Введение
Ранний пример вымогателя СПИД, также известный как Aids Info Disk или PC Cyborg Trojan, - это троянский конь DOS, чей полезный заряд зашифровывает имена всех каталогов на диске C:. Он был разработан доктором Джозефом Поппом (1950-2006), эволюционным биологом с докторантурой Гарварда. Вирус был выделен в 1989 году.
AIDS, also known as Aids Info Disk or PC Cyborg Trojan, is a DOS Trojan horse whose payload mungs and encrypts the names of all directories on drive C:. It was developed by Dr. Joseph Popp (1950 2006), an evolutionary biologist with a doctorate from Harvard. The virus was isolated in 1989.
Описание
СПИД заменил AUTOEXEC. Файл BAT, который затем будет использоваться AIDS для подсчета количества раз, когда компьютер загружается. Как только число загрузок достигает 90, AIDS скрывает каталоги и шифрует имена всех файлов на диске C: (что делает систему непригодной для использования), в этот момент пользователю предлагается "обновить лицензию" и связаться с PC Cyborg Corporation для оплаты (что включает отправку 189 долларов США в почтовый ящик в Панаме). Существует более одной версии AIDS, и по крайней мере одна версия не ждет, чтобы просто загрузить диск C:, но будет скрывать каталоги и шифровать имена файлов при первом загрузке после установки AIDS. Программное обеспечение AIDS также представило пользователю лицензионное соглашение для конечного пользователя, некоторые из которых гласят: Если вы установили [это] на микрокомпьютер, то в соответствии с условиями этой лицензии вы соглашаетесь полностью оплатить PC Cyborg Corporation стоимость аренды этих программ В случае нарушения вами этого лицензионного соглашения PC Cyborg оставляет за собой право принять юридические меры, необходимые для взыскания любых непогашенных долгов, подлежащих уплате PC Cyborg Corporation, и использовать программные механизмы для обеспечения прекращения вашего использования Эти программные механизмы будут отрицательно влиять на другие программные приложения. Настоящим сообщаем вам о самых серьезных последствиях несоблюдения вами условий этого лицензионного соглашения; ваша совесть может преследовать вас до конца вашей жизни, и ваш [ПК] перестанет функционировать нормально. Вам строго запрещается делиться [этим] продуктом с другими. AIDS считается ранним примером вредоносного ПО, известного как "трансмувер".
If you install [this] on a microcomputer
then under terms of this license you agree to pay PC Cyborg Corporation in full for the cost of leasing these programs
In the case of your breach of this license agreement, PC Cyborg reserves the right to take legal action necessary to recover any outstanding debts payable to PC Cyborg Corporation and to use program mechanisms to ensure termination of your use
These program mechanisms will adversely affect other program applications
You are hereby advised of the most serious consequences of your failure to abide by the terms of this license agreement; your conscience may haunt you for the rest of your life
and your [PC] will stop functioning normally
You are strictly prohibited from sharing [this product] with others
AIDS is considered to be an early example of a class of malware known as "ransomware".
История
СПИД был введен в системы через дискету под названием "Информационная вводная дискета СПИДа", которая была отправлена по почте на список рассылки. Гарвардский преподаватель эволюционной биологии доктор Джозеф Попп был идентифицирован как автор троянского коня СПИДа и был подписан на этот список. Попп был в конечном итоге обнаружен британской антивирусной промышленностью и назван в ордере на арест Нью-Скотланд-Ярда. Он был задержан в Брикстонской тюрьме. Хотя он обвиняется в одиннадцати случаях шантажа и явно связан с троянским вирусом СПИДа, Попп защищался, заявив, что деньги, поступающие в корпорацию PC Cyborg, должны были пойти на исследования СПИДа. Попп, антрополог, обученный в Гарварде, был связан с Flying Doctors, филиалом Африканского медицинского исследовательского фонда (AMREF), и консультантом ВОЗ в Кении, где он организовал конференцию в новой Глобальной программе по СПИДу. Попп вел себя непредсказуемо с того дня, как его арестовали во время обычного осмотра багажа в аэропорту Амстердама-Схипхол. В конце концов, его признали психически нездоровым и вернули в США. Джим Бейтс подробно проанализировал троянский вирус СПИДа и опубликовал свои выводы в Virus Bulletin. Он писал, что троянский вирус СПИДа не изменял содержимое файлов пользователя, а только их имена. Он объяснил, что, как только будут известны таблицы шифрования расширения и имени файла, восстановление возможно. AIDSOUT была надежной программой удаления троянца, а программа CLEARAID восстанавливала зашифрованный текст после запуска троянца. CLEARAID автоматически отменил шифрование, не связываясь с вымогателем. Через несколько лет троянский вирус СПИДа был проанализирован еще глубже. Янг и Юнг указали на фатальную слабость в вредоносных программах, таких как троянский вирус СПИДа, а именно, на зависимость от симметричной криптографии. Они показали, как использовать криптографию с открытым ключом для осуществления атаки с целью вымогательства информации. Они опубликовали это открытие (и расширили его) в статье IEEE Security and Privacy 1996 года. Криптовирус, криптотроян или крипточервь гибрид шифрует файлы жертвы с помощью публичного ключа автора, и жертва должна заплатить (деньгами, информацией и т. Д.) чтобы получить необходимый ключ сеанса. Это одна из многих атак, как открытых, так и скрытых, в области, известной как криптовирусология.
files, just their file names. He explained that once the extension and filename encryption tables are known, restoration is possible. AIDSOUT was a reliable removal program for the Trojan and the CLEARAID program recovered encrypted plaintext after the Trojan triggered. CLEARAID automatically reversed the encryption without having to contact the extortionist. The AIDS Trojan was analyzed even further a few years later. Young and Yung pointed out the fatal weakness in malware such as the AIDS Trojan, namely, the reliance on symmetric cryptography. They showed how to use public key cryptography to implement a secure information extortion attack. They published this discovery (and expanded upon it) in a 1996 IEEE Security and Privacy paper. A cryptovirus, cryptotrojan, or cryptoworm hybrid encrypts the victim's files using the public key of the author and the victim must pay (with money, information, etc.) to obtain the needed session key. This is one of many attacks, both overt and covert, in the field known as cryptovirology.