Zotob вирусы – Windows 2000 жүйесіндегі қауіпсіздік кемшіліктерін пайдаланатын зиянды бағдарлама. CNN, NY Times сияқты компанияларға шабуыл жасады. Қорғаныңыз!
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Компьютерлік құрт
"Zotob құрты және оның Rbot.cbq, SDBot.bzh және Zotob.d сияқты бірнеше түрі ABC, CNN, The Associated Press, The New York Times және Caterpillar Inc. сияқты компаниялардың компьютерлерін жұқтырды" — Business Week, 16 тамыз, 2005. Zotob – Microsoft операциялық жүйелеріндегі, мысалы Windows 2000-дегі, қауіпсіздік кемшіліктерін пайдаланатын компьютерлік құрт, соның ішінде MS05-039 қосылып-қосылмайтын (plug and play) кемшілігін. Бұл құрт Microsoft желісі немесе TCP 445 порты арқылы таралатыны белгілі. Zotob құрттарының бір компанияға келген орташа құны 97 000 доллар және тазалауға 80 сағат жұмсалатыны хабарланды.
Computer worm
"The Zotob worm and several variations of it, known as Rbot. cbq, SDBot. bzh and Zotob. d, infected computers at companies such as ABC, CNN, The Associated Press, The New York Times, and Caterpillar Inc." — Business Week, August 16, 2005. Zotob is a computer worm which exploits security vulnerabilities in Microsoft operating systems like Windows 2000, including the MS05 039 plug and play vulnerability. This worm has been known to spread on Microsoft ds or TCP port 445. It was declared that the Zotob worms cost an average of $97,000 as well as 80 hours of cleanup per company affected.
Rbot нұсқасы
Zotob Rbot құртынан туындаған. Rbot жұқтырылған компьютерді үздіксіз қайта іске қосуға мәжбүрлей алады. Оның 2005 жылдың 16 тамызындағы таралуы CNN телеарнасында "тікелей эфирде" көрсетілді, себебі арнаның өзіндегі компьютерлер де зарар көріп, жұқтырылды. Zotob компьютер қайта қосылған сайын өзін-өзі көбейтіп, нәтижесінде әрбір компьютерде файлдың көптеген түпнұсқасы пайда болар еді. Бұл Blaster (Lovesan) құртына ұқсас.
Zotob was derived from the Rbot worm. Rbot can force an infected computer to continuously restart. Its outbreak on August 16, 2005, was covered "live" on CNN television, as the network's own computers got infected. Zotob would self replicate each time the computer rebooted, resulting in each computer having numerous copies of the file by the time it was purged. This is similar to the Blaster (Lovesan) worm.
Оқиғалар реті
2005 жылдың 9 тамызы: Қауіпсіздік туралы хабарлама"9 тамызда Microsoft Windows 2000 жүйесінің Plug and Play компонентіндегі осалдықты ашып көрсеткен MS05-039 қауіпсіздік туралы хабарламасын жариялады. Бұл олқылықты жоюға арналған код та ұсынылды." Вирустар жасау"Microsoft компаниясының хабарламасынан кейін вирустарды жасайтындар Zotob және RBot құрттарының бірнеше нұсқаларын, сондай-ақ SD Bot және IRC Bot деп аталатын ескі құрттардың жаңартылған нұсқаларын шығарды. Олар жаңадан ашылған осалдықты пайдалануға бағытталған." 13 тамыз 2005: Сенбі күні пайда болды"Компьютерлік қауіпсіздік мамандары хабарлағандай, Zotob және Rbot құрттары мен олардың түрлері сенбі күні пайда бола бастады және апта басында корпоративтік желілер жұмыс іске қосылған кезде таралуын жалғастырды." 16 тамыз 2005: CNN тікелей эфирде тоқтатылды"Сағат 17:00 шамасында Нью-Йорк және Атлантадағы CNN кеңселерiнде проблемалар туды, олар 90 минуттан кейін шешілді. ""CNN телеарнасы эфирде Windows 2000 жүйесінде жұмыс істейтін компьютерлерге құрттың шағылғанын және олардың үнемі қайта іске қосыла бастағанын хабарлады. ""Компьютерлік құрттардың әлемдік әсерін қадағалайтын Internet Storm Center веб-сайтында ірі интернеттік шабуылдар жүргізілмейтіні көрсетілді. Бұл оқшауланған жағдай болуы мүмкін, бірақ CNN жұқтырғандықтан жаңалықтарға енді. Қазіргі уақытта жаңа қауіп-қатерлерді байқамаймыз", - делінген сайтта." 17 тамыз 2005: CIBC және басқа банктер, компаниялар зардап шекті"CIBC Zotob құртының кейбір оқшауланған іркілістерге себеп болғанын, бірақ банкоматтарға, интернет-банкингке немесе телефон арқылы қызмет көрсетуге әсер етпегенін мәлімдеді. Вирус басқа да канадтық бизнеске шағылды, бірақ кең ауқымды тоқтауларға әкелген жоқ." 26 тамыз 2005: Мароккода күдікті ұсталды"ФБР сұранысы бойынша Марокко полициясы 18 жасар марокколық Фарид Эссебарды, вирустың таралуына қатысы бар деген күдікпен ұстады." 16 қыркүйек 2006: Сот үкімі"Zotob Windows құртын жасаған Фарид Эссабар мен оның досы Ахраф Бахлул Мароккодағы сотпен сотталды.
August 9, 2005: Security advisory"On August 9th, Microsoft released critical security advisory MS05 039 which revealed a vulnerability in the Plug and Play component of Windows 2000. Code to patch the loophole was also made available." Virus writing"In the days since Microsoft's announcement, virus writers have released several variants of both Zotob and RBot, along with updated versions of older worms named SD Bot and IRC Bot, designed to take advantage of the newly discovered flaw." August 13, 2005: Emerged on Saturday"The worms, called Zotob and Rbot, and variants of them, started emerging Saturday, computer security specialists said, and continued to propagate as corporate networks came to life at the beginning of the week." August 16, 2005: Took down CNN live"Around 5 p. m. problems began at CNN facilities in New York and Atlanta before being cleared up about 90 minutes later. ""CNN, breaking into regular programming, reported on air that personal computers running Windows 2000 at the cable news network were affected by a worm that caused them to restart repeatedly. ""The Internet Storm Center, which tracks the worldwide impact of computer worms, indicated on its Web site that no major Internet attack was underway. Likely this is an isolated event, which became newsworthy because CNN got infected. We do not see any new threats at this point, the site read." August 17, 2005: CIBC and other banks, companies affected"CIBC says the Zotob worm caused some isolated outages, but did not affect ATMs, Internet or phone banking. The virus also hit other Canadian businesses but has not caused widespread shutdowns." August 26, 2005: A suspect is arrested in Morocco "Under the request of the FBI, Moroccan police arrests 18 year old Farid Essebar, a Moroccan, suspected for being behind the spread of the virus." September 16, 2006: Sentencing"The creators of the Zotob Windows worm Farid Essabar and his friend Achraf Bahloul were sentenced by a court in Morocco.
Кодтаушыларды тұтқындау
2005 жылдың 26 тамызында Фарид Эссебар Мароккода, ал Атилла Экичи Түркияда тұтқындалды. Олар құрттың кодтамасын жасаған адамдар деп саналады. Zotob құртының кодындағы қолтаңба оның Diabl0 есімді адаммен кодталғандығын және ол қосылатын IRC серверінің Mytob құртының бұрынғы нұсқаларында қолданылғанмен бірдей екенін көрсетті. Diabl0 Ресейлік houseofdabus лақап атымен танымал болған бір адамның журналын пайдаланған деп есептеледі. Аталған журнал билік органдары Diabl0 тұтқындалғаннан кейін дереу жабылды. Кодтаушы (Экичи) кодты жазу үшін Diabl0-ға (Эссебар) ақы төлеген болуы мүмкін. "Оның айтуынша, бәрі ақша табу туралы, және адамдар құртты жойса да ол үшін маңызды емес, себебі ол орнататын шпиондық бағдарлама арқылы табыс табады", - деді Тейлор менімен сөйлескенде. 2005 жылдың 30 тамызында түрлі антивирустік фирмалардан қайшылықты хабарлар пайда болды. Sophos бірнеше адамның Mytob құртының бастапқы кодына (құрттың түрі) қол жеткізгенін мәлімдеді. Ал F Secure Essebar тұтқындалғаннан кейін жазылған Mytob құртының бірнеше түрін тапқанын хабарлады. Бұл мәлімдемелер Эссебардың зиянды бағдарлама таратумен айналысатын үлкен хакерлер тобының бір бөлігі екенін көрсетеді.
On August 26, 2005, Farid Essebar and Atilla Ekici were arrested in Morocco and Turkey, respectively. They are believed to be the men behind the worm's coding. A signature in the Zotob worm code suggested it was coded by Diabl0 and the IRC server it connects to is the same used in previous version of Mytob. Diabl0 is believed to have incorporated the code of a Russian nicknamed houseofdabus whose journal has been shut down by authorities, just after the arrest of Diabl0. The coder (Ekici) probably paid Diabl0 (Essebar) to write the code. "He says it's all about making money, and that he doesn't care if people remove the worm because it's the spyware stuff that he installs that's making him the money, Taylor said in a conversation with me." On August 30, 2005, controversial reports emerged from different anti virus firms. Sophos declared that several people had access to the Mytob source code (a variant of the worm). On the other hand, F Secure declared that it has found multiple variants of Mytob that were coded after the arrest of Essebar. Those declarations suggest that Essebar is only a part of a larger group of Dark side hackers behind the spread of the malware.