Кіріспе

Электрондық пошта арқылы таралатын және өзін-өзі көбейтіп жіберетін зиянды бағдарлама.

Mydoom – Microsoft Windows операциялық жүйесінде жұмыс істейтін компьютерлерге бағытталған компьютерлік құрт. Ол алғаш рет 2004 жылдың 26 қаңтарында анықталды. Бұл құрт бұрынғы рекордты иеленген Sobig құрты мен ILOVEYOU-дан асып, ең жылдам таралатын электрондық пошта құрты атанды, және 2024 жылға дейін бұл көрсеткіш сақталды. Mydoom электрондық спам жіберу үшін спамдер тапсырыс берген болуы мүмкін. Құрттың кодында "энди, мен тек жұмысымды істеп жатырмын, жеке ештеңе жоқ, кешіріңіз" деген мәтін бар, осыдан құртты жасаған адамға ақы төленген деген пікір қалыптасты. Алғашқыда бірнеше қауіпсіздік фирмалары құрттың Ресейде жасалғандығына күдік танытты. Бірақ құрттың нақты авторы әлі белгісіз. Құрт жіберілген электрондық пошта дұрыс емес болып көрінді, көптеген адамдар оны спам деп ойлап, назарда ұстамады. Дегенмен, ол әлем бойынша кем дегенде 500 мың компьютерге жұқтырды. Бастапқы болжамдар бойынша, құрттың жалғыз мақсаты – SCO Group компаниясына қарсы үзіліс шабуылы (DDoS) жасау еді. Mydoom жұқтырған хосттардың 25 пайызы SCO Group-қа трафик ағынын бағыттады. Саудалық баспасөз, SCO Group-тың өзінің мәлімдемелеріне сүйене отырып, құртты Linux немесе ашық кодты қолдаушылардың SCO Group-тың Linux-қа қарсы даулы заңдық әрекеттері мен жария мәлімдемелеріне жауап ретінде жасағандығын болжады. Алайда, бұл теория қауіпсіздік зерттеушілері тарапынан бірден жоққа шығарылды. Кейіннен, вирусқа қатысты тергеу жүргізіп жатқан құқық қорғау органдары да осы пікірмен келіспеді, олар оны ұйымдасқан онлайн-қылмыс жасаған топтарға жатқызды. Mydoom деген атауды компьютерлік қауіпсіздік компаниясы McAfee-нің қызметкері және құртты бірінші болып тапқандардың бірі Крейг Шмугар берді. Шмугар бағдарлама кодының бір жолында "mydom" деген мәтінді байқағаннан кейін осы атауды таңдады. Ол: "Бұл жобаның өте үлкен болатыны ертеден белгілі еді. Мен атаудың ішінде 'doom' сөзінің болуы тиімді болады деп ойладым" деді.

Техникалық шолу

Mydoom негізінен электрондық пошта арқылы таратылады, қате туралы хабарлама ретінде көрінеді, тақырыптарында "Қате", "Пошта жеткізу жүйесі", "Тест" немесе "Пошта транзакциясы сәтсіз" деген сияқты сөздер ағылшын және француз тілдерінде болады. Поштаға тіркеме қоса берілген, оны іске қоссаңыз, құрт пайдаланушының адрес кітабы сияқты жергілікті файлдардағы электрондық пошта мекенжайларына қайта жіберіледі. Сонымен қатар, ол Kazaa пир-ту-пир файл алмасу қосымшасының "ортақ папкасына" көшіріліп, осылай тарауға тырысады. Mydoom Rutgers, MIT, Stanford және UC Berkeley сияқты белгілі бір университеттердің, сондай-ақ Microsoft және Symantec сияқты компаниялардың электрондық пошта мекенжайларын таңдап шабуылдаудан аулақ болады. Алғашқы есептерде құрттың барлық .edu мекенжайларынан аулақ болатыны айтылды, бірақ бұл рас емес. Бастапқы нұсқасы, Mydoom.A, екі пайдалы жүктемеге ие екендігі айтылады:

3127/tcp портындағы артқы есік, бұзылған компьютерді қашықтан басқаруға мүмкіндік береді (өзінің SHIMGAPI.DLL файлын system32 каталогына орналастырып, оны Windows Explorer процесінің бағыныштысы ретінде іске қосу арқылы); бұл Mimail қолданған артқы есікпен бірдей. 2004 жылдың 1 ақпанында басталатын SCO Group компаниясының веб-сайтына қарсы қызметтен бас тарту шабуылы. Көптеген вирустық сарапшылар осы жүктеменің жұмыс істейтініне күмән келтірді. Кейінгі сынақтар көрсеткендей, ол жұмыс істейтін жүйелердің тек 25%-ында ғана жұмыс істейді. Екінші нұсқасы, Mydoom.B, бастапқы жүктемелерді алып жүрумен қатар, Microsoft веб-сайтына да шабуыл жасайды және хост файлын өңдеу арқылы Microsoft сайттарына және танымал онлайн антивирустық сайттарға кіруді бұғаттап, вирусты жою құралдарына немесе антивирустық бағдарламалық жасақтаманы жаңартуға кедергі келтіреді. Бұл нұсқаның аз көшірмелері таратылғандықтан, Microsoft серверлері көп зиян көрмеді.

Уақыт шкаласы

26 қаңтар 2004: Mydoom вирусы алғаш рет Солтүстік Америкада жұмыс күні басталар алдында шамамен сағат 8-де (Шығыс уақытымен 1300 UTC) анықталды. Алғашқы хабарламалар Ресейден келді. Бірнеше сағат бойы күндізгі уақытта құрттың жылдам таралуы интернеттің жалпы өнімділігін шамамен он пайызға, ал веб-беттердің орташа жүктелу уақытын шамамен елу пайызға баяулатты. Компьютерлік қауіпсіздік компаниялары Mydoom сол кезде әрбір он электрондық хабарламаның біріне жауапты екенін хабарлады. Mydoom-ның қызметтен бас тарту шабуылы 2004 жылдың 1 ақпанында басталуы жоспарланған, бірақ құрт алғаш рет таратылғаннан кейін бірнеше сағат ішінде SCO Group веб-сайты қысқа уақытқа қолжетімсіз болды. Бұл оқиғаға Mydoom-ның қатысы бар-жоғы белгісіз. SCO Group 2003 жылы компьютерлік вирустармен байланысы жоқ бірнеше қызметтен бас тарту шабуылдарының нысаны болғанын мәлімдеді. 27 қаңтар 2004: SCO Group құртты жасаушыны ұстауға көмектесетін ақпарат үшін 250 000 АҚШ долларын сыйлық ретінде ұсынады. АҚШ-та ФБР және Құпия қызмет құртты тергеуді бастайды. 28 қаңтар 2004: Алғашқы шабуылдан екі күн өткен соң құрттың екінші нұсқасы табылды. Mydoom.B арқылы жіберілген алғашқы хабарламалар шамамен 1400 UTC-де анықталды және Ресейден келген сияқты. Жаңа нұсқа SCO Group-қа қарсы бастапқы қызметтен бас тарту шабуылын және Microsoft.com-ға бағытталған ұқсас шабуылды қамтиды, ол 2004 жылдың 3 ақпанында басталуы керек еді; алайда, екі шабуылдың да бұзылған немесе Mydoom-ның артқы есігінің функциясын жасыруға арналған жұмыс істемейтін код болуы күдіктелді. Mydoom.B сонымен қатар 60-тан астам компьютерлік қауіпсіздік компанияларының веб-сайттарына, сондай-ақ DoubleClick және басқа онлайн-маркетинг компаниялары ұсынатын жарнамаларға кіруді бұғаттайды. Mydoom таралуының шыңына жетті; компьютерлік қауіпсіздік компаниялары Mydoom сол кезде әрбір бес электрондық хабарламаның біріне жауапты екенін хабарлады. 29 қаңтар 2004: Mydoom.B кодындағы қателердің салдарынан Mydoom таралуы төмендеуге бастады. Microsoft Mydoom-ның жасаушысын ұстауға көмектесетін ақпарат үшін 250 000 АҚШ долларын сыйлық ретінде ұсынады. 1 ақпан 2004: Әлемдегі шамамен бір миллион компьютер, Mydoom жұқтырған, вирустың үлкен үлестірілген қызметтен бас тарту шабуылын бастады – осы күнге дейінгі ең ірі шабуыл. Шығыс Азия мен Австралияда 1 ақпан келген кезде SCO www.sco.com доменін 31 қаңтарда 1700 UTC шамасында DNS жүйесінен алып тастады. (www.sco.com жоспарланған DDoS шабуылынан зардап шеккеніне тәуелсіз растау әлі жоқ.) 3 ақпан 2004: Mydoom.B-нің Microsoft-қа қарсы қызметтен бас тарту шабуылы басталады, оған Microsoft құрттың әсерін тигізбейтін веб-сайтты ұсыну арқылы дайындалды: information.microsoft.com. Алайда, шабуылдың әсері минималды болып шықты және www.microsoft.com жұмыс істеуін жалғастырды. Бұл Mydoom.B нұсқасының салыстырмалы түрде аз таралуына, Microsoft веб-серверлерінің жоғары жүктемеге төзімділігіне және компанияның алған сақтық шараларына байланысты деп есептеледі. Кейбір сарапшылар бұл жүктеме Microsoft бағдарламалық жасақтамасын жаңарту және басқа да осындай веб-қызметтерге қарағанда аз екенін атап өтті. 9 ақпан 2004: "Паразиттік" құрт – Doomjuice тарала бастады. Бұл құрт Mydoom қалдырған артқы есікті пайдаланып таралады. Ол жұқтырған емес компьютерлерге шабуыл жасамайды. Оның жүктемесі Mydoom.B-нің жүктемесіне ұқсас, Microsoft-қа қарсы қызметтен бас тарту шабуылы. 12 ақпан 2004: Mydoom.A таралуын тоқтату үшін бағдарламаланған. Алайда, осы күнден кейін де артқы есік ашық қалады. 1 наурыз 2004: Mydoom.B таралуын тоқтату үшін бағдарламаланған; Mydoom.A сияқты, артқы есік ашық қалады. 26 шілде 2004: Mydoom-ның бір нұсқасы Google, AltaVista және Lycos-қа шабуыл жасап, жұмыс күнінің көп бөлігінде танымал Google іздеу жүйесінің жұмысын толығымен тоқтатты және AltaVista және Lycos іздеу жүйелерінде бірнеше сағат бойы байқалатын баяулық тудырды. 23 қыркүйек 2004: Mydoom U, V, W және X нұсқалары пайда болды, бұл жаңа, қуатты Mydoom дайындалып жатыр деген алаңдаушылықты тудырды. 18 ақпан 2005: Mydoom AO нұсқасы пайда болды. 2009 жылдың шілдесі: Mydoom 2009 жылдың шілдесінде Оңтүстік Корея мен АҚШ-қа әсер еткен кибершабуылдар кезінде қайта пайда болды.