Введение

Самовоспроизводящаяся вредоносная программа

Червь Sobig заразил миллионы компьютеров под управлением Microsoft Windows, подключенных к Интернету, в августе 2003 года. Хотя были признаки того, что тестирование червя проводилось еще в августе 2002 года, Sobig.A был впервые обнаружен в сети в январе 2003 года. Sobig.B был выпущен 18 мая 2003 года. Изначально он назывался Palyh, но позже был переименован в Sobig.B после того, как эксперты по безопасности обнаружили, что это новое поколение Sobig. Sobig.C был выпущен 31 мая и исправил ошибку времени в Sobig.B. Sobig.D появился через пару недель, за ним последовал Sobig.E 25 июня. 19 августа стал известен Sobig.F, установивший рекорд по объему отправляемой электронной почты. Наибольшее распространение червь получил в варианте "Sobig.F". По состоянию на 2018 год Sobig является вторым по скорости распространения компьютерным червем, уступая только Mydoom. Sobig был не только компьютерным червем, поскольку он самовоспроизводится, но и троянской программой, маскирующейся под другое программное обеспечение. Червь Sobig.F выглядел как электронное письмо со следующими темами:

Re: Approved
Re: Details
Re: Re: My details
Re: Thank you! Re: That movie
Re: Wicked screensaver
Re: Your application
Thank you! Your details

Текст письма содержал фразу: "See the attached file for details" или "Please see the attached file for details", а также вложение с одним из следующих имен:

application.pif
details.pif
document9446.pif
document all.pif
movie0045.pif
thank you.pif
your details.pif
your document.pif
wicked scr.scr

Технические детали

Вирусы Sobig заражали компьютер-хозяин через вышеупомянутый вложенный файл. При запуске они реплицировались, используя собственный SMTP-агент. Адреса электронной почты, которые становились целью вируса, собирались из файлов на зараженном компьютере. Для поиска адресов электронной почты использовались следующие расширения файлов:

dbx
eml
hlp
htm
html
mht
wab
txt

Вариант Sobig.F был запрограммирован на установление соединения с 20 IP-адресами на UDP-порту 8998 26 августа 2003 года для установки некоторой программы или самообновления. Неизвестно, что это была за программа, но в более ранних версиях вируса устанавливалось программное обеспечение прокси-сервера WinGate – легитимный продукт – в конфигурации, позволявшей использовать его как бэкдор для спамеров для рассылки нежелательной электронной почты. Червь Sobig был написан с использованием компилятора Microsoft Visual C++, а затем сжат с помощью программы сжатия данных tElock. Червь Sobig.F прекратил свою активность 10 сентября 2003 года. 5 ноября того же года Microsoft объявила о выплате вознаграждения в размере 250 000 долларов за информацию, ведущую к аресту создателя червя Sobig. Руслану Ибрагимову приписывают авторство червя, однако это не подтверждено.