус в том случае, если она не уверена в том, что это можно сделать, не повредив зараженный файл. Соответственно, если программа находит вирус, который она не может удалить без ущерба для файла, единственное, что вам остается, это удалить зараженный файл; при этом предполагается, что вы можете вновь установить его с исходного диска или резервной копии. В результате IBM AntiVirus оказалась в состоянии спасти только 32% файлов, зараженных "дикими" вирусами. Однако, подобно большинству других программ, IBM AntiVirus удалила 100% вирусов, поражающих загрузочный сектор.

Помимо ограниченной способности к удалению вирусов, у данной программы имеются и другие обескураживающие свойства. Например, при первой установке она создает аварийную загрузочную дискету, но единственный способ создать еще одну - вернуться назад и воспользоваться установочными дискетами. В других программах соответствующий процесс реализуется проще.

Достоинством программы является то, что файлы, необходимые для ее обновления, доступны на Web-сервере IBM, и главный экран программы предлагает удобное меню для их установки. Если на вашем компьютере несколько операционных систем, то эта программа для вас - она поставляется с версиями для Windows 95, Windows 3.1, DOS и OS/2 в одном весьма недорогом пакете (версия для Windows NT включена в издание программы для предпринимателей - Eneterprise Edition).

IBM,
тел. в США: 800/742-2493,
http://www.av.ibm.com.

McAfee VirusScan for Windows 95

Достоинства: наивысшая оценка за удаление вирусов; работает с разными операционными системами; самая недорогая программа.
Недостатки: самая низкая оценка за обнаружение вирусов; поддержка и гарантированное обновление оплачиваются дополнительно.

McAfee VirusScan - один из наиболее известных антивирусных пакетов. По результатам нашего теста Norton AntiVirus фирмы Symantec отловил все 13 macro-вирусов, тогда как McAfee VirusScan один упустил - это был относительно редкий вирус Imposter. Еще важнее то, что у VirusScan хуже, чем у любого другого пакета, обстоят дела с обнаружением "диких" разновидностей файловых вирусов. Программа смогла обнаружить лишь 93% таких вирусов. Из всех протестированных программ худший показатель только у ближайшего родственника программы - версии VirusScan для Windows NT (92%).

Если бы его эффективность была выше, VirusScan был бы привлекательным пакетом. Он легко и быстро устанавливается с использованием настроек по умолчанию, но его можно настроить и по собственному усмотрению. Вы можете сканировать все файлы или только программные, распространять или не распространять процедуру сканирования на сжатые файлы.

VirusScan является также единственной из рассмотренных нами программ, которая всего лишь за 45 долл. включает версии для всех основных операционных систем - Windows 95, 3.x и NT, DOS и OS/2.

Зато вам придется платить за поддержку программы. Обновленные версии базы данных свободно доступны в Web, но, согласно Web-странице McAfee, работа этих обновлений не гарантируется без подписки на план технической поддержки компании. Зарегистрированные пользователи получают одно бесплатное обновление программы в течение первых трех месяцев ее эксплуатации. После этого контракт на техническое обслуживание за 49 долл. в год дает вам право на свободное получение неограниченного количества обновленных версий программы и списков сигнатур вирусов, а также на круглосуточные телефонные консультации.

McAfee Associates,
тел. в США: 800/332-9966,
http://www.mcafee.com.

Norton AntiVirus 2.0 for Windows 95

Достоинства: стопроцентное обнаружение вирусов в нашем тесте; великолепный интерфейс; автоматическое обновление.
Недостатки: удаляет только 77% "диких" вирусов.

Стоящая 70 долл. программа Norton AntiVirus 2.0 компании Symantec - один из наименее удачных пакетов с точки зрения удаления вирусов; ее результат - 77%. Она, однако, вошла в число всего лишь четырех из девяти протестированных программ, сумевших обнаружить каждый отдельно взятый "дикий" вирус. В целом это быстрый, надежный и простой в обращении инструмент, который начинающие пользователи могут установить на свой компьютер с тем, чтобы больше о нем не заботиться, а опытные пользователи могут настроить нужным для себя образом.

В интерфейсе программы Norton AntiVirus имеется функция LiveUpdate, позволяющая щелчком на одной-единственной кнопке обновлять через Web как программу, так и набор сигнатур вирусов. Уникальный Мастер по борьбе с вирусами (Virus Repair Wizard) выдает подробную информацию об обнаруженном вирусе, а также предоставляет вам возможность выбора: удалять вирус либо в автоматическом режиме, либо более осмотрительно, посредством пошаговой процедуры, которая позволяет увидеть каждое из выполняемых в процессе удаления действий.

Управление всеми основными функциями - заказ на сканирование конкретных дисков, каталогов или файлов, включение и отключение резидентного сканирования - для удобства вынесено непосредственно на главный экран. И всего лишь на расстоянии пары щелчков мыши находятся более продвинутые функции - такие, как обнаружение изменений в размере файла, автоматическое сканирование и выдача отчета.

Symantec,
тел. в США: 800/441-7234,
http://www.symantec.com.

ThunderByte AntiVirus Utilities

Достоинства: достаточно хорошая способность к обнаружению файловых вирусов; исключительное удобство сканирования.
Недостатки: предпоследний результат по удалению вирусов из числа протестированных программ; для новичков процедура удаления слишком сложна.

На первый взгляд кажется, что программа ThunderByte AntiVirus Utilities (100 долл.) предлагает тот же набор инструментов, что и программы-конкуренты, включая простые в установке обновленные наборы сигнатур вирусов, которые можно загружать из Web. При более внимательном рассмотрении, однако, обнаруживается, что этот пакет включает ряд весьма продвинутых функций, тогда как некоторых других функций в нем нет.

Устроенный наподобие Проводника в Windows 95 интерфейс ThunderByte содержит ряд удобных дополнительных возможностей, которых вы не найдете в большинстве пакетов. Вы можете распространять или не рапространять сканирование на конкретные диски, папки или файлы. Вы даже можете (что очень удобно) осуществить сканирование конкретных файлов, папок или дисков на лету, просто щелкнув на них правой кнопкой мыши в Проводнике или на Рабочем столе. Но в то же время в ThunderByte отсутствуют некоторые свойства, необходимые любой антивирусной программе. Наиболее вопиющей является неспособность ThunderByte удалять вирусы из загрузочного сектора, хотя программа и обнаружила в нашем тесте все 100% таких вирусов. Она также не смогла просканировать сжатые файлы, а это означает, что вирус в архивированном файле мог остаться незамеченным.

Реализованная в ThunderByte сверхосмотрительная процедура удаления вирусов чрезвычайно полезна для корпоративного использования на многих ПК (при этом забота об удалении вирусов может быть оставлена системным администраторам), но она, скорее всего, разочарует новичков или не слишком профессиональных пользователей. Для удаления файловых вирусов (кроме macro-вирусов) следует сперва создать дискету, содержащую отдельную DOS-утилиту под названием TBCLEAN, и вставить ее в дисковод вашего компьютера перед его включением. Загрузка с дискеты уменьшает шансы на то, что вирус будет активен в памяти во время сканирования, поскольку при этом не осуществляется доступ к инфицированным загрузочному сектору и файлам. (Прилагаемое к программе краткое руководство не описывает эту важнейшую процедуру.)

Authentix/ThunderByte,
тел. в США: 800/667-8228,
http://www.thunderbyte.com.

Если вас интересуют Web-серверы, имеющие отношение к проблеме вирусов, а также если вы хотите познакомиться с результатами рассмотрения версий Norton AntiVirus и McAfee VirusScan для Windows NT, загляните в PC World Online (http://www.pcworld.com/Mar97/antivirus).


Стэн Мястковски - автор-редактор PC World.

Рецепты самозащиты

Не баюкайте себя историями об иррациональных вирусных атаках. Наилучшая оборона - первым делом удостовериться в том, что вирусы не могут подобраться к вашему ПК.

    Проверяйте общие дискеты.
    Устанавливайте защиту от записи на дискеты.
    Не запускайте загруженные файлы сразу.
    Регулярно создавайте резервные копии.
    Запирайте ваш ПК.
    Регулярно обновляйте вашу антивирусную программу.


Результаты тестирования антивирусных программ

Антивирусная программа
Платформа
Обнаружено "диких" файловых вирусов, %
Устранено "диких" файловых вирусов, %
Dr Solomon's AntiVirus Toolkit
Windows 95
100
89
F-Prot Professional
Windows 95
99
78
IBM AntiVirus v.2.5
Windows 95
96
32
McAfee VirusScan
Windows 95
93
90
Norton AntiVirus 2.0
Windows 95
100
77
ThunderByte AntiVirus Utilities
Windows 95
95
60
TouchStone PC-Cillin II
Windows 95
100
80
McAfee VirusScan
Windows NT
92
59
Norton AntiVirus 2.0
Windows NT
100
76

Как был устроен наш тест. Национальная ассоциация компьютерной безопасности (NCSA) проверила способность каждого пакета обнаруживать и устранять: 10 "диких" вирусов, поражающих загрузочный сектор, 121 "дикий" файловый вирус (включая 13 macro-вирусов), 2631 "лабораторный", или "зоопарковый" вирус, и 5 полиморфных вирусов, каждому из которых было позволено пройти цикл в 2000 пермутаций. В таблице приведены только результаты тестирования "диких" файловых вирусов.


PC-Cillin II - хорошее лекарство

Бах-бах! - и готово! PC-Cillin II фирмы TouchStone оказался хорошим антивирусным пакетом, выделяющимся на фоне других весьма серьезных конкурентов благодаря яркому интерфейсу и ряду неожиданных дополнительных средств.

Что касается общей эффективности обнаружения и устранения вирусов, то предварительная версия PC-Cillin II, которую мы тестировали, смотрелась на фоне других программ весьма неплохо; лучшие результаты показал только пакет Dr Solomon's AntiVirus Toolkit. Интерфейс (который в момент нашего тестирования все еще находился у изготовителя в процессе доработки) оснащен полезными шкалами и пиктограммами. Единственный в своем роде Smart Monitor демонстрирует вам ход сканирования и обнаруженные у вас вирусы. Вы также можете автоматически, нажатием одной клавиши, обновить имеющийся в пакете список вирусных сигнатур через Web-сервер фирмы TouchStone.

Пакет PC-Cillin II предлагает почти столько же опций и настраиваемых характеристик, что и F-Prot, но в качестве ненавязчивого фонового сканера работает лучше последнего, поскольку не старается втиснуть все в одно основное диалоговое окно. Если вы хотите иметь массу опций, то 50-долларовый PC-Cillin II представляет собой недорогой, эффективный и добротно сделанный пакет.

TouchStone Software,
тел. в США: 800/531-0450,
http://www.checkit.com

Вирусы: Зал позора

  • AntiCMOS. Загрузочный (поражающий загрузочные сектора) вирус, передающийся при загрузке с зараженной дискеты. После 256 обращений к диску, на котором он размещается, вирус изменяет установки CMOS-памяти - переопределяет тип НГМД и записывает в CMOS, что жесткий диск в системе не установлен. К счастью, избавиться от этой напасти несложно, если знать, что делать: надо просто запустить установочную программу CMOS.
  • AntiEXE. Вирус, передающийся всякий раз, когда вы обращаетесь к системной области дискеты (например, вводите команду dir). Насколько известно исследователям, этот вирус всякий раз поражает только один exe-файл. К несчастью, они еще не вычислили, какой именно.
  • Concept. Первый macro-вирус, размещающийся в файлах с документами Word и получивший ныне широкое распространение благодаря своей способности передаваться через посредство обмена документами и через приложения к сообщениям электронной почты. Сам этот вирус не наносит ущерба (его новая вариация даже выводит на экран сообщение "Have a nice day!", т. е. "Счастливо!"), однако продолжают всплывать куда более разрушительные его родственники. Например, вирус Wazzu переставляет слова в вашем документе и произвольным образом вставляет в него слово wazzu; macro-вирус FormatC представляет собой эдакого троянского коня (несет разрушительный груз, но не размножается) - он форматирует ваш жесткий диск, когда вы открываете зараженный файл.
  • Form.A. Простой загрузочный вирус; 18-го числа каждого месяца он помечает сектора жесткого диска как поврежденные и заставляет кнопки клавиатуры издавать звуковой сигнал при нажатии.
  • Junkie. Многосторонний вирус, не причиняющий серьезного прямого ущерба. Он иногда выводит на экран сообщение "Junkie virus - written in Malmo" ("Вирус Junkie - написан в Мальме") и не позволяет запустить com-файлы размером более 64 Кбайт.
  • NYB (New York Boot). Относительно простой загрузочный вирус, распространяющийся на другие жесткие диски и дискеты в том случае, если вы загружаетесь с инфицированной дискеты. Явная злоумышленность этому вирусу не свойственна, однако специалисты говорят, что он столь плохо написан, что может непреднамеренно повредить загрузочные сектора дискеты и жесткого диска, после чего ваша система не будет запускаться.
  • One Half ("Половинка"). Многосторонний полиморфный вирус-невидимка, который постепенно зашифровывает сектора жесткого диска, причем вы не замечаете этого, поскольку всякий раз, когда вы обращаетесь к зараженным файлам, вирус расшифровывает данные. Когда, однако, инфицированной оказывается половина содержимого жесткого диска, на экране появляется сообщение "Dis is one half" (искаж. англ., нечто вроде "Польовинка!") и способность к дешифровке исчезает вместе со способностью загрузки с жесткого диска. Антивирусные программы могут устранить вирус, но не в состоянии расшифровать данные.
  • Parity Boot. Вирус, который не причиняет никакого реального вреда, но выдает сообщение "Parity Check" ("Проверка четности") и блокирует ваш ПК, пока вы не перезагрузите его.
  • Ripper ("Потрошитель"). Зловредный загрузочный вирус, который постепенно портит данные на вашем жестком диске.
  • Stoned.Empire.Monkey. Загрузочный вирус, который зашифровывает таблицу разделов жесткого диска, делая его содержимое недоступным. Прогноз звучит скверно, и вы могли бы предположить, что все ваши данные потеряны, и переформатировать жесткий диск. Однако файлы-то при этом не повреждаются, и для того, чтобы вновь получить доступ к ним, вам нужно запустить антивирусную программу, способную устранить данный вирус.
  • Разнообразие вирусов продолжает увеличиваться

    Чтобы иметь возможность поддержать разговор о компьютерных вирусах, полезно познакомиться с основными их разновидностями.

    Вирусы, поражающие загрузочный сектор (boot sector viruses), они же загрузочные, встречаются чаще всех других типов. Все, что нужно для того, чтобы получить такой вирус, - это загрузить ваш ПК с дискеты, содержащей зараженный загрузочный сектор. Даже если вы этого никогда не делаете, вы все же можете в конце концов по забывчивости оставить такую дискету в дисководе при включении вашего ПК. К счастью, загрузочные вирусы одновременно и наиболее легко отлавливаются. Все протестированные программы (за исключением пакета ThunderByte) безупречно прошли тесты NCSA на обнаружение и устранение загрузочных вирусов. В дополнение к этому три программы - Norton AntiVirus 2.0, VirusScan и ThunderByte - предлагают лобовое решение для проблемы забытой дискеты: по завершении работы Windows 95 они проверяют, не осталась ли в дисководе дискета, и если да, то проверяют эту дискету на предмет наличия вирусов.

    Файловые вирусы (или COM-EXE-TSR-вирусы) по большей части проникают в ваши исполняемые exe- и com-файлы. Хорошо написанные файловые вирусы размножаются и выполняют свою задачу, не вмешиваясь в работу программы-хозяина и не обнаруживая себя каким-либо иным способом. Некоторые из наиболее опасных вирусов просто размножаются вплоть до наступления какого-либо рокового дня (например, пятницы, приходящейся на 13-е число), после чего разрушают файлы. Файловые вирусы легко обнаруживаются, однако ущерб, наносимый ими прикладным программам, часто бывает столь значителен, что единственный способ их устранения сводится к удалению зараженных файлов и переустановке приложений.

    Многосторонние (multipartite) вирусы представляют собой гибрид файловых и загрузочных вирусов. Они заражают как файлы, так и загрузочные сектора, что позволяет им успешно распространяться и одновременно делает их трудноуловимыми и с трудом поддающимися устранению. В ходе соревнования между создателями вирусов и разработчиками антивирусных инструментов вирусы всех типов обзаводятся все более хитроумной защитой от обнаружения. Последний писк - это полиморфные вирусы, которые непрерывно мутируют для того, чтобы ввести в заблуждение программы-сканеры, ищущие специфичные для вирусов кодовые цепочки - сигнатуры. Еще более подло устроены вирусы-невидимки (или "стелс"-вирусы), которые в числе других трюков, предназначенных для того, чтобы избежать поимки, применяют периодическое самоустранение из памяти.

    До 1995 г. можно было почти с полной уверенностью утверждать, что единственным типом файлов, которые могут служить хозевами для вирусов, являются исполняемые файлы. Ситуация изменилась, когда первый macro-вирус - Concept - стал появляться по всему миру в документах, созданных в Microsoft Word. Хотя Concept не был разрушительным вирусом, за ним последовали другие macro-вирусы, порождающие уже более серьезные проблемы, включая стирание файлов. А в прошлом году появился первый macro-вирус Laroux, передающийся через документы Excel, хотя он пока встречается редко.

    Macro-вирусы быстро распространяются - достаточно всего лишь открыть зараженный Word- или Excel-файл, полученный на дискете или в качестве приложения к сообщению электронной почты. В настоящее время под угрозой атаки macro-вирусов находятся только Word и Excel, но это вопрос времени; мишенями могут стать и другие программы.

    В то же время есть и хорошая новость: новейшие версии Word и Excel поставляются со встроенной защитой от macro-вирусов. Однако даже если вы не используете Word 97 или Excel 97, все рассмотренные в статье антивирусные пакеты находят и удаляют Concept и Wazzu, наиболее распространенные macro-вирусы Word.


    Сравнительная характеристика антивирусных программ

    Антивирусная программа
    Dr Solomon AntiVirus Toolkit*
    F-Prot Professional
    IBM AntiVirus v.2.5
    McAfee VirusScan
    Norton AntiVirus 2.0
    ThunderByte AntiVirus Utilities
    TouchStone PC-Cillin II (бета-версия)
    Цена, долл.
    85
    99
    49
    45
    70
    100
    50
    Установка
    Включает поддержку операционных систем
    Windows 95
    Windows 95 и 3.x, DOS, OS/2
    Windows 95 и 3.x, DOS, OS/2
    Windows 95
    Windows 95
    Windows 95, DOS***
    Windows 95
    Предустановочное сканирование
    нет
    есть
    нет
    есть
    есть
    есть
    есть
    Создание аварийной дискеты при установке
    есть
    есть
    есть
    есть
    есть
    нет
    есть
    Обнаружение и удаление вирусов
    Резидентный сканер
    есть
    есть
    есть
    есть
    есть
    есть
    есть
    Обнаружение и удаление макровирусов
    есть
    есть
    есть
    есть
    есть
    есть
    есть
    Сканирование сжатых файлов
    есть
    есть
    есть
    есть
    есть
    нет
    есть
    Обнаружение изменения размера файла
    есть
    нет
    есть
    есть
    есть
    есть
    нет
    Проверка наличия дискеты в дисководе при завершении работы
    нет
    нет
    нет
    есть
    есть
    есть
    нет
    Выбор объектов сканирования
    нет
    нет
    нет
    есть
    есть
    есть
    нет
    Обновление
    Обновление сигнатур вирусов в оперативном режиме
    нет
    есть
    есть
    есть
    есть
    есть
    есть
    Автоматическое обновление сигнатур вирусов в оперативном режиме
    нет
    нет
    есть
    нет
    есть
    нет
    есть
    Обновление программы в оперативном режиме
    нет
    есть
    есть
    есть**
    есть
    есть
    есть
    *Лучший выбор.
    **Зарегистрированные владельцы получают бесплатные обновления в течение трех месяцев; дальнейшее обновление и телефонная поддержка стоят 49 долл. в год.
    ***Устранение вирусов требует использования DOS-версии

    О вирусах с улыбкой

    Вы стараетесь не загружаться с дискет и допускаете до вашего компьютера только программное обеспечение из надежных источников. И вам пока что удавалось уберечь ваш компьютер от вирусной инфекции, так что вы должны быть в безопасности, правда? Не обязательно. Для того чтобы вычислить коэффициент угрожающей вам опасности, пройдите следующий маленький тест.

    1. Вы запускаете антивирусную программу:

    а) всякий раз при включении компьютера,
    б) только при загрузке новых файлов,
    в) только когда вас заставляет это делать администратор сети,
    г) под дулом пистолета.

    2. Вы последний раз обновляли прилагающуюся к вашей антивирусной программе базу данных c сигнатурами вирусов:

    а) в прошлом месяце,
    б) в прошлом году,
    в) где-то в 90-х,
    г) при Брежневе.

    3. Вы иногда позволяете своим коллегам:

    а) наблюдать картинки вашего защищенного паролем хранителя экрана,
    б) копировать данные на ваш компьютер и с вашего компьютера с использованием дискет,
    в) копировать файлы на ваш жесткий диск и с вашего жесткого диска по сети,
    г) пользоваться вашим компьютером в ваше отсутствие.

    4. Вы иногда запускаете программы, найденные:

    а) на CD-ROM или дискете, только что проверенных на наличие вируса,
    б) в America Online или любой другой коммерческой телекоммуникационной службе,
    в) в Web, Usenet или на частной электронной доске объявлений,
    г) на дискете, которую дал вам ваш двоюродный брат Иван.

    5. Вы недавно любовались:

    а) эротикой, извлеченной из Internet,
    б) файлом Excel, полученным в качестве приложения к сообщению электронной почты,
    в) документом Word на рекламном CD-ROM Microsoft,
    г) зрелищем того, как ваш ребенок загружает домашний ПК, вставляя дискету в дисковод A.

    Ваш результат

    За каждый ответ а начислите себе 0 очков.
    За каждый ответ б начислите себе 1 очко.
    За каждый ответ в начислите себе 2 очка.
    За каждый ответ г начислите себе 3 очка.

    12-15
    Ваш компьютер находится в опасной зоне. Выключите его из сети и перечитайте эту статью.

    8-11
    Вы, вероятно, считаете, что "Укротитель вирса Эбола" - это просто хлесткая фраза?

    4-7
    Вы считаете себя счастливчиком?

    0-3
    Расслабьтесь - вирусы вам не угрожают.

    Скотт Спэнбауэр