CTX және Cholera вирустары: Тарихы мен сипаттамасы
CTX (computer virus)
CTX вирусы: 1999 ж. Испанияда пайда болған, қазір сирек кездесетін зиянды бағдарлама. McAfee-дегі қате оқиғасы туралы да білесіз бе? Вирустардан қорғаныңыз!
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
CTX – 1999 жылы Испанияда жасалған компьютерлік вирусы. CTX бастапқыда «Холера» құртының бір бөлігі ретінде табылды, оған автор қасақана CTX вирусын қосты. «Холера» құрты электрондық пошта арқылы өзін таратуға қабілетті болғанымен, CTX құрты одан тез тарап, көпке таралды. Қазір «Холера» ескірген деп есептеледі, ал CTX әлі де кездеседі, бірақ сирек. 2006 жылдың наурызында CTX McAfee VirusScan бағдарламасындағы қате оң нәтиже салдарынан қайтадан жаңалықтарға түсті, бұл көптеген зиянсыз файлдарда CTX табылуына себеп болды.
CTX is a computer virus created in Spain in 1999. CTX was initially discovered as part of the Cholera worm, with which the author intentionally infected with CTX. Although the Cholera worm had the capability to send itself via email, the CTX worm quickly surpassed it in prevalence. Cholera is now considered obsolete, while CTX remains in the field, albeit with only rare discoveries. In March 2006, CTX was in the news again due to a false positive in the McAfee VirusScan program that caused CTX detections in a range of innocuous files.
Симбиоз жобасы және "Биокодтау"
CTX вирусы "Симбиоз (sic) жобасы" аясында пайда болды. Симбиоз жобасы – 29A вирус жазатын топтың Windows файлдарын жұқтыратын вирустарды Windows-тың жаппай электрондық хаттар арқылы тарататын құрттарымен біріктіруге жасаған алғашқы тытынуы. Бұл "жоба" бұрын сирек кездесетін зиянды бағдарламалардың синтезінің қаншалықты сәтті болатынын анықтауға бағытталған. Холера/CTX – Симбиоз жобасына қатысқан жалғыз құжатталған вирус. CTX табиғи ортада тарағанмен, бұл оның холераның жаппай электрондық хаттар арқылы тарату функциясынан гөрі файлдарды жұқтыру функцияларымен тікелей байланысты болды. CTX сондай-ақ "Биокодталған" вирустар тізбегінің құрамына кірді. "Биокодталған" тізбектегі вирустардың бір-бірімен байланысы тек биологиялық вирустардың аттарымен ғана шектелген сияқты. Бұл топқа Марбург, Денге, HPS және соңғысы – Хантавирус тудыратын өкпе синдромы да кіреді. Барлық "Биокодталған" вирустар, CTX-ті қоса алғанда, "Жабайы тізімге" енгізілген. Қауіпті атауларына қарамастан, CTX және барлық Биокодталған вирустардың графикалық элементтерден және кейбір жағдайларда антивирустық бағдарламаларды жоюдан басқа ешқандай зиянды әсері жоқ.
The CTX virus originated as part of the "Simbiosis (sic) Project". The Simbiosis Project was an early attempt by the 29A virus writers group to combine Windows file infectors with Windows mass mailing worms. This 'Project' was an attempt to see how successful this previously rare synthesis of malware threats was. Cholera/CTX is the only documented virus involved in the Simbiosis Project. Although CTX did gain some spread in the wild, this was remarkably more related to its file infection functions than the Cholera mass mailing function. CTX was also a member of the "BioCoded" string of viruses. The "BioCoded" string seemed to have little to do with each other beyond being named after biological viruses. Other members of this group include Marburg, Dengue, HPS, the latter of which is a reference to Hantavirus Pulmonary Syndrome. All "BioCoded" viruses have been listed on the WildList , including CTX. Despite their threatening names, CTX and all BioCoded viruses have no payload beyond graphics and, in some cases, deleting antivirus programs.
Холера құрттарының қызметі
Бүгінгі стандарттар бойынша, Холера – C++ тілінде жазылған, қарапайым масс-пошталық құрт. Дегенмен, Холера жасалған кезде өзінің SMTP серверін пайдаланғанымен ерекшеленді. Көптеген құрттар Microsoft Outlook немесе ұқсас электрондық пошта бағдарламаларының орнатылуына тәуелді болғаннан өзгеше, Холера ішкі механизмдер арқылы өздігінен электрондық пошта жібере алатын. Холера 49,187 байт көлемді SETUP.EXE атты файлды қоса берілген электрондық пошта жібереді. Электрондық пошталар жұқтырылған компьютердің қатты дискісіндегі файлдардан жиналады. Холера басқа да интернет қолданбасы ашық болғанда ғана таралады, бұл сол кездегі теріскей модемі стандарт болған кезде анықталудан қашу үшін жасалған. SETUP.EXE іске қосылғанда, Холера жалған қате хабарды көрсетеді: "Файлды ашу мүмкін емес: ол жарамды архив сияқты көрінбейді. Егер сіз осы файлды жүктеген болсаңыз, оны қайта жүктеуге тырысыңыз". Холера – желілік құрт, ол Желілік Көршілік арқылы қол жетімді компьютерлердің Windows папкаларына өзін енгізеді. Соңында, Холера WIN.INI (Windows 95 және оған ұқсас нұсқалары) немесе Реестрге (Windows NT және оған ұқсас нұсқалары) өзін қосады.
By today's standards, Cholera is a fairly unremarkable mass mailing worm, written in C++. However, Cholera was remarkable at its creation for its use of its own SMTP server. Unlike most worms of the day, which relied on installations of Microsoft Outlook or similar email programs, Cholera was capable of sending its own mails through internal mechanisms. Cholera sends its emails with the attachment SETUP. EXE, of 49,187 bytes in size. Emails are collected from files on the infected computer's hard drive. Cholera only spreads when another Internet using application is open, to avoid detection in a time when dial up modems were standard. When SETUP. EXE is executed, Cholera displays the fake error, "Cannot open file: it does not appear to be a valid archive. If you downloaded this file, try downloading the file again." Cholera is also a network worm, inserting itself into the Windows folders of computers available through Network Neighborhood. Finally, Cholera will add itself to either WIN. INI (Windows 95 and similar flavours) or the Registry (Windows NT and similar flavours).
CTX инфекциясы бойынша жүйелі түрде
Орындалған кезде, жұқтырылған файлдан немесе Cholera dropper-дан болсын, CTX өзінің пайдалы жүктемесін іске қосу керек пе, жоқ па, соны тексереді (Пайдалы жүктеме бөліміне қараңыз). Егер керек болмаса, CTX EXE файлдарын жұқтырады. CTX полиморфты табиғатқа ие, ол тым қарапайым да емес, тым күрделі де емес. CTX файлдардың кіру нүктесін де жасырады, анықталудан қашу үшін. Вирус бір каталогта бес файлтан артық жұқтырмауға тырысады, анықталудан сақтану үшін. CTX жұқтырған файлдарды 101 байтқа дейін толтырады, қайта жұқтырудың алдын алу мақсатында.
Upon execution, whether from an infected file or the Cholera dropper, CTX will check to see if its payload routine should activate (see Payload). If not, CTX will infect EXE files. CTX has a polymorphic nature, which is neither particularly simple or complex in nature. CTX also obscures the entry point of files to avoid detection. The virus avoids infecting more than five files in a given folder to avoid detection. Files infecting with CTX are padded to a multiple of 101 bytes to avoid re infections.
Пайдалы жүктеме
CTX бұзбайтын жүктемеге ие, ол сирек қосылады. Егер файл жұқтырған сәттен нақты алты ай өткен соң, сағатына дейін, орындалса және бейне талаптары жеткілікті болса, CTX үстел түстерін ауыстырып отырудың шексіз цикліне түседі.
CTX has a non destructive payload which rarely activates. If a file is executed exactly six months to the hour after infection, and the video requirements are sufficient, CTX will go into an infinite loop of inverting the desktop colours.
Ауру таралуы
WildList, компьютерлік вирустарды қадағалайтын ұйым, CTX-ті 2001 жылдың қарашасынан 2005 жылдың мамырына дейін практикада табылған қауіптер тізіміне қосты.
The WildList , an organization tracking computer viruses, included CTX on its list of threats found in the field from November 2001 to May 2005.
McAfee жалған оң нәтиже
2006 жылдың 17 наурызында VirusScan құралын жасаған McAfee компаниясы, жалған оң нәтиже салдарынан CTX вирусының көптеген әдеттегі, зиянсыз файлдарда, оның ішінде Microsoft Excel-де табылғанын хабарлады. McAfee әсер еткен файлдардың тізімін өз веб-сайтында жариялады.
On 17 March 2006, McAfee, makers of VirusScan, announced that a false positive had caused the CTX virus to be detected in a number of common, innocent files, including Microsoft Excel. McAfee posted a list of affected files on their web site here .