Инсталляция в динамически выделяемую системную памятьЭтот метод также обрел большую популярность «благодаря» вирусу Win9X. CIH. Но сам «Чернобыль» в той части, которая относится к установке в память, устроен несколько замысловато — собирает свое тело из отдельных фрагментов, разбросанных по зараженной программе, а для этого несколько раз «скачет» из 3-го кольца защиты в 0-е и обратно. Короче говоря, давайте проиллюстрируем метод на примере другого, более простого и непритязательного вируса, использующего ту же идею. Перед вами фрагмент кода «саморазмно — жающегося механизма» под названием Win9X. Powerful.1773: Понятно, что как только ядру Windows понадобятся занятые кодом вируса области, система немедленно рухнет. Тем не менее этот малонадежный метод инсталляции в память использовался во многих вирусах, например в Win9X. MarkJ, Win9X. Anxiety.1958, Win9X. Julus.1890 и прочих. И первым делом резидентному вирусу нужно решить проблему отделения своего тела от программы 3-го кольца защиты и размещения его где-то в «укромном уголке» оперативной памяти. Как вы можете видеть, сервисные процедуры использованы разные, а результат достигнут один и тот же — где-то в глубинах системной памяти Windows выделен «неприкасаемый» фрагмент системной памяти. Таким образом, вирус находит себе укромный уголок, где его никто не тронет, и копирует в него свое тело. Но этого мало. Теперь ему необходимо каким-то образом искать цели для заражения, но об этом позже.

Еще интересные статьи :