Кіріспе

Компьютер құрттарының туысы
Sober құрты – 2003 жылдың 24 қазанында табылған компьютер құрттарының бір туысы. Көптеген құрттар сияқты, Sober өзін электрондық поштаға тіркеме ретінде, жалған веб-беттер, сондай-ақ жалған ашылатын жарнамалар мен жарнамалар түрінде жібереді. Sober құрттарын пайдаланушы ашып, іске қосуы тиіс. Іске қосылғаннан кейін, Sober нұсқасына қарай Windows каталогындағы бірнеше файлдың біріне көшіреді. Содан кейін ол Windows тізіліміне қажетті кілттерді қосады, сонымен қатар Windows каталогында бірнеше бос файлдарды жасайды. Бұл бос файлдар Sober құртының бұрынғы нұсқаларын жою үшін пайдаланылады. Sober Visual Basic тілінде жазылған және тек Microsoft Windows платформасында ғана жұмыс істейді.

Белгілі нұсқалар

Ес жиын. L
Ес жиын. T
Ес жиын. X
Ес жиын. Y
Ес жиын. Z

Инфекция

Sober құрттарын пайдаланушы ашып, іске қосуы керек. Іске қосылғаннан кейін, Sober өзін Windows каталогындағы келесі файлдардың біріне көшіреді:
antiv.exe
csrss.exe
driver.exe
driverini.exe
drv.exe
explorer.exe
filexe.exe
hlp16.exe
lssas.exe
qname.exe
services.exe
smss.exe
spoole.exe
swchost.exe
syshost.exe
systemchk.exe
systemini.exe
winchk.exe
winlog32.exe
winreg.exe
Содан кейін, Windows жүйесі іске қосылғанда белсенді болуын қамтамасыз ету үшін Windows тіркеліміне тиісті кілттерді қосады, сондай-ақ Windows каталогында бірнеше бос файлдарды жасайды. Бұл бос файлдар Sober құртының бұрынғы нұсқаларын жою үшін пайдаланылады.

Таралу

Sober пайдаланушының электрондық пошта мекенжайлар кітабындағы барлық мекенжайларға электрондық поштамен өзін-өзі жібере алады. Ол өзінің SMTP-қозғалтқышын пайдалана отырып, электрондық пошта арқылы таралады.

Қауіпсіздік бағдарламалық жасақтамасын өшіру

Sober бірнеше танымал антивирустық бағдарламалық қамтамасыз ету пакеттерін, Microsoft AntiSpyware және HijackThis сияқты бағдарламаларды бұрыс жолға салуға болады.

2005 жылғы 21 қарашадағы ошақ

Sober X вирусын қамтитын электрондық хаттар Интернетте АҚШ үкіметінің ұйымдары – Федералды тергеу бюросының немесе Орталық барлау агенттігінің электрондық хаттары ретінде жасырынып жіберілді. Электрондық хатта алушы заңсыз веб-сайттарды қарау фактісі үшін ұсталғаны туралы мәлімделді және пайдаланушыдан бірнеше сұраққа жауап беру үшін тіркемені ашу сұралынды. Жұқтырылған тіркеме ашылғаннан кейін жүйеге зиян келтіретін бірнеше оқиға орын алды: антивирустық және басқа да қауіпсіздік шаралары, сондай-ақ көмек алу үшін веб-сайттарға қол жеткізу мүмкіндігі өшірілді; сонымен қатар, пайдаланушының электрондық мекенжай кітабындағы контактілерге сол сияқты электрондық хат жіберілді. Сонымен қатар, Sober.X жұқтырған пайдаланушының жеке ақпаратын ұрлайтын шпиондық бағдарлама ретінде де жұмыс істейді деген күдік бар. MessageLabs компьютерлік қауіпсіздік компаниясы бұзылғаннан кейін 24 сағат ішінде кем дегенде 3 миллион данасын анықтады, ал McAfee, тағы бір жүйелік қауіпсіздік зерттеу фирмасы, тұтынушылардың компьютерлерінде осы вирустың 70 000-нан астам жағдайын тіркеді. Германияда да осындай электрондық хат таратылды. Ол Bundeskriminalamt-тан жіберілгендей көрініп, оқырмандарына "пираттық" бағдарламаларды жүктегенде ұсталғандарын хабарлады. Sober.X вирусы тіркеме ретінде қоса берілген.

Саяси себептер

2005 жылдың мамыр айында Sober нұсқасы. Q пайда болды. Бұрынғы нұсқалар коммерциялық пайда табу немесе зұлымдық ниетпен жасалғандай болса, бұл нұсқа саяси мақсатта жасалғандай көрінді. Басқа нұсқалар (мысалы, Sober. B) электрондық хаттарды саяси мазмұндағы тақырыптармен жіберді, бірақ олар құрбандардың қызығушылығын оятып, электрондық хаттың тіркемесін ашуға итермелеу үшін жасалған сияқты. Sober. Q тіркемелері бар электрондық хаттар жібермейді, оның орнына вирустар жоқ веб-сайттарға сілтемелерді таратады. Sober. Q компьютерлерде таралып, Германияның Солтүстік Рейн-Вестфалия аймағындағы жергілікті сайлау алдындағы оңшыл топтарға қолдау білдіретін хабарламалар жіберді. Көбінесе бұл хабарламалар неміс саяси партиясы NPD (Германияның Ұлттық партиясы) тарапынан немесе олардың жақтастарынан келген сияқты, сондай-ақ олардың веб-сайтына және басқа да форумдарға сілтемелер берілді. Алайда, бұл вирустың NPD-дан, партияның қолдаушыларынан, партияны жала қоюға тырысқан хакерлер тобынан немесе партияның беделін түсіруге тырысқан топтан шыққандығы әлі белгісіз. Осыған ұқсас жағдай 2005 жылы белгісіз неміс тобымен қайта орын алды, олар "Sober" вирусын пайдаланып, түрлі саяси мақалалар мен пікірлерге сілтемелерді кеңінен таратты. Бұл әрекет Германиядағы сайлаулармен байланысты болған сияқты.