Кіріспе
Компьютер құрттарының туысы
Sober құрты – 2003 жылдың 24 қазанында табылған компьютер құрттарының бір туысы. Көптеген құрттар сияқты, Sober өзін электрондық поштаға тіркеме ретінде, жалған веб-беттер, сондай-ақ жалған ашылатын жарнамалар мен жарнамалар түрінде жібереді. Sober құрттарын пайдаланушы ашып, іске қосуы тиіс. Іске қосылғаннан кейін, Sober нұсқасына қарай Windows каталогындағы бірнеше файлдың біріне көшіреді. Содан кейін ол Windows тізіліміне қажетті кілттерді қосады, сонымен қатар Windows каталогында бірнеше бос файлдарды жасайды. Бұл бос файлдар Sober құртының бұрынғы нұсқаларын жою үшін пайдаланылады. Sober Visual Basic тілінде жазылған және тек Microsoft Windows платформасында ғана жұмыс істейді.
The Sober worm is a family of computer worms that was discovered on October 24, 2003. Like many worms, Sober sends itself as an e mail attachment, fake webpages, fake pop up ads, and fake advertisements. The Sober worms must be unpacked and run by the user. Upon execution, Sober copies itself to one of several files in the Windows directory, depending on the variant. It then adds appropriate keys to the Windows registry, along with a few empty files in the Windows directory. These empty files are used to deactivate previous Sober variants. Sober is written in Visual Basic and only runs on the Microsoft Windows platform.
Белгілі нұсқалар
Ес жиын. L
Ес жиын. T
Ес жиын. X
Ес жиын. Y
Ес жиын. Z
Sober. T
Sober. X
Sober. Y
Sober. Z
Инфекция
Sober құрттарын пайдаланушы ашып, іске қосуы керек. Іске қосылғаннан кейін, Sober өзін Windows каталогындағы келесі файлдардың біріне көшіреді:
antiv.exe
csrss.exe
driver.exe
driverini.exe
drv.exe
explorer.exe
filexe.exe
hlp16.exe
lssas.exe
qname.exe
services.exe
smss.exe
spoole.exe
swchost.exe
syshost.exe
systemchk.exe
systemini.exe
winchk.exe
winlog32.exe
winreg.exe
Содан кейін, Windows жүйесі іске қосылғанда белсенді болуын қамтамасыз ету үшін Windows тіркеліміне тиісті кілттерді қосады, сондай-ақ Windows каталогында бірнеше бос файлдарды жасайды. Бұл бос файлдар Sober құртының бұрынғы нұсқаларын жою үшін пайдаланылады.
antiv. exe
csrss. exe
driver. exe
driverini. exe
drv. exe
explorer. exe
filexe. exe
hlp16. exe
lssas. exe
qname. exe
services. exe
smss. exe
spoole. exe
swchost. exe
syshost. exe
systemchk. exe
systemini. exe
winchk. exe
winlog32. exe
winreg. exe
It then adds appropriate keys to the Windows registry to ensure activation on Windows startup, along with a few empty files in the Windows directory. These empty files are used to deactivate previous Sober variants.
Таралу
Sober пайдаланушының электрондық пошта мекенжайлар кітабындағы барлық мекенжайларға электрондық поштамен өзін-өзі жібере алады. Ол өзінің SMTP-қозғалтқышын пайдалана отырып, электрондық пошта арқылы таралады.
Қауіпсіздік бағдарламалық жасақтамасын өшіру
Sober бірнеше танымал антивирустық бағдарламалық қамтамасыз ету пакеттерін, Microsoft AntiSpyware және HijackThis сияқты бағдарламаларды бұрыс жолға салуға болады.
2005 жылғы 21 қарашадағы ошақ
Sober X вирусын қамтитын электрондық хаттар Интернетте АҚШ үкіметінің ұйымдары – Федералды тергеу бюросының немесе Орталық барлау агенттігінің электрондық хаттары ретінде жасырынып жіберілді. Электрондық хатта алушы заңсыз веб-сайттарды қарау фактісі үшін ұсталғаны туралы мәлімделді және пайдаланушыдан бірнеше сұраққа жауап беру үшін тіркемені ашу сұралынды. Жұқтырылған тіркеме ашылғаннан кейін жүйеге зиян келтіретін бірнеше оқиға орын алды: антивирустық және басқа да қауіпсіздік шаралары, сондай-ақ көмек алу үшін веб-сайттарға қол жеткізу мүмкіндігі өшірілді; сонымен қатар, пайдаланушының электрондық мекенжай кітабындағы контактілерге сол сияқты электрондық хат жіберілді. Сонымен қатар, Sober.X жұқтырған пайдаланушының жеке ақпаратын ұрлайтын шпиондық бағдарлама ретінде де жұмыс істейді деген күдік бар. MessageLabs компьютерлік қауіпсіздік компаниясы бұзылғаннан кейін 24 сағат ішінде кем дегенде 3 миллион данасын анықтады, ал McAfee, тағы бір жүйелік қауіпсіздік зерттеу фирмасы, тұтынушылардың компьютерлерінде осы вирустың 70 000-нан астам жағдайын тіркеді. Германияда да осындай электрондық хат таратылды. Ол Bundeskriminalamt-тан жіберілгендей көрініп, оқырмандарына "пираттық" бағдарламаларды жүктегенде ұсталғандарын хабарлады. Sober.X вирусы тіркеме ретінде қоса берілген.
Саяси себептер
2005 жылдың мамыр айында Sober нұсқасы. Q пайда болды. Бұрынғы нұсқалар коммерциялық пайда табу немесе зұлымдық ниетпен жасалғандай болса, бұл нұсқа саяси мақсатта жасалғандай көрінді. Басқа нұсқалар (мысалы, Sober. B) электрондық хаттарды саяси мазмұндағы тақырыптармен жіберді, бірақ олар құрбандардың қызығушылығын оятып, электрондық хаттың тіркемесін ашуға итермелеу үшін жасалған сияқты. Sober. Q тіркемелері бар электрондық хаттар жібермейді, оның орнына вирустар жоқ веб-сайттарға сілтемелерді таратады. Sober. Q компьютерлерде таралып, Германияның Солтүстік Рейн-Вестфалия аймағындағы жергілікті сайлау алдындағы оңшыл топтарға қолдау білдіретін хабарламалар жіберді. Көбінесе бұл хабарламалар неміс саяси партиясы NPD (Германияның Ұлттық партиясы) тарапынан немесе олардың жақтастарынан келген сияқты, сондай-ақ олардың веб-сайтына және басқа да форумдарға сілтемелер берілді. Алайда, бұл вирустың NPD-дан, партияның қолдаушыларынан, партияны жала қоюға тырысқан хакерлер тобынан немесе партияның беделін түсіруге тырысқан топтан шыққандығы әлі белгісіз. Осыған ұқсас жағдай 2005 жылы белгісіз неміс тобымен қайта орын алды, олар "Sober" вирусын пайдаланып, түрлі саяси мақалалар мен пікірлерге сілтемелерді кеңінен таратты. Бұл әрекет Германиядағы сайлаулармен байланысты болған сияқты.