Введение

CTX — компьютерный вирус, созданный в Испании в 1999 году. CTX был впервые обнаружен как компонент червя Cholera, которым автор намеренно заразил файлы, распространяя CTX. Хотя червь Cholera имел возможность рассылаться по электронной почте, CTX быстро распространился шире. Червь Cholera в настоящее время считается устаревшим, а CTX продолжает существовать, хотя и обнаруживается редко. В марте 2006 года CTX вновь привлек внимание СМИ из-за ложного срабатывания в программе McAfee VirusScan, приведшего к обнаружению CTX в различных безобидных файлах.

Проект симбиоза и "Биокодирование"

Вирус CTX возник в рамках "Проекта Симбиоз (sic)". Проект "Симбиоз" был ранней попыткой группы вирусописателей 29A объединить файловые вирусы для Windows с червями массовой рассылки для Windows. Этот "проект" был попыткой оценить эффективность этого ранее редкого сочетания угроз вредоносного ПО. Холера/CTX – единственный задокументированный вирус, участвовавший в проекте "Симбиоз". Хотя CTX и распространялся в сети, это было связано главным образом с его функцией заражения файлов, а не с функцией массовой рассылки, основанной на холере. CTX также входил в "Биокодированную" серию вирусов. Вирусы этой "Биокодированной" серии, по-видимому, не имели ничего общего друг с другом, кроме названий, происходящих от названий биологических вирусов. Другие представители этой группы включают Марбург, Денге, HPS, последний из которых является отсылкой к синдрому легочной геморрагической лихорадки, вызванной хантавирусом. Все "Биокодированные" вирусы были внесены в WildList, включая CTX. Несмотря на свои угрожающие названия, CTX и все вирусы "Биокодированной" серии не имеют полезной нагрузки, кроме графических элементов и, в некоторых случаях, удаления антивирусных программ.

Функции холеринного червя

По сегодняшним меркам, червь Cholera – довольно обычный массовый рассыльщик, написанный на C++. Однако при создании Cholera была примечательна использованием собственного SMTP-сервера. В отличие от большинства червей того времени, которые полагались на установленные программы Microsoft Outlook или аналогичные почтовые клиенты, Cholera могла отправлять сообщения самостоятельно, используя внутренние механизмы. Cholera рассылает электронные письма с вложением SETUP.EXE размером 49 187 байт. Адреса электронной почты червь собирает из файлов на жестком диске зараженного компьютера. Cholera распространяется только при одновременном запуске другого приложения, использующего интернет-соединение, чтобы избежать обнаружения в эпоху, когда широко использовались dial-up модемы. При запуске SETUP.EXE, Cholera отображает поддельную ошибку: "Невозможно открыть файл: файл имеет неверный формат архива. Если вы скачали этот файл, попробуйте загрузить его повторно". Cholera также является сетевым червем, внедряясь в системные папки Windows компьютеров, доступных в Network Neighborhood. Наконец, Cholera добавляет себя либо в WIN.INI (Windows 95 и подобные версии), либо в реестр (Windows NT и подобные версии).

Инфекция CTX

После запуска, будь то из зараженного файла или дроппера Cholera, CTX проверит, следует ли активировать его модуль полезной нагрузки (см. раздел "Полезная нагрузка"). Если нет, CTX заражает EXE-файлы. CTX обладает полиморфным характером, который нельзя назвать ни простым, ни сложным. CTX также маскирует точку входа в файлы, чтобы избежать обнаружения. Вирус избегает заражения более чем пяти файлов в одной папке, чтобы не быть обнаруженным. Зараженные CTX файлы дополняются до кратного 101 байта, чтобы предотвратить повторное заражение.

Полезная нагрузка

CTX имеет неразрушающий полезный модуль, который редко активируется. Если файл будет запущен ровно через шесть месяцев после заражения, с точностью до часа, и если видеосистема соответствует требованиям, CTX перейдет в бесконечный цикл инвертирования цветов рабочего стола.

Распространенность

WildList, организация, отслеживающая компьютерные вирусы, включила CTX в свой список угроз, обнаруженных в реальных условиях с ноября 2001 года по май 2005 года.

МакАфи - ложноположительный результат.

17 марта 2006 года компания McAfee, разработчик VirusScan, сообщила о ложном срабатывании, из-за которого вирус CTX был ошибочно обнаружен в ряде распространенных безобидных файлов, включая Microsoft Excel. McAfee разместил список затронутых файлов на своем веб-сайте здесь.