............Come agiscono i virus..........

 

E' importante sapere come agiscono i virus, in che maniere modificano i files ecc. Visto che stiamo "operando" sul territorio DOS, tratterò l'overwriting virus e l'appending virus.

Overwriting virus : Come già sapete, un overwriting virus sostituisce l'inizio di un file con il proprio codice virale.In questo modo sarà eseguibile solamente il virus stesso, il file sarà distrutto e quindi perso per sempre.Immaginatevelo così:

VIRUS + PROGRAMMA = VIRUSGRAMMA

Questa è la forma più semplice di un virus e verrà notato più o meno subito, visto che un file eseguibile non eseguirà nulla tranne il virus.Quindi l'utente se ne renderà conto e non ci vuole molto ad arrivare che si tratta di un virus.

 

Appending virus: Quando si tratta di un appending virus, le cose cambiano un pochino.L'appending virus è più "intelligente", visto che non distrugge il file che sta infettando, ma si aggancia.

 

VIRUS + PROGRAMMA = VIRPROGRAMMAUS

Mentre il virus infetta un file, copia una parte del suo codice all'inizio del file, il resto alla fine.Così quando verrà eseguito, la prima parte del file, modificata dal virus, "dice" di far partire prima la fine del file, attivando il virus, e poi il programma normale.Il grande vantaggio di questi virus è che il programma infettato resta eseguibile.L'utente se ne accorgerà solamente perchè il prg c'impiegerà un pochino di più per caricare, visto che prima deve essere eseguito il virus.Però la maggior parte della gente non se ne rende neanche conto.Una cosa negativa però è che la grandezza del file logicamente aumenterà, quindi sarà più facile per un Anti-Virus rintracciarlo.Comunque, come avrete letto prima, con un buon codice di stealth ci si può risolvere molto.

La procedura di un'infezione da parte di un virus è fatta da diversi passi: Prima deve trovare un file e stabilire se corrisponde a quel tipo di file che deve infettare. Se fallisce già in questo prima passo, uscirà e non infetterà il file (per esempio un file progettato per infettare files .com non infetterà un file .bat, proprio perchè lo stabilisce prima).Se invece la ricerca risulterà positiva, aprirà il file per vedere se è già stato infettato o meno.Se si, chiuderà di nuovo il file lasciandolo "in pace". Altrimenti lo infetterà.Un virus decente che ovviamente non vuol essere scoperto, prima di infettare il file, salverà tutti i dati necessari, tipo gli attributi del file, data e ora, e li ripristinerà dopo l'infezione.Così sembra che il file non sia stato mai cambiato o modificato.Infine, l'ultimo passo è quello di chiudere il file.

 

INDICE