Кіріспе

Windows 9x компьютерлік вирусы – FAT OEM белгілерінде ұқсас қолтаңбасы бар, сонымен қатар Чернобыль немесе Spacefiller деп те аталады, бұл 1998 жылы алғаш пайда болған Microsoft Windows 9x компьютерлік вирусы. Оның зиянды коды осал жүйелерге өте зиянды, ол жұқтырған жүйелік дискілердегі маңызды ақпаратты жояды және кейбір жағдайларда жүйелік BIOS-ты бұзады. Вирусты Тайваньдағы Татунг университетінің студенті Чэнь Инхао (陳盈豪, пиньинь: Chén Yíngháo) жасаған. Ол халықаралық деңгейде 60 миллион компьютерді жұқтырды деп есептелді, бұл коммерциялық залалға әкелді. Чэнь Татунг университетіндегі сыныптастары вирус таратып алғаннан кейін мектептен кешірім сұрап, антивирустық бағдарламаны жалпыға қолжетімді етуге рұқсат берді. Тамканг университетінің студенті Вэн Шихао (翁世豪) антивирустық бағдарламаны бірлесіп жасады. Дегенмен, бұл оқиғалар Тайваньда компьютерлік қылмысқа қатысты жаңа заңдар қабылдануына әкелді. "Spacefiller" атауы пайда болды, өйткені көптеген вирустар өз кодтарын жұқтырған файлдың соңына жазады, ал жұқтырған файлдар файл өлшемінің ұлғаюы арқылы анықталады. Керісінше, CIH жұмыс істеп тұрған бағдарламалық кодтағы бос орындарды іздеп, содан кейін кодты жазады, файлдың көлемін ұлғайтуға жол бермейді; осылайша вирус анықтаудан қашады. Вирус белсенділене алмай тұрғанда, оның таралуына бір ай қалғанда. 1999 жылдың шілдесінде DEF CON 7 қатысушыларына таралған Back Orifice 2000 қашықтан басқару құралының көшірмелерінде CIH вирусы табылды. 1999 жылдың 31 желтоқсанында Yamaha компаниясы CD R400 дискілеріне вирусты жұқтырған бағдарламалық жаңартуды жіберді. 1998 жылдың шілдесінде SiN ойынының демо нұсқасы оның айналық серверлерінің бірі арқылы жұқтырылды. CIH-тың екі түрлі зиянды коды алғаш рет 1999 жылдың 26 сәуірінде іске қосылды, ал зиянның көп бөлігі Азияда болды. CIH хосттың жүктелу дискісінің алғашқы 1024 КБ-ын нөлдермен толтырды, содан кейін BIOS-тың белгілі бір түрлеріне шабуыл жасады. Бұл екі зиянды кодтың да мақсаты хост компьютерді жұмыс істемейтін етіп жасау болды, ал көптеген қарапайым пайдаланушылар үшін вирус компьютерді толығымен жойды. Дегенмен, техникалық тұрғыдан BIOS чипін ауыстыру мүмкін болды, ал кейіннен қатты дискідегі деректерді қалпына келтіру әдістері пайда болды. Бүгінде CIH бұрынғыдай кең таралған емес, себебі қауіп туралы хабардарлық артқан және ол тек ескі Windows 9x (95, 98, ME) операциялық жүйелеріне ғана әсер етеді. 2001 жылы вирус қайтадан пайда болды, онда VBS файлында CIH вирусының тамшылағыш реті бар LoveLetter Worm-нің нұсқасы Дженнифер Лопестің суреті ретінде интернетте таратылды. 2002 жылдың желтоқсан айында CIH.1106 деп аталатын вирус нұсқасы табылды, бірақ ол кеңінен таралған жоқ және тек Windows 9x негізіндегі жүйелерге ғана әсер етеді.

Вирустың ерекшеліктері

CIH Windows 9x операциялық жүйелерінде, Windows 95, 98 және ME-де Portable Executable файл форматында тарайды. CIH Windows NT операциялық жүйелерінде, сондай-ақ Win16 операциялық жүйелерінде, мысалы Windows 3.x немесе одан төмен, таралмайды. CIH портативті орындалатын файлдарды жұқтырады, оның кодтың басым бөлігін PE файлдарында жиі кездесетін аралықтарға енгізілген кішкентай бөліктерге бөліп, PE баслығының соңында пайдаланылмаған орынға өзінің код сегменттерінің орналасуының кішкентай қайта құрастыру режімі мен кестесін жазады. Осының арқасында CIH-ге "Spacefiller" деген қосымша ат берілді. Вирустың көлемі шамамен 1 килобайтқа жуық, бірақ оның жаңаша көп қуысты жұқтыру әдісіне байланысты, жұқтырған файлдардың көлемі өзгермейді. Ол процессордың 3-ші деңгейден 0-шы деңгейге өту арқылы жүйелік шақыруларды ұстау әдістерін қолданады. Өте қауіпті деп саналатын зиянды коды алдымен вирустың қатты дискідегі бірінші мегабайтты (1024 КБ) нөлдермен ауыстырып жазуын қамтиды, бастапқы секторынан (0 секторы) бастап. Бұл бөлшектеу кестесінің мазмұнын жояды және компьютердің ілініп қалуына немесе көк экранның пайда болуына әкелуі мүмкін. Екінші зиянды коды Flash BIOS-қа жазуға тырысады. Вирусқа сәтті жазылатын BIOS-та жүктелу кезіндегі маңызды кодтар мақсатсыз деректермен алмастырылады. Бұл процедура барлық компьютерлерде жұмыс істемейді. Intel 430TX чипсетіне негіделген аналық платалары бар компьютерлерге көп көңіл бөлінген, бірақ CIH-нің компьютердің BIOS-ына жазудағы табысының ең маңызды факторы – компьютердегі Flash ROM чипінің түрі. Әртүрлі Flash ROM чиптерінде (немесе чиптер отбасыларында) осы чиптерге тән жазу мүмкіндіктерін қосу процедуралары әртүрлі болады. CIH құрбан болған компьютерлерде Flash ROM түрін тексермейді және тек бір жазуды рұқсат ету тізбегін пайдаланады. Бірінші зиянды код орындалғанда, вирус нөлдермен ауыстырған барлық ақпарат жойылады. Егер бірінші бөлім FAT32 болса және көлемі шамамен бір гигабайттан артық болса, тек MBR, бөлшектеу кестесі, бірінші бөлімнің жүктелу секторы және бірінші бөлімнің FAT-тың бірінші көшірмесі ауыстырылады. MBR және жүктелу секторларын стандартты нұсқалардың көшірмелерімен ауыстыруға болады; бөлшектеу кестесін бүкіл дискіні сканерлеу арқылы қайта құруға болады және FAT-тың бірінші көшірмесін екінші көшірмеден қалпына келтіруге болады. Бұл Fix CIH сияқты құралмен толық қалпына келтіруді автоматты түрде жүзеге асыруға болады, пайдаланушы деректері жоғалмайды. Егер бірінші бөлім FAT32 болмаса немесе 1 ГБ-тан кіші болса, осы бөлімдегі пайдаланушы деректерінің көп бөлігі сақталады, бірақ тамыр каталогы мен FAT болмаса, оны табу қиын болады, әсіресе дискіде фрагментация болса. Егер екінші зиянды код сәтті орындалса, компьютер іске қосылмайды. Бұл жағдайда Flash BIOS чипін қайта бағдарламалау немесе ауыстыру қажет, өйткені CIH әсер ететін көптеген жүйелерде BIOS-ты қалпына келтіру мүмкіндігі жоқ.

Нұсқалар

Атауының сипаттамасы CIH v1.2/CIH.1003 Бұл нұсқа ең көп таралғаны және 26 сәуірде қосылады. Онда CIH v1.3/CIH.1010. А және CIH1010. B деген тізбе бар. Бұл нұсқа да 26 сәуірде қосылады. Оның ішінде CIH v1.4/CIH.1019 тізбесі бар. Бұл нұсқа кез келген айдың 26-сында қосылады. Оның ішінде CIH.1049 тізбесі бар. Бұл нұсқа 26 сәуірдің орнына 2 тамызда қосылады.