Введение
Семейство компьютерных червей
Червь Sober — это семейство компьютерных червей, обнаруженное 24 октября 2003 года. Как и многие другие черви, Sober распространяется через вложения электронной почты, поддельные веб-страницы, ложные всплывающие окна и фальшивую рекламу. Для активации черви Sober необходимо распаковать и запустить пользователем. После запуска Sober копирует себя в один из нескольких файлов в каталоге Windows, в зависимости от варианта. Затем он добавляет соответствующие ключи в реестр Windows, а также несколько пустых файлов в этот же каталог. Эти пустые файлы используются для деактивации предыдущих версий Sober. Sober написан на Visual Basic и работает только на платформе Microsoft Windows.
The Sober worm is a family of computer worms that was discovered on October 24, 2003. Like many worms, Sober sends itself as an e mail attachment, fake webpages, fake pop up ads, and fake advertisements. The Sober worms must be unpacked and run by the user. Upon execution, Sober copies itself to one of several files in the Windows directory, depending on the variant. It then adds appropriate keys to the Windows registry, along with a few empty files in the Windows directory. These empty files are used to deactivate previous Sober variants. Sober is written in Visual Basic and only runs on the Microsoft Windows platform.
Известные варианты
Трезв. Л
Трезв. Т
Трезв. Х
Трезв. Y
Трезв. Z
Sober. T
Sober. X
Sober. Y
Sober. Z
Инфекция
Черви Sober должны быть распакованы и запущены пользователем. После запуска Sober копирует себя в один из следующих файлов в каталоге Windows:
antiv.exe
csrss.exe
driver.exe
driverini.exe
drv.exe
explorer.exe
filexe.exe
hlp16.exe
lssas.exe
qname.exe
services.exe
smss.exe
spoole.exe
swchost.exe
syshost.exe
systemchk.exe
systemini.exe
winchk.exe
winlog32.exe
winreg.exe
Затем он добавляет соответствующие ключи в реестр Windows для обеспечения активации при запуске Windows, а также несколько пустых файлов в каталог Windows. Эти пустые файлы используются для деактивации предыдущих вариантов Sober.
antiv. exe
csrss. exe
driver. exe
driverini. exe
drv. exe
explorer. exe
filexe. exe
hlp16. exe
lssas. exe
qname. exe
services. exe
smss. exe
spoole. exe
swchost. exe
syshost. exe
systemchk. exe
systemini. exe
winchk. exe
winlog32. exe
winreg. exe
It then adds appropriate keys to the Windows registry to ensure activation on Windows startup, along with a few empty files in the Windows directory. These empty files are used to deactivate previous Sober variants.
Распространение
Sober может рассылать электронные письма всем адресатам из адресной книги пользователя. Он распространяется по электронной почте, используя свой собственный SMTP-движок.
Деактивация программного обеспечения безопасности
Sober способен отключать несколько популярных антивирусных программных пакетов, а также Microsoft AntiSpyware и HijackThis.
21 ноября 2005 г.
Электронные письма, содержащие червя Sober X, распространялись по Интернету, замаскированные под сообщения от Федерального бюро расследований или Центрального разведывательного управления – обе организации являются частью правительства Соединенных Штатов. В письмах утверждалось, что получатель был замечен при посещении незаконных веб-сайтов, и пользователю предлагалось открыть вложение для ответа на вопросы. После открытия зараженного вложения происходили различные события, наносящие вред системе: отключались антивирусные и другие средства защиты, а также возможность доступа к веб-сайтам для получения помощи; кроме того, контактам из адресной книги пользователя отправлялись идентичные письма. Также есть подозрения, что Sober.X функционирует как шпионское ПО, похищая личную информацию о зараженном пользователе. Компания MessageLabs, специализирующаяся на компьютерной безопасности, зафиксировала не менее трех миллионов копий в течение 24 часов после начала распространения, а McAfee, другая исследовательская компания в области системной безопасности, сообщила о более чем 70 000 случаев заражения на пользовательских компьютерах. Аналогичное письмо распространялось и в Германии. В нем, якобы отправленном от имени Федерального криминального управления (Bundeskriminalamt), пользователям сообщалось, что они были пойманы на скачивании "пиратского" программного обеспечения. Sober.X был прикреплен к письму в виде вложения.
Политические мотивы
В мае 2005 года появился вариант Sober. Q. В то время как предыдущие варианты, по всей видимости, были мотивированы коммерческой выгодой или злонамеренными целями, этот вариант впервые казался политически мотивированным. Другие варианты (например, Sober. B) рассылали электронные письма с темами, также указывающими на политические намерения, но они, по-видимому, были разработаны для привлечения внимания жертвы, чтобы она открыла вложенный файл. Sober. Q не рассылает электронные письма с вложениями, предпочитая ссылки на веб-сайты, не содержащие вирусов. Sober. Q распространялся по компьютерам для отправки сообщений в поддержку крайне правых группировок в Германии в преддверии местных выборов в земле Северный Рейн-Вестфалия. Большинство сообщений, по всей видимости, выражали поддержку или исходили непосредственно от немецкой политической партии NPD (Националистическая партия Германии) со ссылками на их веб-сайт и другие публикации на форумах. Однако, неизвестно, был ли этот вирус создан самой NPD, её сторонниками, группой хакеров, пытающихся переложить вину на партию, или группой, стремящейся дискредитировать партию. Подобно вышеупомянутому инциденту, вирус Sober был вновь использован в 2005 году неустановленной немецкой группой для массовой рассылки ссылок на различные политические статьи и комментарии. Эта кампания, по всей видимости, была связана с выборами в Германии в тот же период.