Кіріспе
Windows 9x компьютерлік вирусы – FAT OEM белгілерінде ұқсас қолтаңбасы бар, сонымен қатар Чернобыль немесе Spacefiller деп те аталады, бұл 1998 жылы алғаш пайда болған Microsoft Windows 9x компьютерлік вирусы. Оның зиянды коды осал жүйелерге өте зиянды, ол жұқтырған жүйелік дискілердегі маңызды ақпаратты жояды және кейбір жағдайларда жүйелік BIOS-ты бұзады. Вирусты Тайваньдағы Татунг университетінің студенті Чэнь Инхао (陳盈豪, пиньинь: Chén Yíngháo) жасаған. Ол халықаралық деңгейде 60 миллион компьютерді жұқтырды деп есептелді, бұл коммерциялық залалға әкелді. Чэнь Татунг университетіндегі сыныптастары вирус таратып алғаннан кейін мектептен кешірім сұрап, антивирустық бағдарламаны жалпыға қолжетімді етуге рұқсат берді. Тамканг университетінің студенті Вэн Шихао (翁世豪) антивирустық бағдарламаны бірлесіп жасады. Дегенмен, бұл оқиғалар Тайваньда компьютерлік қылмысқа қатысты жаңа заңдар қабылдануына әкелді. "Spacefiller" атауы пайда болды, өйткені көптеген вирустар өз кодтарын жұқтырған файлдың соңына жазады, ал жұқтырған файлдар файл өлшемінің ұлғаюы арқылы анықталады. Керісінше, CIH жұмыс істеп тұрған бағдарламалық кодтағы бос орындарды іздеп, содан кейін кодты жазады, файлдың көлемін ұлғайтуға жол бермейді; осылайша вирус анықтаудан қашады. Вирус белсенділене алмай тұрғанда, оның таралуына бір ай қалғанда. 1999 жылдың шілдесінде DEF CON 7 қатысушыларына таралған Back Orifice 2000 қашықтан басқару құралының көшірмелерінде CIH вирусы табылды. 1999 жылдың 31 желтоқсанында Yamaha компаниясы CD R400 дискілеріне вирусты жұқтырған бағдарламалық жаңартуды жіберді. 1998 жылдың шілдесінде SiN ойынының демо нұсқасы оның айналық серверлерінің бірі арқылы жұқтырылды. CIH-тың екі түрлі зиянды коды алғаш рет 1999 жылдың 26 сәуірінде іске қосылды, ал зиянның көп бөлігі Азияда болды. CIH хосттың жүктелу дискісінің алғашқы 1024 КБ-ын нөлдермен толтырды, содан кейін BIOS-тың белгілі бір түрлеріне шабуыл жасады. Бұл екі зиянды кодтың да мақсаты хост компьютерді жұмыс істемейтін етіп жасау болды, ал көптеген қарапайым пайдаланушылар үшін вирус компьютерді толығымен жойды. Дегенмен, техникалық тұрғыдан BIOS чипін ауыстыру мүмкін болды, ал кейіннен қатты дискідегі деректерді қалпына келтіру әдістері пайда болды. Бүгінде CIH бұрынғыдай кең таралған емес, себебі қауіп туралы хабардарлық артқан және ол тек ескі Windows 9x (95, 98, ME) операциялық жүйелеріне ғана әсер етеді. 2001 жылы вирус қайтадан пайда болды, онда VBS файлында CIH вирусының тамшылағыш реті бар LoveLetter Worm-нің нұсқасы Дженнифер Лопестің суреті ретінде интернетте таратылды. 2002 жылдың желтоқсан айында CIH.1106 деп аталатын вирус нұсқасы табылды, бірақ ол кеңінен таралған жоқ және тек Windows 9x негізіндегі жүйелерге ғана әсер етеді.
a similar signature in FAT OEM labels
CIH, also known as Chernobyl or Spacefiller, is a Microsoft Windows 9x computer virus that first emerged in 1998. Its payload is highly destructive to vulnerable systems, overwriting critical information on infected system drives and, in some cases, destroying the system BIOS. The virus was created by Chen Ing hau (陳盈豪, pinyin: Chén Yíngháo), a student at Tatung University in Taiwan. It was believed to have infected sixty million computers internationally, resulting in an estimated in commercial damages. Chen stated that after classmates at Tatung University spread the virus, he apologized to the school and made an antivirus program available for public download. Weng Shi hao (翁世豪), a student at Tamkang University, co authored with the antivirus program. Nevertheless, these events led to new computer crime legislation in Taiwan. The name "Spacefiller" was introduced because most viruses write their code to the end of the infected file, with infected files being detectable because their file size increases. In contrast, CIH looks for gaps in the existing program code, where it then writes its code, preventing an increase in file size; in that way, the virus avoids detection. just one month before the virus would trigger. In July 1999, copies of remote administration tool Back Orifice 2000 given out to DEF CON 7 attendees were discovered by the organizers to have been infected with CIH. On December 31, 1999, Yamaha shipped a software update to their CD R400 drives that was infected with the virus. In July 1998, a demo version of the first person shooter game SiN was infected by one of its mirror sites. CIH's dual payload was delivered for the first time on April 26, 1999, with most of the damage occurring in Asia. CIH filled the first 1024 KB of the host's boot drive with zeros and then attacked certain types of BIOS. Both of these payloads served to render the host computer inoperable, and for most ordinary users, the virus essentially destroyed the PC. Technically, however, it was possible to replace the BIOS chip, and methods for recovering hard disk data emerged later. Today, CIH is not as widespread as it once was, due to awareness of the threat and the fact that it only affects older Windows 9x (95, 98, ME) operating systems. The virus made another comeback in 2001 when a variant of the LoveLetter Worm in a VBS file that contained a dropper routine for the CIH virus was circulated around the internet under the guise of a nude picture of Jennifer Lopez. A modified version of the virus called CIH.1106 was discovered in December 2002, but it is not widespread and only affects Windows 9x based systems.
Вирустың ерекшеліктері
CIH Windows 9x операциялық жүйелерінде, Windows 95, 98 және ME-де Portable Executable файл форматында тарайды. CIH Windows NT операциялық жүйелерінде, сондай-ақ Win16 операциялық жүйелерінде, мысалы Windows 3.x немесе одан төмен, таралмайды. CIH портативті орындалатын файлдарды жұқтырады, оның кодтың басым бөлігін PE файлдарында жиі кездесетін аралықтарға енгізілген кішкентай бөліктерге бөліп, PE баслығының соңында пайдаланылмаған орынға өзінің код сегменттерінің орналасуының кішкентай қайта құрастыру режімі мен кестесін жазады. Осының арқасында CIH-ге "Spacefiller" деген қосымша ат берілді. Вирустың көлемі шамамен 1 килобайтқа жуық, бірақ оның жаңаша көп қуысты жұқтыру әдісіне байланысты, жұқтырған файлдардың көлемі өзгермейді. Ол процессордың 3-ші деңгейден 0-шы деңгейге өту арқылы жүйелік шақыруларды ұстау әдістерін қолданады. Өте қауіпті деп саналатын зиянды коды алдымен вирустың қатты дискідегі бірінші мегабайтты (1024 КБ) нөлдермен ауыстырып жазуын қамтиды, бастапқы секторынан (0 секторы) бастап. Бұл бөлшектеу кестесінің мазмұнын жояды және компьютердің ілініп қалуына немесе көк экранның пайда болуына әкелуі мүмкін. Екінші зиянды коды Flash BIOS-қа жазуға тырысады. Вирусқа сәтті жазылатын BIOS-та жүктелу кезіндегі маңызды кодтар мақсатсыз деректермен алмастырылады. Бұл процедура барлық компьютерлерде жұмыс істемейді. Intel 430TX чипсетіне негіделген аналық платалары бар компьютерлерге көп көңіл бөлінген, бірақ CIH-нің компьютердің BIOS-ына жазудағы табысының ең маңызды факторы – компьютердегі Flash ROM чипінің түрі. Әртүрлі Flash ROM чиптерінде (немесе чиптер отбасыларында) осы чиптерге тән жазу мүмкіндіктерін қосу процедуралары әртүрлі болады. CIH құрбан болған компьютерлерде Flash ROM түрін тексермейді және тек бір жазуды рұқсат ету тізбегін пайдаланады. Бірінші зиянды код орындалғанда, вирус нөлдермен ауыстырған барлық ақпарат жойылады. Егер бірінші бөлім FAT32 болса және көлемі шамамен бір гигабайттан артық болса, тек MBR, бөлшектеу кестесі, бірінші бөлімнің жүктелу секторы және бірінші бөлімнің FAT-тың бірінші көшірмесі ауыстырылады. MBR және жүктелу секторларын стандартты нұсқалардың көшірмелерімен ауыстыруға болады; бөлшектеу кестесін бүкіл дискіні сканерлеу арқылы қайта құруға болады және FAT-тың бірінші көшірмесін екінші көшірмеден қалпына келтіруге болады. Бұл Fix CIH сияқты құралмен толық қалпына келтіруді автоматты түрде жүзеге асыруға болады, пайдаланушы деректері жоғалмайды. Егер бірінші бөлім FAT32 болмаса немесе 1 ГБ-тан кіші болса, осы бөлімдегі пайдаланушы деректерінің көп бөлігі сақталады, бірақ тамыр каталогы мен FAT болмаса, оны табу қиын болады, әсіресе дискіде фрагментация болса. Егер екінші зиянды код сәтті орындалса, компьютер іске қосылмайды. Бұл жағдайда Flash BIOS чипін қайта бағдарламалау немесе ауыстыру қажет, өйткені CIH әсер ететін көптеген жүйелерде BIOS-ты қалпына келтіру мүмкіндігі жоқ.
Нұсқалар
Атауының сипаттамасы CIH v1.2/CIH.1003 Бұл нұсқа ең көп таралғаны және 26 сәуірде қосылады. Онда CIH v1.3/CIH.1010. А және CIH1010. B деген тізбе бар. Бұл нұсқа да 26 сәуірде қосылады. Оның ішінде CIH v1.4/CIH.1019 тізбесі бар. Бұл нұсқа кез келген айдың 26-сында қосылады. Оның ішінде CIH.1049 тізбесі бар. Бұл нұсқа 26 сәуірдің орнына 2 тамызда қосылады.