Кіріспе
ЭИКАР антивирустық тест файлы (EICAR Anti Virus Test File) – компьютерлік антивирустық бағдарламалардың реакциясын тексеру үшін Еуропалық компьютерлік антивирустық зерттеулер институты (EICAR) және Компьютерлік антивирустық зерттеулер ұйымы (CARO) әзірлеген компьютерлік файл. Нағыз зиянды бағдарламаларды пайдаланудың орнына, бұл тест файлы адамдарға шынайы компьютерлік вирусты қолданбай-ақ антивирустық бағдарламаларды сынауға мүмкіндік береді. Вирусқа қарсы бағдарламалаушылар EICAR тізбегін басқа анықталған қолтаңбаларға ұқсас, тексерілген вирус ретінде орнатады. Вирусты сканер файлды анықтаған кезде зиянды вирусты тапқандағыдай әрекет етеді. Барлық вирустық сканерлер сәйкес келмейді және дұрыс конфигурацияланғанда да файлды анықтамауы мүмкін. Файлдың анықталу тәсілі де, оны белгілейтін сөз тіркесі де стандартталмаған және шынайы зиянды бағдарлама белгіленетін тәсілден өзгеше болуы мүмкін, бірақ European Institute for Computer Antivirus Research-тің қатаң талаптарына сай болған жағдайда, оның орындалуына жол бермеуі керек. EICAR сынақ тізбегін пайдалану тікелей анықтаудан гөрі әмбебап болуы мүмкін: EICAR сынақ тізбегін қамтитын файлды сығылуы немесе мұрағатталуы мүмкін, содан кейін антивирустық бағдарламаны қысылған файлдағы сынақ тізбегін анықтай алатынын тексеру үшін іске қосуға болады. AMTSO-ның көптеген мүмкіндіктерді тексерулері EICAR сынақ тізбегіне негізделген. Бұл заңды орындалатын файл (жалпы x86 машина коды), оны MS DOS, кейбір аналогтары және оның мұрагерлері OS/2 және Windows (64 биттік шектеулер бойынша 64 битті қоспағанда) орындай алады. EICAR сынақ файлында "EICAR STANDARD ANTIVIRUS TEST FILE!" деп жазылады және орындалғаннан кейін тоқтатылады. Сынақ тізбегін белгілі вирусқа қарсы зерттеушілер Пэдгет Петерсон мен Пол Даклин жазды және стандартты компьютерлік пернетақтада оңай құралатын ASCII әріптерінен тұрады. Бұл шектеудің сынақ тізбегін орындауға әсер ететін техникалық мәселелерді шешу үшін өзін-өзі өзгертетін кодты қолданады. EICAR сынақ тізбегі: Үшінші таңба – нөл емес, үлкен әріп "O". Тізбектің хэш-мәндері (68 байт, соңғы жаңа жол таңбасыз) мынадай: Хэш түрі Value CRC32 6851cf3c MD5 44d88612fea8a8f36de82e1278abb02f SHA1 3395856ce81f2b7382dee72602f798b642f14140 SHA224 b42ec8b47deb2dc75edebd01132d63f8e8d4cd08e5d26d8bd366bdc5 SHA256 275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f SHA384 038f2e50e33dacef50d7e503b45c3525fcdbe89a823f9c4417d7c13e8e96a53dd6bd6d7fcc91189c5cda7253f4455106 SHA512 cc805d5fab1fd71a4ab352a9c533e65fb2d5b885518f4e565e68847223b8e6b85cb48f3afad842726d99239c9e36505c64b0dc9a061d9e507d833277ada336ab
The EICAR Anti Virus Test File or EICAR test file is a computer file that was developed by the European Institute for Computer Antivirus Research (EICAR) and Computer Antivirus Research Organization (CARO) to test the response of computer antivirus (AV) programs. Instead of using real malware, which could cause real damage, this test file allows people to test anti virus software without having to use a real computer virus. Anti virus programmers set the EICAR string as a verified virus, similar to other identified signatures. A compliant virus scanner, when detecting the file, will respond in more or less the same manner as if it found a harmful virus. Not all virus scanners are compliant, and may not detect the file even when they are correctly configured. Neither the way in which the file is detected nor the wording with which it is flagged are standardized, and may differ from the way in which real malware is flagged, but should prevent it from executing as long as it meets the strict specification set by European Institute for Computer Antivirus Research. The use of the EICAR test string can be more versatile than straightforward detection: a file containing the EICAR test string can be compressed or archived, and then the antivirus software can be run to see whether it can detect the test string in the compressed file. Many of the AMTSO Feature Settings Checks are based on the EICAR test string. that is a legitimate com executable file (plain x86 machine code) that can be run by MS DOS, some work alikes, and its successors OS/2 and Windows (except for 64 bit due to 16 bit limitations). The EICAR test file will print "EICAR STANDARD ANTIVIRUS TEST FILE!" when executed and then will stop. The test string was written by noted anti virus researchers Padgett Peterson and Paul Ducklin and engineered to consist of ASCII human readable characters, easily created using a standard computer keyboard. It makes use of self modifying code to work around technical issues that this constraint imposes on the execution of the test string. The EICAR test string reads
The third character is the capital letter 'O', not the digit zero. The string's hash values (68 bytes without any trailing newline character) are as follows:
Hash type Value CRC32 6851cf3c MD5 44d88612fea8a8f36de82e1278abb02f SHA1 3395856ce81f2b7382dee72602f798b642f14140 SHA224 b42ec8b47deb2dc75edebd01132d63f8e8d4cd08e5d26d8bd366bdc5 SHA256 275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f SHA384 038f2e50e33dacef50d7e503b45c3525fcdbe89a823f9c4417d7c13e8e96a53dd6bd6d7fcc91189c5cda7253f4455106 SHA512 cc805d5fab1fd71a4ab352a9c533e65fb2d5b885518f4e565e68847223b8e6b85cb48f3afad842726d99239c9e36505c64b0dc9a061d9e507d833277ada336ab
Бала асырап алу
EICAR-дың спецификациясына сәйкес, антивирус тек 68 байттық сынақ жолымен басталатын және 128 байттан аспайтын сынақ файлын ғана анықтайды. Осының салдарынан, сынақ жолын қамтитын басқа да құжаттарға антивирустар ескерту жасамауы тиіс. Сынақ файлы антивирустық бағдарламалық қамтамасының реакциясын пайдаланып, кейбір зиянды мақсаттар үшін де қолданылуы мүмкін: Символдық сілтемелерге байланысты жарыс жағдайы антивирустардың өзін-өзі жоюына себеп болуы мүмкін. QR кодталған EICAR сынақ файлы кейбір бейнекөздік бақылау жүйелерін (CCTV) істен шығаруы мүмкін.
A race condition involving symlinks can cause antiviruses to delete themselves. A QR encoded EICAR test file crashes some CCTV systems.