4.2.2 文件型病毒
文件型病毒和引导型病毒工作的方式完全不同,在各种PC机病毒中,文件型病毒数目最大,传播最广,采用的技巧也多。文件型病毒是对源文件进行修改,使其成为新的文件。
电脑病毒发展初期因为操作系统大多为DoS系统,所以首先产生的是针对DoS的病毒。但随着Windows系统的出现,DoS病毒现在几乎已经绝迹。DoS病毒主要感染.SYS,.EXE,.COM,.BIN,.DRV,.OVL等DoS文件。

图4.1 文件型病毒
现在的病毒大多为针对Windows系统的文件型病毒,此类病毒通常感染Windows下的可执行文件。病毒将自己的指令代码写到其他程序的体内,而被感染的文件就成为宿主。例如,Windows下可执行文件的格式为PE格式(portable executable),当需要感染PE文件时,病毒在宿主程序中建立一个新节,然后将病毒代码写到新节中,并且修改程序入口点。这样,当宿主程序执行的时候,就可以先执行病毒程序,病毒程序运行完之后,再把控制权交给宿主原来的程序指令,如图4.1所示。(https://www.daowen.com)
文件型病毒的文件往往具备以下特征:
①可执行文件信息的改变(例如文件大小、时间标记、行为等)。
②异常的任务/进程。
③注册表或者配置文件的异常或可以改动。