Введение
Самовоспроизводящаяся вредоносная программа
Червь Sobig заразил миллионы компьютеров под управлением Microsoft Windows, подключенных к Интернету, в августе 2003 года. Хотя были признаки того, что тестирование червя проводилось еще в августе 2002 года, Sobig.A был впервые обнаружен в сети в январе 2003 года. Sobig.B был выпущен 18 мая 2003 года. Изначально он назывался Palyh, но позже был переименован в Sobig.B после того, как эксперты по безопасности обнаружили, что это новое поколение Sobig. Sobig.C был выпущен 31 мая и исправил ошибку времени в Sobig.B. Sobig.D появился через пару недель, за ним последовал Sobig.E 25 июня. 19 августа стал известен Sobig.F, установивший рекорд по объему отправляемой электронной почты. Наибольшее распространение червь получил в варианте "Sobig.F". По состоянию на 2018 год Sobig является вторым по скорости распространения компьютерным червем, уступая только Mydoom. Sobig был не только компьютерным червем, поскольку он самовоспроизводится, но и троянской программой, маскирующейся под другое программное обеспечение. Червь Sobig.F выглядел как электронное письмо со следующими темами:
Re: Approved
Re: Details
Re: Re: My details
Re: Thank you! Re: That movie
Re: Wicked screensaver
Re: Your application
Thank you! Your details
Re: Details
Re: Re: My details
Re: Thank you! Re: That movie
Re: Wicked screensaver
Re: Your application
Thank you! Your details
Текст письма содержал фразу: "See the attached file for details" или "Please see the attached file for details", а также вложение с одним из следующих имен:
application.pif
details.pif
document9446.pif
document all.pif
movie0045.pif
thank you.pif
your details.pif
your document.pif
wicked scr.scr
details. pif
document 9446. pif
document all. pif
movie0045. pif
thank you. pif
your details. pif
your document. pif
wicked scr. scr
Технические детали
Вирусы Sobig заражали компьютер-хозяин через вышеупомянутый вложенный файл. При запуске они реплицировались, используя собственный SMTP-агент. Адреса электронной почты, которые становились целью вируса, собирались из файлов на зараженном компьютере. Для поиска адресов электронной почты использовались следующие расширения файлов:
dbx
eml
hlp
htm
html
mht
wab
txt
eml
hlp
htm
html
mht
wab
txt
Вариант Sobig.F был запрограммирован на установление соединения с 20 IP-адресами на UDP-порту 8998 26 августа 2003 года для установки некоторой программы или самообновления. Неизвестно, что это была за программа, но в более ранних версиях вируса устанавливалось программное обеспечение прокси-сервера WinGate – легитимный продукт – в конфигурации, позволявшей использовать его как бэкдор для спамеров для рассылки нежелательной электронной почты. Червь Sobig был написан с использованием компилятора Microsoft Visual C++, а затем сжат с помощью программы сжатия данных tElock. Червь Sobig.F прекратил свою активность 10 сентября 2003 года. 5 ноября того же года Microsoft объявила о выплате вознаграждения в размере 250 000 долларов за информацию, ведущую к аресту создателя червя Sobig. Руслану Ибрагимову приписывают авторство червя, однако это не подтверждено.