Введение

Самовоспроизводящаяся вредоносная программа, распространявшаяся по электронной почте, Mydoom был компьютерным червём, нацеленным на компьютеры под управлением Microsoft Windows. Он впервые был обнаружен 26 января 2004 года. Он стал самым быстро распространяющимся почтовым червём в истории, превзойдя предыдущие рекорды, установленные червями Sobig и ILOVEYOU, рекорд, который по состоянию на 2024 год остаётся непревзойдённым. Похоже, что Mydoom был заказан спамерами для рассылки нежелательной почты через заражённые компьютеры. Червь содержит текстовое сообщение "Энди, я просто выполняю свою работу, ничего личного, извини", что заставило многих предположить, что создателю червя заплатили. Вскоре после обнаружения несколько компаний, занимающихся информационной безопасностью, выразили мнение, что червь был создан программистом из России. Личность настоящего автора червя остаётся неизвестной. Червь маскировался под плохо оформленное электронное письмо, и большинство людей, которым он был первоначально отправлен, проигнорировали его, посчитав спамом. Однако в конечном итоге он распространился и заразил по меньшей мере 500 тысяч компьютеров по всему миру. Первоначальные спекуляции утверждали, что единственной целью червя была организация распределённой атаки типа "отказ в обслуживании" (DDoS) против SCO Group. 25% заражённых хостов Mydoom направляли на SCO Group огромный поток трафика. В прессе высказывались предположения, подогреваемые заявлениями самой SCO Group, о том, что червь был создан сторонником Linux или программного обеспечения с открытым исходным кодом в ответ на противоречивые судебные иски и публичные заявления SCO Group против Linux. Эта теория была немедленно отвергнута специалистами по безопасности. С тех пор она также была отвергнута правоохранительными органами, расследующими вирус, которые связывают его с организованными преступными группировками, действующими в сети. Mydoom был назван Крейгом Шмугаром, сотрудником компании McAfee, занимающейся компьютерной безопасностью, и одним из первых, кто обнаружил червя. Шмугар выбрал это имя, заметив текст "mydom" в строке кода программы. Он отметил: "С самого начала было очевидно, что это будет нечто масштабное. Я подумал, что слово 'doom' в названии будет уместным".

Технический обзор

Mydoom распространяется преимущественно по электронной почте, маскируясь под сообщение об ошибке передачи, с темами, такими как "Error", "Mail Delivery System", "Test" или "Mail Transaction Failed" на разных языках, включая английский и французский. Письмо содержит вложение, которое при запуске рассылает червя на адреса электронной почты, найденные в локальных файлах, например, в адресной книге пользователя. Он также копирует себя в "общую папку" файлообменной сети Kazaa, пытаясь распространиться таким образом. Mydoom избегает рассылки на адреса электронной почты определенных университетов, таких как Rutgers, MIT, Stanford и UC Berkeley, а также определенных компаний, таких как Microsoft и Symantec. Некоторые первоначальные сообщения утверждали, что червь избегает всех адресов .edu, но это не соответствует действительности. Оригинальная версия, Mydoom.A, содержит два полезных модуля:

Бэкдор на порту 3127/tcp, позволяющий удаленно управлять скомпрометированным компьютером (путем размещения собственного файла SHIMGAPI.DLL в каталоге system32 и запуска его как дочернего процесса Windows Explorer); этот бэкдор по сути идентичен тому, что используется Mimail. Атака типа "отказ в обслуживании" (DoS) на веб-сайт спорной компании SCO Group, запланированная на 1 февраля 2004 года. Многие аналитики по безопасности сомневались в работоспособности этого модуля. Последующие тесты показали, что он функционирует только на 25% зараженных систем. Вторая версия, Mydoom.B, помимо оригинальных модулей, также атакует веб-сайт Microsoft и блокирует доступ к сайтам Microsoft и популярным онлайн-антивирусным ресурсам путем изменения файла hosts, тем самым блокируя инструменты для удаления вирусов или обновления антивирусного программного обеспечения. Меньшее количество копий этой версии в обращении привело к тому, что серверы Microsoft практически не пострадали.

Хронология

26 января 2004 года: вирус Mydoom впервые был обнаружен около 8 утра по восточному времени (1300 UTC), незадолго до начала рабочего дня в Северной Америке. Первые сообщения поступили из России. В течение нескольких часов в середине дня быстрое распространение червя замедлило общую производительность интернета примерно на десять процентов и среднее время загрузки веб-страниц примерно на пятьдесят процентов. Компании, занимающиеся компьютерной безопасностью, сообщают, что Mydoom отвечал примерно за каждое десятое электронное письмо в этот период. Хотя атака типа «отказ в обслуживании» (DoS) от Mydoom была запланирована на 1 февраля 2004 года, веб-сайт SCO Group временно вышел из строя в течение нескольких часов после первого распространения червя. Неясно, был ли Mydoom причиной этого. SCO Group утверждала, что в 2003 году она подверглась нескольким распределенным атакам типа «отказ в обслуживании», не связанным с компьютерными вирусами. 27 января 2004 года: SCO Group объявила вознаграждение в размере 250 000 долларов США за информацию, ведущую к аресту создателя червя. В США ФБР и Секретная служба начали расследование в отношении червя. 28 января 2004 года: вторая версия червя была обнаружена через два дня после первоначальной атаки. Первые сообщения, отправленные Mydoom.B, были идентифицированы около 1400 UTC и также, по всей видимости, поступили из России. Новая версия включает в себя исходную атаку типа «отказ в обслуживании» против SCO Group и аналогичную атаку, направленную против Microsoft.com, запланированную на 3 февраля 2004 года; однако обе атаки, вероятно, являются либо неудачными, либо нефункциональным кодом-приманкой, предназначенным для сокрытия бэкдор-функции Mydoom. Mydoom.B также блокирует доступ к веб-сайтам более чем 60 компаний, занимающихся компьютерной безопасностью, а также всплывающую рекламу, предоставляемую DoubleClick и другими компаниями онлайн-маркетинга. Распространение Mydoom достигло пика; компании, занимающиеся компьютерной безопасностью, сообщают, что Mydoom отвечал примерно за каждое пятое электронное письмо в этот период. 29 января 2004 года: распространение Mydoom начало снижаться, поскольку ошибки в коде Mydoom.B не позволили ему распространяться так быстро, как ожидалось. Microsoft объявила вознаграждение в размере 250 000 долларов США за информацию, ведущую к аресту создателя Mydoom.B. 1 февраля 2004 года: по оценкам, около миллиона компьютеров по всему миру заражены Mydoom и начали масштабную распределенную атаку типа «отказ в обслуживании» — самую крупную на тот момент. С наступлением 1 февраля в Восточной Азии и Австралии SCO удалила www.sco.com из DNS около 1700 UTC 31 января. (На данный момент нет независимого подтверждения того, что www.sco.com действительно подверглась запланированной DDoS-атаке.) 3 февраля 2004 года: началась распределенная атака типа «отказ в обслуживании» от Mydoom.B на Microsoft, к которой Microsoft подготовилась, предложив веб-сайт, на который червь не повлияет: information.microsoft.com. Однако влияние атаки оказалось минимальным, и www.microsoft.com остался работоспособным. Это объясняется относительно небольшим распространением варианта Mydoom.B, высокой устойчивостью веб-серверов Microsoft к нагрузкам и принятыми компанией мерами предосторожности. Некоторые эксперты отмечают, что нагрузка была меньше, чем при обновлениях программного обеспечения Microsoft и других подобных веб-сервисах. 9 февраля 2004 года: начал распространяться «паразитический» червь Doomjuice. Этот червь использует бэкдор, оставленный Mydoom, для распространения. Он не атакует незараженные компьютеры. Его полезная нагрузка, аналогичная одной из Mydoom.B, представляет собой атаку типа «отказ в обслуживании» на Microsoft. 12 февраля 2004 года: Mydoom.A был запрограммирован на прекращение распространения. Однако бэкдор остался открытым и после этой даты. 1 марта 2004 года: Mydoom.B был запрограммирован на прекращение распространения; как и в случае с Mydoom.A, бэкдор остался открытым. 26 июля 2004 года: вариант Mydoom атаковал Google, AltaVista и Lycos, полностью остановив работу популярной поисковой системы Google на большую часть рабочего дня и вызвав заметное замедление работы поисковых систем AltaVista и Lycos в течение нескольких часов. 23 сентября 2004 года: появились версии Mydoom U, V, W и X, что вызвало опасения по поводу подготовки нового, более мощного Mydoom. 18 февраля 2005 года: появилась версия Mydoom AO. Июль 2009 года: Mydoom вновь активизировался в ходе кибератак июля 2009 года, затронувших Южную Корею и Соединенные Штаты.