Кіріспе

2003 жылғы Windows компьютерлік құрты

Blaster (сондай-ақ Lovsan, Lovesan немесе MSBlast деп те аталады) – 2003 жылдың тамызында Windows XP және Windows 2000 операциялық жүйелерінде жұмыс істейтін компьютерлерде тараған компьютерлік құрт. Құрт алғаш рет 2003 жылдың 11 тамызында анықталды және тарала бастады. 2003 жылдың 13 тамызына дейін жұқтыру деректерiнің саны ең жоғары деңгейге жеткенге дейін таралу қарқыны күшейді. Желі (мысалы, компания немесе университет) жұқтырылғаннан кейін, құрт желі ішінде жылдам тарады, себебі қауіптi қабырғалар әдетте ішкі машиналардың белгілі бір портты пайдалануына кедергі келтірмейді. Интернет-провайдерлердің сүзгілеуі және құрт туралы кеңінен жариялану Blaster таралуын баяулатты. 2003 жылдың қыркүйегінде Миннесота штатының Хопкинс қаласынан шыққан 18 жасар Джеффри Ли Парсон Blaster құртының B нұсқасын жасағаны үшін айыпталып, жауапкершілікті мойындады және 2005 жылдың қаңтарында 18 айға түрмеге кесілді. Алғашқы A нұсқасының авторы әлі белгісіз.

Уақыт шкаласы

2003 жылдың 28 мамыры: Microsoft WebDAV-те Welchia пайдаланған осалдықтан пайдаланушыларды қорғайтын жаңарту шығарады. (Welchia, MSBlast сияқты бірдей осалдықты пайдаланды, бірақ бұл жаңартуда түзетілген қосымша таралу әдісіне ие болды. Бұл әдіс тек MSBlast қолданған RPC DCOM шабуылдарының 200 000-нан асып кеткеннен кейін ғана қолданылды.) 2003 жылдың 5 шілдесі: Microsoft 16-сы күні шығарған жаңартудың уақыт белгісі. 2003 жылдың 16 шілдесіне жуық: Ақ хакерлер жаңартылмаған жүйелердің осал екенін растайтын, концепциялық кодты жасады. Код жарияланбады. 2003 жылдың 21 шілдесі: CERT/CC 139 және 445 порттарын да бұғаттауды ұсынады. 2003 жылдың 1 тамызы: АҚШ RPC осалдығын пайдаланатын зиянды бағдарламаларға назар аудару туралы ескерту жариялайды. 2003 жылдың 11 тамызы: Symantec Antivirus жедел шығарылым қорғаныс жаңартуын шығарады. 2003 жылдың 15 тамызы: Жұқтырылған жүйелердің саны 423 000-ға жетті. 2003 жылдың 16 тамызы: windowsupdate.com-ға қарсы DDoS шабуыл басталады. (Бұл URL нақты сайтқа, windowsupdate.microsoft.com-ға қайта бағыттау болғандықтан, көбінесе сәтті болмады.) 2003 жылдың 18 тамызы: Интернетте Welchia деген зиянды бағдарлама пайда болады. 2003 жылдың 19 тамызы: Symantec Welchia зиянды бағдарламасының қауіп деңгейін "жоғары" (4-санат) деп жаңартады. 2003 жылдың 25 тамызы: McAfee қауіп деңгейін "Орташа" деңгейіне төмендетеді. 2003 жылдың 27 тамызы: Зиянды бағдарламаның бір түрінде HP-ге қарсы DDoS шабуыл жасау мүмкіндігі анықталды. 2004 жылдың 15 ақпаны: Welchia зиянды бағдарламасының бір түрі интернетте табылды. 2004 жылдың 26 ақпаны: Symantec Welchia зиянды бағдарламасына қатысты қауіп деңгейін "Төмен" (2-санат) деп төмендетеді.

Жанама әсерлер

Бұл құрт тек Windows 2000 немесе Windows XP жүйелерінде ғана тарай алады, бірақ Windows NT-нің басқа нұсқаларында, соның ішінде Windows Server 2003 және Windows XP Professional x64 Edition-да RPC қызметінде тұрақсыздық тудырады. Атап айтқанда, құрт Windows Server 2003-те таралмайды, себебі Windows Server 2003 /GS опциясымен құрастырылған, ол буфердің асығуын анықтап, RPCSS процесін тоқтатты. Жұққан кезде буфердің асығуы RPC қызметінің құлауына әкеледі, нәтижесінде Windows келесі хабарламаны көрсетіп, әдетте 60 секундтан кейін автоматты түрде қайта жүктеледі. Көптеген пайдаланушылар үшін инфекцияның алғашқы белгісі осы болды; ол көбінесе зақымдалған машиналарда әр қосылғанда бірнеше минуттан кейін пайда болатын. Артқа санауды тоқтатудың ең оңай жолы – "shutdown /a" командасын орындау, бұл пайдаланушыларсыз бос Қош келдіңіз экраны сияқты кейбір қосымша әсерлерге алып келуі мүмкін. Welchia құрты да осындай әсерге ие болды. Бірнеше айдан кейін Sasser құрты пайда болды, ол да ұқсас хабарламаның пайда болуына себеп болды.