К вредоносным программам для ЭВМ прежде всего относятся так называемые компьютерные вирусы, т.е. программы, могущие внедряться в чужие информационные ресурсы, размножаться и при определенных условиях повреждать компьютерные системы, хранящуюся в них информацию и программное обеспечение. Свое название они получили потому, что многие их свойства аналогичны свойствам природных вирусов. Компьютерный вирус может самовоспроизводиться во всех системах определенного типа. Некоторые из них сравнительно безопасны, поскольку не уничтожают информацию, однако большинство приносит существенный вред.
Имеются также иные вредоносные программы, облегчающие доступ к информационным ресурсам, используемые обычно для хищений денежных средств в компьютерных банковских системах и совершения других злоупотреблений в сфере компьютерной информации.
Непосредственный объект данного преступления это общественные отношения по безопасному использованию ЭВМ, ее программного обеспечения и информационного содержания. Часть 1 ст. 273 УК РФ предусматривает совершение одного из следующих действий:
а) создание программы или внесение в нее изменений, заведомо влекущих несанкционированное уничтожение, блокирование, модификацию либо копирование информации, нарушение работы ЭВМ, их системы или сети;
б) использование или распространение подобных программ либо машинных носителей с ними. Изменением программы является преобразование алгоритма, описанного в ней на специальном языке, а распространением расширение сферы ее применения.
Часть 2 этой статьи предусматривает более опасное преступление любое из вышеуказанных действий, повлекшее тяжкие последствия. Причем возможны две формы вины: умысел по отношению к действиям и неосторожность относительно общественно опасных последствий. Этим преступлениям свойственна высокая латентность; особенно трудно выявлять создателей вредоносных программ.
Основные задачи расследования решаются в такой последовательности:
1) установление факта и способа создания, использования и распространения вредоносной программы для ЭВМ;
2) установление лиц, виновных в названных деяниях, а также вреда, причиненного ими.
Установление факта и способа создания, использования и распространения вредоносной программы для ЭВМ. Такая программа обнаруживается, как правило, когда уже проявились вредные последствия ее действия. Однако она может быть выявлена и в процессе антивирусной проверки, производимой при начале работы на компьютере, особенно если предстоит использование чужих дискет или дисков.
Разработка вредоносных программ для ЭВМ обычно осуществляется одним из двух способов.
1. Вредоносная программа разрабатывается прямо на одном из рабочих мест компьютерной системы, что обычно маскируется под правомерную повседневную работу. В силу своих служебных обязанностей разработчик имеет доступ к системе и обрабатываемой в ней информации, в том числе нередко к кодам и паролям. Сокрытие преступного характера своих действий разработчик осуществляет путем удаления компрометирующих данных или хранения их на собственных дискетах.
2. Программа создается вне сферы обслуживания компьютерной системы, для воздействия на которую она ориентирована. Злоумышленнику необходимы сведения о функционирующей в системе информации, способах доступа к ней, методах ее защиты. Для получения этих данных он устанавливает связи с кем-либо из пользователей системы либо внедряется в нее посредством взлома.
Иногда вредоносная программа создается путем изменения действующей программы. Например, на Волжском автозаводе оказалась умышленно расстроенной работа трех линий главного сборочного конвейера, управляемого компьютером. Произошло это по вине инженера-программиста, который из низменных побуждений за пять месяцев до этого ввел в одну из взаимодействующих программ управления накопителем механических узлов заведомо неправильную последовательность команд счета подвесок и подачи шасси на главный конвейер. Тем самым предприятию был причинен крупный материальный ущерб, а кроме того, вследствие сверхнормативного простоя главного сборочного конвейера не было собрано около 500 автомобилей «Жигули».
На факт создания вредоносной программы могут косвенно указывать следующие обстоятельства:
а) повышенный интерес посторонних лиц к алгоритмам функционирования программ, работе системы блокировки и защиты, входной и выходной информации;
б) внезапный интерес к программированию лиц, в круг обязанностей которых оно не входит. Эти обстоятельства выявляются как в ходе оперативно-розыскных мероприятий, так и при производстве следственных действий, в частности допросов пользователей компьютерной системы, в которой обнаружились признаки действия вредоносной программы.
О создании вредоносной программы свидетельствуют факты ее использования и распространения, особенно данные, позволяющие заподозрить конкретное лицо в такой противоправной деятельности. При этом необходимы своевременные и тщательно произведенные обыски в местах работы и жительства подозреваемого, а также там, откуда он мог наладить доступ к компьютерной системе. К обыску целесообразно привлечь специалиста-программиста, который поможет обнаружить все относящееся к созданию вредоносной программы для ЭВМ.
Факты использования и распространения вредоносной программы нередко обнаруживаются с помощью антивирусных программ. В ходе расследования такие факты можно установить при осмотре следующих документов:
а) журналов учета рабочего времени, доступа к вычислительной технике, ее сбоев и ремонта, регистрации пользователей компьютерной системы или сети, проведения регламентных работ;
б) лицензионных соглашений и договоров на пользование программными продуктами и их разработку;
в) книг паролей; приказов и других документов, регламентирующих работу учреждения и использование компьютерной информации. Эти документы нередко ведутся в электронной форме, поэтому к ознакомлению с ними необходимо привлекать специалиста. При изучении журналов, книг, соглашений и другой документации следователь может выяснить законность использования того или иного программного обеспечения, систему организации работы учреждения и обработки в нем информации, доступа к ней и компьютерной технике, круг лиц, имевших на это право.
В ходе допросов свидетелей нужно иметь в виду, что практикуется множество способов использования и распространения вредоносных программ. Так, нередки случаи запуска программы с другого компьютера или с дискеты, купленной, одолженной, полученной в порядке обмена, либо с электронной «доски объявлений». Распространение вируса, вызывающего уничтожение и блокирование информации, сбои в работе ЭВМ или их системы, может происходить по компьютерной сети вследствие использования нелицензионной и несертифицированной программы (чаще игровой), купленной у случайного лица, а также скопированной у кого-либо.
Доказыванию фактов использования и распространения вредоносных программ способствует своевременное производство информационно-технологической экспертизы, посредством которой можно определить, какие изменения и когда внесены в исследуемые программы, а также последствия использования и распространения вредоносных программ. Экспертиза может также установить примененный преступником способ преодоления программной и аппаратной защиты (подбор ключей и паролей, отключение блокировки, использование специальных программных средств).
При установлении лиц, виновных в создании, использовании и распространении вредоносных программ для ЭВМ, необходимо учитывать, что такую программу может создать человек, обладающий специальными познаниями. Легче всего создать вирус опытному программисту, который, как правило, не участвует в их распространении. Зачастую вредоносные программы создают и используют субъекты, хорошо освоившие машинный язык, движимые чувством самоутверждения, мотивами корысти или мести, а иногда и потребностью в компьютерном вандализме. Некоторые делают это, стремясь «расколоть» систему защиты информации, официально считающуюся неуязвимой.
Выделяются следующие группы преступников:
а) хакеры лица, рассматривающие меры защиты информационных систем как личный вызов и взламывающие их с целью получения контроля за информацией независимо от ее ценности;
б) шпионы лица, взламывающие защиту информационных систем для получения информации, которую можно использовать в целях политического влияния;
в) террористы лица, взламывающие информационные системы для создания эффекта опасности, который можно использовать и в целях политического влияния;
г) корпоративные налетчики служащие компании, взламывающие компьютеры конкурентов для экономического влияния;
д) воры, вторгающиеся в информационные системы для получения личной выгоды;
е) вандалы лица, взламывающие системы с целью их разрушения;
ж) нарушители правил пользования ЭВМ, совершающие противоправные действия из-за недостаточного знания техники и порядка пользования информационными ресурсами;
з) лица с психическими аномалиями, страдающие новым видом заболеваний информационными болезнями или компьютерными фобиями.
Использовать и распространять вредоносные программы в принципе может любой пользователь персонального компьютера. Однако наибольшую потенциальную опасность представляют опытные компьютерные взломщики, получившие название хакеров, а также высококвалифицированные специалисты в области электронных технологий.
Преступления этой категории иногда бывают групповыми: хакер-профессионал создает вредоносные программы, а его сообщники помогают ему в материально-техническом и информационном отношениях. Мировой практике борьбы с компьютерными преступлениями известны случаи связей между хакерами и организованными преступными сообществами. Последние выступают в роли заказчиков компьютерных махинаций, обеспечивают хакеров необходимой техникой, а те организуют хищения денежных средств из банковских компьютерных систем.
Поиск лица, причастного к использованию вредоносных программ для ЭВМ, сопряжен со значительными затратами времени, сил и средств. Органу дознания нужно поручить выявление и проверку лиц, ранее привлекавшихся к ответственности за аналогичные преступления. В некоторых случаях злоумышленника можно идентифицировать по следам рук, оставленным на участках дисководов, клавишах, других частях компьютера.
Установив подозреваемого, его немедленно задерживают, чтобы предотвратить уничтожение компрометирующих материалов. Кроме того, если вредоносная программа является компьютерным вирусом, промедление может расширить масштабы его распространенности и причиненный ущерб.
Проводя допрос подозреваемого, нужно выяснить уровень его профессиональной подготовки, опыт работы по созданию программ данного класса на конкретном языке программирования, знание алгоритмов их работы, но особенно тех, которые подверглись неправомерному воздействию.
Допрашивая подозреваемого, необходимо выяснить, где он живет, работает или учится, его профессию, взаимоотношения с коллегами, семейное положение, круг интересов, привычки и наклонности, навыки программирования, ремонта и эксплуатации компьютерной техники, какими ее средствами, машинными носителями, аппаратурой и приспособлениями он располагает, где и на какие средства их приобрел, где хранил и т.д.
Допрос обвиняемого преследует цель выяснить обстоятельства подготовки и совершения преступления, алгоритм функционирования вредоносной программы и то, на какую информацию и как она воздействует.
Для проверки возможности создания вредоносной программы определенным лицом, признавшимся в этом, проводится следственный эксперимент с использованием соответствующих средств компьютерной техники.
При установлении вреда, причиненного преступлением, следует помнить, что вредоносная программа в виде вируса может практически мгновенно размножиться в большом количестве экземпляров и очень быстро заразить многие компьютерные системы и сети. Это реально, ибо компьютерные вирусы могут:
а) заполнить весь диск или всю свободную память ЭВМ своими копиями;
б) поменять местами файлы, т.е. смешать их так, что отыскать их в компьютере будет практически невозможно;
в) испортить таблицу размещения файлов;
г) отформатировать диск или дискету, уничтожив все ранее записанное на соответствующем носителе;
д) вывести на дисплей то или иное нежелательное сообщение;
е) перезагрузить ЭВМ, т.е. осуществить произвольный перезапуск;
ж) замедлить ее работу;
з) изменить таблицу определения кодов, сделав невозможным пользование клавиатурой;
к) раскрыть информацию с ограниченным доступом;
л) привести компьютер в полную негодность.
Размер причиненного ущерба устанавливается экспертным путем в рамках судебно-бухгалтерской и судебно-экономической экспертиз, проводимых в комплексе с информационно-технологической и информационно-технической экспертизами.
Полную безопасность компьютерных систем обеспечить чрезвычайно трудно, однако снизить вредные последствия вирусов до определенного уровня можно. Для этого необходимо:
а) применять антивирусные средства;
б) не использовать случайное несертифицированное программное обеспечение, а также нелегальные копии программ для ЭВМ;
в) делать резервные копии программ и системных файлов, а также контролировать доступ к компьютерным системам;
г) проверять каждую приобретенную программу (дискету) на возможную зараженность компьютерным вирусом;
е) регулярно записывать программы, устанавливаемые в компьютерную систему, и др.
Наши партнеры
Об Ассоциации
- Общая информация
- Правление
- Документы
- Вступить в ассоциацию
- Контакты
Пресс-центр
- Новости ассоциации
- Мероприятия, 2022
- Мероприятия, 2021
- Мероприятия, 2020
- Мероприятия, 2019
- Мероприятия, 2018
- Мероприятия, 2017
- Мероприятия, 2016
- Мероприятия, 2015
- Мероприятия, 2014
- Мероприятия, 2013
- Интервью
Библиотека
- Нормативно-правовая база
- Оперативно-розыскная террология (открытый фонд)
- Оперативно-розыскная деятельность (открытый фонд)
- Криминалистика
- Библиотека сыщика
Источник: alldetectives.ru
Компьютерный вирус- это специально написанная, небольшая по размерам программа, имеющая 2 отличительных признака Компьютерный вирус- это специально написанная, — презентация
Презентация на тему: » Компьютерный вирус- это специально написанная, небольшая по размерам программа, имеющая 2 отличительных признака Компьютерный вирус- это специально написанная,» — Транскрипт:
2 Компьютерный вирус- это специально написанная, небольшая по размерам программа, имеющая 2 отличительных признака Компьютерный вирус- это специально написанная, небольшая по размерам программа, имеющая 2 отличительных признака 1. Она может приписывать себя к другим программам (т.е. заражать их). 1. Она может приписывать себя к другим программам (т.е. заражать их). 2. Может выполнять различные нежелательные и вредные действия. (портит файлы или таблицу размещения файлов на диске, засоряет оперативную память, удаляет файлы, выводит посторонние сообщения, символы и др.). 2. Может выполнять различные нежелательные и вредные действия. (портит файлы или таблицу размещения файлов на диске, засоряет оперативную память, удаляет файлы, выводит посторонние сообщения, символы и др.).
3 Сетевые: передают по компьютерным сетям свой программный код и запускают его на компьютере. Заражение может произойти при работе с электронной почтой или при работе в Интернете. Сетевые: передают по компьютерным сетям свой программный код и запускают его на компьютере. Заражение может произойти при работе с электронной почтой или при работе в Интернете.
Файловые: внедряются в программы и активизируются при их запуске. После запуска заражённой программы вирусы находятся в ОЗУ (оперативная память) и могут заражать другие файлы до выключения или перезагрузки ПК. Файловые: внедряются в программы и активизируются при их запуске.
После запуска заражённой программы вирусы находятся в ОЗУ (оперативная память) и могут заражать другие файлы до выключения или перезагрузки ПК. Макровирусы (или загрузочные): заражают файлы различных документов. После загрузки заражённого документа вирус постоянно присутствует в ОЗУ и может заражать другие документы. Угроза заражения прекращается после выключения ПК.
Макровирусы (или загрузочные): заражают файлы различных документов. После загрузки заражённого документа вирус постоянно присутствует в ОЗУ и может заражать другие документы. Угроза заражения прекращается после выключения ПК. Так же могут присутствовать сочетания вирусов, например: файлово- загрузочные вирусы и др. Так же могут присутствовать сочетания вирусов, например: файлово- загрузочные вирусы и др.
4 Адрес 1 Адрес 2 Вирус Адрес 1 Адрес 2 Адрес 3 Адрес 4 Вирус Адрес 1 Адрес 2 Адрес 3 Адрес 4 Адрес 5 Адрес 6 Адрес 7 Адрес 8 Вирус Лавинообразная цепная реакция распространения почтовых вирусов. Лавинообразная цепная реакция распространения почтовых вирусов.
5 Способы заражения делятся на: Резидентный Нерезидентный Резидентный вирус при инфицировании компьютера оставляет в оперативной памяти свою резидентную часть, которая затем перехватывает обращение операционной системы к объектам заражения и внедряется в них. Нерезидентные вирусы не заражают память компьютера и являются активными в ограниченное время.
6 По деструктивным возможностям (по степени разрушительности) вирусы бывают разные. безвредные, т. е. никак не влияющие на работу компьютера (кроме уменьшения свободной памяти на диске в результате своего распространения). неопасные, влияние которых ограничивается уменьшением свободной памяти на диске, графическими, звуковыми и прочими эффектами. опасные вирусы, которые могут привести к серьезным сбоям в работе компьютера. очень опасные, которые могут привести к потере программ, уничтожить данные, стереть необходимые для работы файлы.
7 По особенностям алгоритма можно выделить следующие группы вирусов: вирусы-спутники (companion) это вирусы, не изменяющие файлы. Алгоритм работы этих вирусов состоит в том, что они создают для ЕХЕ- файлов файлы- спутники, имеющие то же самое имя, но с расширением СОМ. При запуске система ищет сначала файл с расширением СОМ, запускает его, вирус выполняет все свои действия и затем запускает настоящую программу, у которой расширение ЕХЕ;
8 вирусы-черви (worm) вирусы, которые распространяются в компьютерной сети. Они проникают в память компьютера по сети, вычисляют адреса других компьютеров и рассылаются по этим адресам. паразитические — все вирусы, которые при распространении своих копий изменяют содержимое дисковых секторов и файлов. В эту группу входят все вирусы, которые не являются спутниками и червями.
9 студенческие — крайне примитивные вирусы, часто нерезидентные и содержащие большое число ошибок. вирусы- невидимки (stealth) это очень совершенные программы, которые перехватывают обращения DOS к пораженным файлам или секторам диска и подставляют вместо себя незараженные участки. вирусы-призраки- достаточно трудно обнаруживаемые вирусы, не имеющие ни одного постоянного участка кода. Вирус шифрует свой код. При шифровке каждый раз используются разные ключи. Кроме того, модифицируется и программа- расшифровщик. Таким образом, код вируса в разных случаях заражения будет другой.
10 Первая эпидемия заражения компьютерным вирусом произошла в 1986 году, когда вирус по имени Brain («мозг») «заражал» дискеты ПК. Ещё более крупная эпидемия произошла 5 мая 2000 года. Это был почтовый вирус. Десятки миллионов ПК подключенных к глобальной сети Интернет, получили почтовое сообщение «ILOVEYOU». Это сообщение содержало вложенный файл- вирус.
После его прочтения вирус заражал компьютер и разрушал файловую систему.
11 Необходимо: Отключить зараженный вирусом ПК. Запустить систему, используя специальную загрузочную дискету, защищенную от записи. Запустить антивирусную программу. Возможно форматирование жесткого диска.
12 Сканеры (доктора) — сканируют и лечат по запросу пользователя (требуют обновления антивирусных баз). Сканеры (доктора) — сканируют и лечат по запросу пользователя (требуют обновления антивирусных баз). Ревизоры (создают базу контрольных кодов всех файлов и в дальнейшем их сравнивают). Ревизоры (создают базу контрольных кодов всех файлов и в дальнейшем их сравнивают).
Мониторы или фильтры — постоянно находятся в памяти ПК и проверяют файлы в процессе работы. Мониторы или фильтры — постоянно находятся в памяти ПК и проверяют файлы в процессе работы. Антивирусные программы: DR WEB, Антивирус Касперского, Nod32, Norton-антивирус и др. Антивирусные программы: DR WEB, Антивирус Касперского, Nod32, Norton-антивирус и др.
Источник: www.myshared.ru
Хакерские утилиты и прочие вредоносные программы
К прочим вредоносным относятся разнообразные программы, которые не представляют угрозы непосредственно компьютеру, на котором исполняются, а разработаны для создания других вирусов или троянских программ, организации DoS-атак на удаленные сервера, взлома других компьютеров и т. п.
К таким программам можно отнести известные:
- • DoS, DdoS — сетевые атаки;
- • Exploit, HackTool — взломщики удаленных компьютеров. Хакерские утилиты данного класса предназначены для проникновения в удаленные компьютеры с целью дальнейшего управления ими (используя методы троянских программ типа «backdoor») или для внедрения во взломанную систему других вредоносных программ.
- • Flooder — «замусоривание» сети. Данные хакерские утилиты используются для «забивания мусором» (бесполезными сообщениями) каналов интернета — IRC-каналов, компьютерных пейджинговых сетей, электронной почты и т. д.
- • Constructor — конструкторы вирусов и троянских программ. Конструкторы вирусов и троянских программ — это утилиты, предназначенные для изготовления новых компьютерных вирусов и «троянцев». Известны конструкторы вирусов для DOS, Windows и макро-вирусов. Они позволяют генерировать исходные тексты вирусов, объектные модули, и/или непосредственно зараженные файлы.
- • Nuker — фатальные сетевые атаки. Утилиты, отправляющие специально оформленные запросы на атакуемые компьютеры в сети, в результате чего атакуемая система прекращает работу. Используют уязвимости в программном обеспечении и операционных системах, в результате чего сетевой запрос специального вида вызывает критическую ошибку в атакуемом приложении.
- • Bad-Joke, Hoax — злые шутки, введение пользователя в заблуждение. К ним относятся программы, которые не причиняют компьютеру какого-либо прямого вреда, однако выводят сообщения о том, что такой вред уже причинен, либо будет причинен при каких-либо условиях, либо предупреждают пользователя о несуществующей опасности. К «злым шуткам» относятся, например, программы, которые «пугают» пользователя сообщениями о форматировании диска (хотя никакого форматирования на самом деле не происходит), детектируют вирусы в незараженных файлах, выводят странные вирусоподобные сообщения и т. д. — в зависимости от чувства юмора автора такой программы.
- • FileCryptor, PolyCryptor — скрытие от антивирусных программ. Хакерские утилиты, использующиеся для шифрования других вредоносных программ с целью скрытия их содержимого от антивирусной проверки.
- • PolyEngine — полиморфные генераторы. Полиморфные генераторы не являются вирусами в прямом смысле этого слова, поскольку в их алгоритм не закладываются функции размножения, т. е. открытия, закрытия и записи в файлы, чтения и записи секторов и т. д. Главной функцией подобного рода программ является шифрование тела вируса и генерация соответствующего расшифровщика.
- • VirTool — утилиты, предназначенные для облегчения написания компьютерных вирусов и для их изучения в хакерских целях.
Источник: bstudy.net