Открыть сервисСервис

Little Man компьютерный вирус

Little Man — компьютерный вирус, поражавший исполняемые файлы операционных систем семейства DOS, обнаруженный в 1990 году. Относится к классу резидентных стелс-вирусов, которые маскируют своё присутствие в системе, перехватывая обращения к заражённым файлам. Название вируса происходит от английского словосочетания «little man» («маленький человек»), которое использовалось автором в текстовых сообщениях, выводимых на экран при определённых условиях.

История обнаружения

Вирус Little Man был впервые идентифицирован в 1990 году. Его распространение пришлось на период пика эпидемии компьютерных вирусов для MS-DOS, когда обмен заражёнными дискетами и программным обеспечением был основным путём распространения вредоносного кода. По классификации компании McAfee вирус получил идентификатор, а в базах данных других антивирусных лабораторий того времени он также фигурировал под названием Little Man. Точное авторство вируса не установлено, что типично для вредоносных программ той эпохи, создававшихся энтузиастами в образовательных или деструктивных целях.

Технические характеристики

Механизм заражения

Little Man является резидентным вирусом: после запуска заражённого файла он устанавливает свою резидентную часть в оперативной памяти компьютера. Заражению подвергаются исполняемые файлы с расширением .COM и .EXE, расположенные в текущем каталоге или в каталогах, указанных в переменной окружения PATH. При каждом обращении к незаражённому исполняемому файлу вирус записывает свой код в его конец или начало, модифицируя заголовок файла таким образом, чтобы при запуске управление сначала передавалось вирусному коду.

Стелс-механизм

Ключевой особенностью Little Man является использование стелс-технологии. Вирус перехватывает прерывание INT 21h, которое отвечает за функции DOS, включая чтение информации о файлах. Когда пользователь или антивирусная программа запрашивает атрибуты или содержимое заражённого файла, вирус подменяет результат, возвращая данные об оригинальном, незаражённом файле. Благодаря этому размер файла и его контрольная сумма отображаются как исходные, что затрудняет обнаружение вируса простыми методами проверки.

Деструктивные проявления

Сам вирус не содержал явных деструктивных функций, направленных на уничтожение данных. Однако его присутствие в системе приводило к нестабильной работе: конфликты с другими резидентными программами вызывали зависания, а ошибки в вирусном коде могли приводить к повреждению заражённых файлов. В определённый момент, как правило, после определённого количества заражений или по прошествии заданного времени, вирус выводил на экран текстовое сообщение, содержащее фразу «little man». Это сообщение служило своеобразной «подписью» вируса и сигнализировало пользователю о факте заражения.

Распространение и классификация

Little Man относится к категории вирусов, распространявшихся через сменные носители информации — гибкие магнитные диски. В конце 1980-х — начале 1990-х годов обмен программами и играми между пользователями персональных компьютеров был массовым явлением, что способствовало быстрому распространению вируса в локальных сообществах. В классификации антивирусных компаний Little Man причислялся к семейству стелс-вирусов, наряду с такими известными представителями, как Brain, Frodo и Dark Avenger, хотя и не получил столь широкой известности.

Методы обнаружения и лечения

Для обнаружения Little Man использовались антивирусные сканеры, которые проверяли файлы на наличие известных сигнатур — уникальных последовательностей байтов вирусного кода. Однако из-за стелс-механизма прямое сканирование заражённой системы могло не давать результатов. Эффективным методом являлась проверка с «чистой» загрузочной дискеты, когда вирус не был активен в памяти и не мог маскировать своё присутствие. Лечение заключалось в удалении вирусного кода из заражённых файлов с помощью антивирусных программ, таких как Aidstest и Doctor Web, которые были распространены на территории России и стран СНГ, а также зарубежных продуктов — Norton AntiVirus и McAfee Scan.

Значение в истории вирусологии

Little Man представляет интерес для исследователей истории компьютерной вирусологии как характерный пример эволюции вредоносного кода конца 1980-х — начала 1990-х годов. Его архитектура демонстрирует переход от простых вирусов, которые лишь размножались, к более сложным образцам, использующим методы маскировки для противодействия антивирусным средствам. Разработка стелс-алгоритмов, применённых в Little Man, оказала влияние на последующие поколения вирусов, а изучение таких образцов способствовало совершенствованию антивирусных технологий, в том числе разработке методов эвристического анализа и проверки целостности файлов.

Источники

  • Справочник по компьютерным вирусам компании McAfee (материалы базы данных вирусных сигнатур, 1990-е годы).
  • Публикации в специализированных изданиях по информационной безопасности, посвящённые истории вирусологии и классификации стелс-вирусов.
  • Материалы электронных архивов антивирусных лабораторий, содержащие описания вирусов для MS-DOS.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru