Введение

Компьютерный червь Code Red был обнаружен в Интернете 15 июля 2001 года. Он атаковал компьютеры, работающие под управлением веб-сервера Microsoft IIS. Это была первая масштабная комбинированная атака, успешно нацеленная на корпоративные сети. Червь Code Red был впервые обнаружен и исследован сотрудниками eEye Digital Security Марком Майфретом и Райаном Перме, когда он использовал уязвимость, обнаруженную Райли Хасселлом. Они назвали его "Code Red" (Код Красный), потому что в момент обнаружения они пили Mountain Dew с таким же названием. Хотя червь был выпущен 13 июля, наибольшее количество зараженных компьютеров было зафиксировано 19 июля 2001 года. В этот день число зараженных хостов достигло 359 000. Червь распространился по всему миру, особенно широко распространившись в Северной Америке, Европе и Азии (включая Китай и Индию).

Использованная уязвимость

Червь обнаружил уязвимость в развивающемся программном обеспечении, распространяемом вместе с IIS, описанную в Microsoft Security Bulletin MS01-033, для которой патч был выпущен за месяц до этого. Червь распространялся, используя распространенный тип уязвимости, известный как переполнение буфера. Он делал это, используя длинную строку повторяющейся буквы "N" для переполнения буфера, что позволяло червю выполнять произвольный код и заражать компьютер. Кеннет Д. Эйхман первым обнаружил способ его блокировки и был приглашен в Белый дом за это открытие.

Черви сходные

4 августа 2001 года появился Code Red II. Хотя он использовал тот же вектор внедрения, его полезная нагрузка была совершенно иной. Он псевдослучайным образом выбирал цели в тех же или других подсетях, что и зараженные машины, в соответствии с фиксированным распределением вероятностей, отдавая предпочтение целям в собственной подсети в большинстве случаев. Кроме того, для переполнения буфера он использовал последовательность повторяющихся символов 'X' вместо 'N'. Компания eEye полагала, что червь был создан в Макати, Филиппины – там же, где и червь VBS/Loveletter (также известный как "ILOVEYOU").