توقيعات الفيروسات
لكي يتم التعرف على هوية فيروس معين توجد هناك العديد من الطرق التي تمكننا من ذلك تختلف بحسب نوع الفيروس. هذة الطرق تتنتج ما يسمى بتوقيع خاص بالملف اعتمادا على محتويات SIGNATURE هذا التوقيع يقسم للعديد من الأنواع.
1- توقيعات الملفات الثابتة STATIC FILE
2- توقيعات السكريبتات (ملفات نصية)
3- التوقيعات الممتدة (أو المتقلبة)
1- توقيعات الملفات الثابتة المحتوىstatic file:
يوجد ما يسمى بال hash function وهي عبارة عن خوارزميات معقدة نوعاً ما تنفذ على مجوعة من البيانات لتنتج رقم بطول محدد يدعى كود التوثيق (التوقيع). هذا الرقم يعتمد على محتويات البيانات نفسها. ويختلف جذريا لو تغير bit واحد فقط.
نشأت تقريبا هذة الفكرة للتفريق بين نتائج تجارب معينة تعتمد على أكثر من قيمة مثل : بصمات الأصابع (يجمع فيها 12 قيمة تقريبا للتفريق بين البصمات).
يستفاد منها في مجالات عديدة نذكر بعضا منها:
ا- في الشبكات : للتأكد من سلامة وصول البيانات حيث يرسل من ضمن محتويات ال packet .
ب- في برامج ضغظ الملفات: حيث يؤخذ كود التوثيق قبل الضغظ ومن ثم بعد فك ضغط الملف يتم التأكد من صحته.
ج-التشفير بالمفتاح العام والخاص public/private key للتاكد من هوية المرسل. (من لدية مراجع فيها يخبرني)
د- توقيعات الفيروسات.
هـ - التجارة الإلكترونية.
تختلف هذة الخوارزميات من حيث القوة (طول الرقم الناتج) فتبدأ بـ 16-bit وتنتهي الآن بـ 3000-bit ولكن ما يكفي للتعاملات التجارية والأنظمة الأمنية هو 128-bit لكون فك هذة الشفرة مكلف جدا جدا حيث يتطلب e+38 3.4028236692093846346337460743177 محاولة لفك شفرة بهذه القوة. فكيف بشفرة أقوى من ذلك.
لعلنا نذكر بعضا منها :
CRC32, CRC16
وتستخدم في شبكات ايثرنت وكذلك في برامج ضغط الملفات. وينصح استخدامها ببيانات أقل من 91 KB
MD5
وهي خوارزمية شهيرة ومعتمدة في كثر من الأنظمة الأمنية والتجارية وهي تحمل القوة 128-bit وتستخدم برامج مضادات الفيروسات هذة الخوارزمية لتوليد التوقيع. الموقع الرسمي هو md5
أما عن كيفية الإستفادة منها فنذكر التالي:
توقيعات الفيروسات:
عند الحصول على الفيروس يتم توليد التوقيع وإضافته إلى قاعدة البيانات. وعند عملية الفحص يتم توليد التوقيع للملف ومقارنته بالتوقيعات الموجودة في قاعدة البيانات وعند مطابقته أحد منها يتم التعرف على هويتة.
كلمات المرور:
تخزن كلمة المرور في قاعدة البيانات بكود التوثيق حسب الخوارزمية وعند طلبها للتحقق يتم تشفير كلمة المرور المرسلة ومن ثم مقارنة لكودي التوثيق ليتم التحقق.
أرجو التفاعل