Введение
Компьютерный вирус Windows 9x, также известный как Чернобыль или Spacefiller, – это компьютерный вирус для Microsoft Windows 9x, впервые обнаруженный в 1998 году. Его вредоносная нагрузка крайне опасна для уязвимых систем, она перезаписывает критически важную информацию на зараженных системных дисках и, в некоторых случаях, уничтожает системный BIOS. Вирус был создан Чэнь Инхао (陳盈豪, пиньинь: Chén Yíngháo), студентом Университета Татунг на Тайване. Предполагается, что он заразил шестьдесят миллионов компьютеров по всему миру, что привело к значительным коммерческим убыткам. Чэнь заявил, что после распространения вируса его однокурсниками из Университета Татунг, он принес извинения учебному заведению и предоставил антивирусную программу для свободного скачивания. Вэн Шихао (翁世豪), студент Университета Тамканг, был соавтором этой антивирусной программы. Тем не менее, эти события привели к принятию нового законодательства о компьютерных преступлениях на Тайване. Название "Spacefiller" появилось из-за того, что большинство вирусов записывают свой код в конец зараженного файла, что позволяет обнаружить заражение по увеличению размера файла. В отличие от этого, CIH ищет свободные участки в существующем коде программы и записывает туда свой код, предотвращая увеличение размера файла и, таким образом, избегая обнаружения. Это происходило всего за месяц до активации вируса. В июле 1999 года организаторы конференции DEF CON 7 обнаружили, что копии инструмента удаленного администрирования Back Orifice 2000, распространявшиеся среди участников, были заражены CIH. 31 декабря 1999 года компания Yamaha выпустила обновление программного обеспечения для приводов CD R400, которое оказалось зараженным вирусом. В июле 1998 года демо-версия шутера от первого лица SiN была заражена на одном из зеркал сайта. Двойная вредоносная нагрузка CIH была применена впервые 26 апреля 1999 года, при этом большая часть ущерба пришлась на Азию. CIH заполнял первые 1024 КБ загрузочного диска хоста нулями, а затем атаковал определенные типы BIOS. Обе эти нагрузки приводили к неработоспособности компьютера, и для большинства пользователей вирус фактически уничтожал ПК. Однако технически была возможность заменить чип BIOS, а позже появились методы восстановления данных с жесткого диска. Сегодня CIH не так широко распространен, как раньше, благодаря повышению осведомленности об угрозе и тому факту, что он поражает только устаревшие операционные системы Windows 9x (95, 98, ME). Вирус вновь активизировался в 2001 году, когда вариант червя LoveLetter в файле VBS, содержащий рутину-дроппер для вируса CIH, распространялся в интернете под видом откровенной фотографии Дженнифер Лопес. Модифицированная версия вируса под названием CIH.1106 была обнаружена в декабре 2002 года, но она не получила широкого распространения и поражает только системы на базе Windows 9x.
a similar signature in FAT OEM labels
CIH, also known as Chernobyl or Spacefiller, is a Microsoft Windows 9x computer virus that first emerged in 1998. Its payload is highly destructive to vulnerable systems, overwriting critical information on infected system drives and, in some cases, destroying the system BIOS. The virus was created by Chen Ing hau (陳盈豪, pinyin: Chén Yíngháo), a student at Tatung University in Taiwan. It was believed to have infected sixty million computers internationally, resulting in an estimated in commercial damages. Chen stated that after classmates at Tatung University spread the virus, he apologized to the school and made an antivirus program available for public download. Weng Shi hao (翁世豪), a student at Tamkang University, co authored with the antivirus program. Nevertheless, these events led to new computer crime legislation in Taiwan. The name "Spacefiller" was introduced because most viruses write their code to the end of the infected file, with infected files being detectable because their file size increases. In contrast, CIH looks for gaps in the existing program code, where it then writes its code, preventing an increase in file size; in that way, the virus avoids detection. just one month before the virus would trigger. In July 1999, copies of remote administration tool Back Orifice 2000 given out to DEF CON 7 attendees were discovered by the organizers to have been infected with CIH. On December 31, 1999, Yamaha shipped a software update to their CD R400 drives that was infected with the virus. In July 1998, a demo version of the first person shooter game SiN was infected by one of its mirror sites. CIH's dual payload was delivered for the first time on April 26, 1999, with most of the damage occurring in Asia. CIH filled the first 1024 KB of the host's boot drive with zeros and then attacked certain types of BIOS. Both of these payloads served to render the host computer inoperable, and for most ordinary users, the virus essentially destroyed the PC. Technically, however, it was possible to replace the BIOS chip, and methods for recovering hard disk data emerged later. Today, CIH is not as widespread as it once was, due to awareness of the threat and the fact that it only affects older Windows 9x (95, 98, ME) operating systems. The virus made another comeback in 2001 when a variant of the LoveLetter Worm in a VBS file that contained a dropper routine for the CIH virus was circulated around the internet under the guise of a nude picture of Jennifer Lopez. A modified version of the virus called CIH.1106 was discovered in December 2002, but it is not widespread and only affects Windows 9x based systems.
Особенности вируса
CIH распространяется в формате Portable Executable в операционных системах Windows 9x, включая Windows 95, 98 и ME. CIH не распространяется в операционных системах на базе Windows NT и не заражает системы Win16, такие как Windows 3.x и более ранние версии. CIH заражает файлы Portable Executable, разделяя основную часть своего кода на небольшие фрагменты, которые вставляются в промежутки между секциями, часто встречающиеся в PE-файлах, и записывая небольшую подпрограмму повторной сборки и таблицу расположения собственных сегментов кода в неиспользуемое пространство в конце заголовка PE. За это CIH получил еще одно название – "Spacefiller" (Заполнитель пространства). Размер вируса составляет около 1 килобайта, но благодаря новому методу заражения, использующему множество пустых областей, размер зараженных файлов не увеличивается. Он использует методы переключения между кольцами процессора 3 и 0 для перехвата системных вызовов. Полезная нагрузка, считающаяся крайне опасной, сначала заключается в перезаписи вирусом первого мегабайта (1024 КБ) жесткого диска нулями, начиная с сектора 0. Это приводит к удалению содержимого таблицы разделов и может вызвать зависание системы или появление "синего экрана смерти". Вторая полезная нагрузка пытается записать данные в микросхему Flash BIOS. В тех BIOS, в которые вирусу удается записаться, критически важные коды загрузки заменяются случайными данными. Эта процедура работает не на всех компьютерах. Особое внимание уделялось компьютерам с материнскими платами на базе чипсета Intel 430TX, однако наиболее важным фактором успеха CIH в записи в BIOS является тип микросхемы Flash ROM, установленной в компьютере. Различные микросхемы Flash ROM (или семейства микросхем) имеют различные процедуры включения записи, специфичные для каждой из них. CIH не пытается определить тип микросхемы Flash ROM на зараженных компьютерах и использует только одну последовательность включения записи. В случае первой полезной нагрузки любая информация, перезаписанная вирусом нулями, теряется. Если первый раздел отформатирован в FAT32 и имеет размер более одного гигабайта, будут перезаписаны только MBR (главная загрузочная запись), таблица разделов, загрузочный сектор первого раздела и первая копия FAT первого раздела. MBR и загрузочные секторы можно просто заменить копиями стандартных версий, таблицу разделов можно восстановить путем сканирования всего диска, а первую копию FAT – восстановить из второй копии. Это означает, что полное восстановление данных без их потери может быть выполнено автоматически с помощью инструмента, такого как Fix CIH. Если первый раздел не отформатирован в FAT32 или имеет размер менее 1 ГБ, основная часть пользовательских данных на этом разделе останется нетронутой, но без корневой директории и FAT их будет сложно найти, особенно при значительной фрагментации. Если вторая полезная нагрузка выполнится успешно, компьютер не сможет загрузиться. В этом случае потребуется перепрограммирование или замена микросхемы Flash BIOS, поскольку большинство систем, подверженных воздействию CIH, не поддерживают функции восстановления BIOS.
Варианты
Описание Моникер CIH v1.2/CIH.1003Этот вариант является наиболее распространенным и активируется 26 апреля. Он содержит строку: CIH v1.3/CIH.1010.A и CIH1010.B. Этот вариант также активируется 26 апреля. Он содержит строку: CIH v1.4/CIH.1019. Этот вариант активируется 26-го числа любого месяца. Он содержит строку CIH.1049. Этот вариант активируется 2 августа вместо 26 апреля.