Введение
Компьютерный червь.
"Червь Zotob и несколько его вариаций, известных как Rbot.cbq, SDBot.bzh и Zotob.d, заразили компьютеры в таких компаниях, как ABC, CNN, The Associated Press, The New York Times и Caterpillar Inc." — Business Week, 16 августа 2005 года. Zotob — это компьютерный червь, который использует уязвимости безопасности в операционных системах Microsoft, таких как Windows 2000, включая уязвимость MS05-039, связанную с технологией Plug and Play. Известно, что этот червь распространяется через Microsoft DS или TCP-порт 445. Сообщалось, что заражение червями Zotob обходится в среднем в 97 000 долларов США и требует 80 часов на восстановление для каждой затронутой компании.
"The Zotob worm and several variations of it, known as Rbot. cbq, SDBot. bzh and Zotob. d, infected computers at companies such as ABC, CNN, The Associated Press, The New York Times, and Caterpillar Inc." — Business Week, August 16, 2005. Zotob is a computer worm which exploits security vulnerabilities in Microsoft operating systems like Windows 2000, including the MS05 039 plug and play vulnerability. This worm has been known to spread on Microsoft ds or TCP port 445. It was declared that the Zotob worms cost an average of $97,000 as well as 80 hours of cleanup per company affected.
Вариант Rbot
Zotob произошел от червя Rbot. Rbot способен принудительно перезагружать зараженный компьютер. Вспышка, начавшаяся 16 августа 2005 года, освещалась в прямом эфире на телеканале CNN, поскольку заражению подверглись и компьютеры самой сети. Zotob самовоспроизводился при каждой перезагрузке компьютера, в результате чего к моменту удаления на каждом компьютере оказывалось множество копий файла. Это аналогично червю Blaster (Lovesan).
Последовательность событий
9 августа 2005 года: Предупреждение о безопасности. 9 августа Microsoft выпустила критическое предупреждение о безопасности MS05-039, в котором была выявлена уязвимость в компоненте Plug and Play операционной системы Windows 2000. Также был опубликован код для устранения этой уязвимости. Создание вирусов. В течение нескольких дней после объявления Microsoft разработчики вирусов выпустили несколько вариантов Zotob и RBot, а также обновленные версии старых червей SD Bot и IRC Bot, предназначенных для эксплуатации недавно обнаруженной уязвимости. 13 августа 2005 года: Появление в субботу. Специалисты по компьютерной безопасности сообщили, что черви Zotob и Rbot, а также их варианты, начали появляться в субботу и продолжали распространяться по мере активации корпоративных сетей в начале недели. 16 августа 2005 года: Сбой в эфире CNN. Около 17:00 возникли проблемы на объектах CNN в Нью-Йорке и Атланте, которые были устранены примерно через 90 минут. CNN, прервав регулярное вещание, сообщил в эфире, что зараженные червем компьютеры под управлением Windows 2000 на кабельном новостном канале неоднократно перезагружались. Центр Интернет-штормов, отслеживающий глобальное воздействие компьютерных червей, сообщил на своем веб-сайте, что крупномасштабной интернет-атаки не зафиксировано. Вероятно, это изолированный инцидент, получивший широкую огласку из-за заражения CNN. На сайте также говорится: "В настоящее время мы не наблюдаем новых угроз". 17 августа 2005 года: CIBC и другие банки, компании пострадали. CIBC сообщает, что червь Zotob вызвал некоторые локальные сбои, но не повлиял на банкоматы, интернет-банкинг или телефонный банкинг. Вирус также затронул другие канадские компании, но не привел к массовым остановкам. 26 августа 2005 года: Арест подозреваемого в Марокко. По запросу ФБР марокканская полиция арестовала 18-летнего Фарида Эссебара, гражданина Марокко, подозреваемого в распространении вируса. 16 сентября 2006 года: Приговор. Суд в Марокко вынес приговор создателям червя Zotob для Windows – Фариду Эссабару и его другу Ахрафу Бахлулу.
Арест кодировщиков
26 августа 2005 года Фарид Эссебар и Атилла Экичи были арестованы в Марокко и Турции соответственно. Считается, что они являются авторами кода этого червя. Подпись в коде червя Zotob указывает на то, что он был написан Diabl0, а IRC-сервер, к которому он подключается, использовался и в предыдущей версии Mytob. Предполагается, что Diabl0 использовал код, принадлежащий русскому пользователю с ником houseofdabus, чей журнал был закрыт властями вскоре после ареста Diabl0. Вероятно, кодировщик (Экичи) заплатил Diabl0 (Эссебар) за написание кода. "Он говорит, что все ради денег, и ему все равно, удалят ли люди червя, потому что деньги он зарабатывает на шпионском ПО, которое устанавливает вместе с ним", – рассказал Тейлор в разговоре со мной. 30 августа 2005 года появились противоречивые сообщения от различных антивирусных компаний. Sophos заявила, что несколько человек имели доступ к исходному коду Mytob (одного из вариантов червя). В то же время, F-Secure заявила, что обнаружила несколько вариантов Mytob, которые были написаны после ареста Эссебара. Эти заявления позволяют предположить, что Эссебар – лишь часть более крупной группы хакеров, стоящих за распространением вредоносного ПО.