Viren und Malware sind nicht gefährlich, wenn sie nicht ausgeführt werden.
Eine Datei in Quarantäne kann vom Benutzer nicht ausgeführt werden, und der Schadcode (Viren oder Malware ) hat keine Möglichkeit zu handeln. Wenn der Virus / die Malware entfernt werden kann, wird er sofort entfernt.
Wenn nicht, wird die Datei in die Quarantäne verschoben.
Dafür gibt es verschiedene Gründe :
- Falsch positiv (wie auch durch andere Antworten hervorgehoben, siehe unten in Weitere Erläuterungen ).
- Zukünftige Möglichkeit zum Wiederherstellen der Datei (der Virus fügt seinen Code in die Originaldatei ein und verschiebt / crypt / hide einen Teil des Originalcodes irgendwo. Derzeit ist es nicht möglich, die Datei wiederherzustellen, möglicherweise jedoch in naher Zukunft).
Ist die Datei eindeutig (z. B. vom Eigentümer des Computers erstellt) und ist sie irgendwie wertvoll, kann der Benutzer einen Weg finden, alle Teile wiederherzustellen, die noch verfügbar sind. Ein Teil einer These (oder eines Bildes) ist immer besser als nichts. Möglichkeit, den Virus von der Antivirenfirma zu untersuchen oder andere Computer mit der Infektion zu individualisieren (stellen Sie sich vor, Sie haben eine Datei, die von einem Virus angegriffen wird. Ihre Signatur
md5sum
ändert sich. Sie haben auf vielen Computern dieselbe Datei. Wenn die Signatur identisch mit Ihnen ist Sie können vermuten, dass sie angegriffen werden. Wenn Sie Ihre Backups einchecken, können Sie feststellen, dass der Virus zum ersten Mal gehandelt hat.
Anmerkung: Historisch war die "Quarantäne" ein Zeitraum von 40 Tagen, in dem Schiffe und Menschen vor der Einreise in die Stadt isoliert wurden, um die Verbreitung des Schwarzen Todes zu verhindern, um zu sehen, ob sich das Virus entwickelt oder nicht. Auf unseren Computern ist die Quarantäne nur ein sicherer Ort, um die verdächtigen Dateien inaktiv zu halten, ohne die Virenaktionen zu beobachten.In der Quarantäne kann sogar eine ausführbare Datei enden , die geändert wird.
Stellen Sie sich vor, Sie haben ein Programm, das Sie neu kompilieren, oder ein Open-Source-Programm, das nicht über die üblichen Windows-Methoden aktualisiert wird: Das Antivirusprogramm kann Aktivitäten (Schreiben) an einerexe
-cutfähigen Datei feststellen und in Quarantäne stellen.
Da es einige Dateien mit aktivem Inhalt gibt (wie z. B. Word- oder eXcel-Makro ...), können einige Antivirenprogramme Unterschiede in den ausführbaren Teilen erkennen und diese als durch die Aktion eines Virus erzeugte interpretieren.Wenn Sie dieselbe Version einer Datei haben, die auf unterschiedliche Weise von einem Virus angegriffen wurde, kann es (theoretisch) möglich sein, die Datei wiederherzustellen, indem Sie die Daten dieser Versionen kreuzen und analysieren.
Weitere Erklärung
Stellen Sie sich als Virus und Antivirus vor, um zu verstehen, warum die Quarantäne existiert, warum Fehlalarme auftreten können und warum dies eine Schlacht ist, die jeden Tag andauert.
Ein Virus (oder eine Malware ) ist ein kompilierter Code, der den Zweck erfüllt, für den das programmiert wurde.
Als kompilierter Code ist er binär (normalerweise) und nicht Text (was Sie lesen). Es muss sich selbst verbreiten und einige Hausaufgaben (eine Mission, technisch eine Nutzlast ) ausführen, nicht notwendigerweise zur selben Zeit (dies erhöht die Wahrscheinlichkeit, dass sich die Infektion ausbreitet, bevor sie entdeckt wird).
Wie kann sich ein Virus ausbreiten und ausgeführt werden?
Kann es einfach einen Teil des ursprünglichen Codes (überschreiben
exe
,dll
,com
stattdessen ... Dateien) und legt ihren Code.
Beispiel eines alten DOS-Virus, der in einem solchen Modus agiert .
Der Nachteil ist, dass das Originalprogramm nicht mehr funktioniert und der Virus möglicherweise schneller erkannt wird (z. B .: "... hallo, mein Programm funktioniert nicht ... seltsame Dinge passieren ... können Sie helfen? - Ja, Sie haben einen Virus " ).Es kann den anfänglichen zu infizierenden Teil der Datei an seinem Ende kopieren, nachdem er sich anstelle des ersten Teils gesetzt hat. Wenn Sie also das Programm ausführen, wird der Virus zuerst ausgeführt und erst dann das Programm ausgeführt ... Eine intelligentere Variante besteht darin, sich am Ende der Datei selbst zu kopieren und am Anfang der Datei einen Sprung an das Ende zu setzen ( und eins zurück an seinen Anfang am Ende) ... Der Nachteil ist, dass ein Antivirus nach dem Code des Virus (einmal bekannt) suchen und ihn leicht finden kann. Dies geschah beim Cascade-Virus in den 80er-90er-Jahren ...
Es kann aus Teilen bestehen und er ( beachten Sie es nicht ) kann seine Form ändern und sich in verschiedenen Teilen des Programms verstecken, verschieben, verschlüsseln und verwürfeln. Jedes Mal kann er eine neue Datei auf andere Weise infizieren. Daher kann das Virenschutzprogramm nur Rückstände in Fingerabdrücken finden - jeden Tag ist es schwieriger, es zu identifizieren.
Erinnern Sie sich daran, dass der Virus (normalerweise) Binärcode ist? Nun, die Fingerabdrücke sind auch.
Da es sich nicht um den vollständigen Virus handelt, sondern nur um einige Bytes, kann es vorkommen, dass ein Teil einer komprimierten Datei, Datendatei oder eines Images die gleichen Bytes eines der vielen bekannten Fingerabdrücke eines Virus aufweist - daher das False-Positive.
Schlussbemerkung: Nicht alle Viren waren geplant, um zu schädigen, aber die meisten tun es de facto .
Bei der tatsächlichen Verwendung von Computern mit Bankkonten und Rechnungen scheint es nicht mehr so lustig zu sein wie die Bilder oben.