Введение

Троянский конь и программное обеспечение удаленного доступа

Sub7, или SubSeven, или Sub7Server – это троянская программа, впервые выпущенная в феврале 1999 года. Название было образовано путем написания NetBus задом наперед ("suBteN") и замены "ten" на "seven". По состоянию на июнь 2021 года разработка Sub7 продолжается. Ввиду того, что Sub7 обычно используется для обеспечения незаметного и несанкционированного доступа, эксперты в области безопасности обычно классифицируют его как троянский конь. Кроме того, Sub7 обладает некоторыми функциями, которые редко применяются при легитимном удаленном администрировании, например, перехват нажатий клавиш.

История

SubSeven был разработан mobman, программистом из Крайовы, Румыния. В 2006 году (sub7legends.net) ресурс был вновь открыт с сотнями тысяч пользователей и поддерживал Sub7 в рабочем состоянии благодаря чистым загрузкам, поддержке и новым выпускам программного обеспечения. Разработка не велась несколько лет, пока не вышла версия 2.3 в 2010 году. Этот релиз был основан на подлинном исходном коде SubSeven 2.2 и 2.1.3, которым mobman поделился со своими близкими друзьями, "Read101" и "fc", и которые отвечали за это обновление. К сожалению, возрождение не привлекло ожидаемого внимания публики. Это отсутствие интереса было в основном связано с "fc", который больше интересовался монетизацией новой версии, чем улучшением ее качества. SubSeven 2.3, выпущенный 9 марта 2010 года, был переработан для работы на всех 32-битных и 64-битных версиях Windows и включает TCP Tunnel и восстановление паролей для браузеров, мгновенных мессенджеров и почтовых клиентов. Он был очень нестабилен. Сайт, утверждавший, что это сделал, больше не активен. В июне 2021 года Жан-Пьер Лесуэр (DarkCoderSc) выпустил полную переработку SubSeven версии 2.2. Эта версия сохранила внешний вид и ощущение оригинала. С тех пор разработка прекратилась, и исходный код был опубликован в открытом доступе. В октябре 2023 года "IllWill", бывший член команды Sub7 Crew в 1990-х и начале 2000-х годов, выступил с докладом на BSides CT 2023. В этом докладе рассказывалась история mobman, раскрывались несколько неизвестных фактов о таинственном разработчике. Доклад завершился тем, что IllWill опубликовал официальный и подлинный исходный код SubSeven 2.1.2/3 в своем Gitlab. Этот релиз стал возможен благодаря непосредственному вкладу mobman и его поддержке. На данный момент другие версии SubSeven официально не выпускались, за исключением версии 2.1.2/3 от IllWill. Версия SubSeven 2.2 остается исключительно в распоряжении mobman, Read101, fc и DarkCoderSc.

Использование и инциденты

SubSeven использовался для получения несанкционированного доступа к компьютерам. Хотя его можно использовать для мелких шалостей (например, для внезапного воспроизведения звуковых файлов или изменения цветов экрана), он также способен считывать нажатия клавиш, зарегистрированные с момента последней загрузки системы – функция, которую можно использовать для кражи паролей и номеров кредитных карт. В 2003 году хакер начал распространять электронное письмо на испанском языке, выдающее себя за сообщение от компании Symantec, чтобы обманом заставить получателей загрузить Sub7. Несмотря на то, что Sub7 сам по себе не является червем (не имеет встроенных механизмов самораспространения), он использовался в качестве компонента некоторыми червями, такими как W32/Leaves (2001). Некоторые версии Sub7 содержат код из Hard Drive Killer Pro для форматирования жесткого диска; этот код активируется только при совпадении с номером ICQ "7889118" (автора конкурирующего трояна Mobman).