بلاستر (دودة حاسوبية)
كان Blaster (المعروف أيضًا باسم Lovsan أو Lovesan أو MSBlast ) دودة حاسوبية انتشرت على أجهزة الكمبيوتر التي تعمل بنظامي التشغيل Windows XP و Windows 2000 خلال شهر أغسطس 2003. [ 1 ]
رُصدت الدودة لأول مرة وبدأت بالانتشار في 11 أغسطس/آب 2003. وتزايد معدل انتشارها حتى بلغ عدد الإصابات ذروته في 13 أغسطس/آب 2003. وبمجرد إصابة شبكة ما (مثل شبكة شركة أو جامعة)، انتشرت الدودة بسرعة أكبر داخلها لأن جدران الحماية عادةً لا تمنع الأجهزة الداخلية من استخدام منفذ معين. [ 2 ] وقد ساهمت إجراءات التصفية التي تتبعها شركات تزويد خدمة الإنترنت والحملات الإعلامية الواسعة حول الدودة في الحد من انتشار دودة بلاستر.
في سبتمبر 2003، تم توجيه الاتهام إلى جيفري لي بارسون، وهو شاب يبلغ من العمر 18 عامًا من هوبكنز، مينيسوتا ، بإنشاء النسخة B من دودة بلاستر؛ وقد اعترف بمسؤوليته وحُكم عليه بالسجن لمدة 18 شهرًا في يناير 2005. [ 3 ] ولا يزال مؤلف النسخة A الأصلية مجهولاً.
الإبداع والتأثيرات
بحسب وثائق المحكمة، تم إنشاء برنامج Blaster الأصلي بعد أن قام باحثون أمنيون من المجموعة الصينية Xfocus بهندسة عكسية لتحديث مايكروسوفت الأصلي الذي سمح بتنفيذ الهجوم. [ 4 ]
ينتشر هذا الفيروس الخبيث باستغلال ثغرة تجاوز سعة المخزن المؤقت التي اكتشفها فريق أبحاث الأمن البولندي "لاست ستيج أوف ديليريوم" [ 5 ] في خدمة DCOM RPC على أنظمة التشغيل المتأثرة، والتي صدر لها تحديث أمني قبل شهر واحد في MS03-026 [ 6 ] (CVE-2003-0352) ولاحقًا في MS03-039. [ 7 ] وقد سمح هذا للفيروس بالانتشار دون أن يفتح المستخدمون المرفقات، وذلك ببساطة عن طريق إرسال رسائل عشوائية متكررة إلى عدد كبير من عناوين IP. تم رصد أربع نسخ منه في بيئات التشغيل الحقيقية. [ 8 ] هذه هي أشهر استغلالات الثغرة الأصلية في RPC، ولكن في الواقع، كانت هناك 12 ثغرة أخرى مختلفة لم تحظَ بنفس القدر من الاهتمام الإعلامي. [ 9 ]
تمت برمجة الدودة لشن هجوم SYN flood على المنفذ 80 لموقع windowsupdate.com إذا كان تاريخ النظام بعد 15 أغسطس وقبل 31 ديسمبر، وبعد اليوم الخامس عشر من الأشهر الأخرى، مما يُسبب هجوم حجب الخدمة الموزع (DDoS) على الموقع. [ 8 ] كان الضرر الذي لحق بمايكروسوفت ضئيلاً لأن الموقع المستهدف كان windowsupdate.com، وليس windowsupdate.microsoft.com، الذي تم تحويل المستخدم إليه. أغلقت مايكروسوفت الموقع المستهدف مؤقتًا للحد من الآثار المحتملة للدودة.
يحتوي الملف التنفيذي للدودة، MSBlast.exe، [ 10 ] على رسالتين. نص الرسالة الأولى هو:
أريد فقط أن أقول أحبك يا سان!!
أعطت هذه الرسالة الدودة الاسم البديل "لوفسان". أما الرسالة الثانية فتقول:
بيلي غيتس، لماذا تسمح بحدوث هذا ؟ توقف عن جني المال وأصلح برنامجك!
هذه رسالة إلى بيل غيتس ، المؤسس المشارك لشركة مايكروسوفت والهدف من هذه الدودة.
يقوم الفيروس أيضاً بإنشاء إدخال التسجيل التالي بحيث يتم تشغيله في كل مرة يبدأ فيها نظام التشغيل ويندوز:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ windows auto update=msblast.exe
الجدول الزمني
- في 28 مايو 2003، أصدرت مايكروسوفت تحديثًا أمنيًا لحماية المستخدمين من ثغرة أمنية في بروتوكول WebDAV استغلها برنامج Welchia . (استخدم Welchia نفس الثغرة التي استخدمها برنامج MSBlast، ولكن مع طريقة انتشار إضافية تم إصلاحها في هذا التحديث. كانت هذه الطريقة تُستخدم فقط بعد 200,000 هجوم RPC DCOM - وهي الطريقة التي استخدمها برنامج MSBlast). [ 11 ] [ 12 ]
- 5 يوليو 2003: الطابع الزمني للتحديث الذي أصدرته مايكروسوفت في السادس عشر من الشهر. [ 2 ]
- في 16 يوليو 2003، أصدرت مايكروسوفت تحديثًا أمنيًا لحماية المستخدمين من ثغرة MSBlast التي لم تكن معروفة آنذاك. وفي الوقت نفسه، أصدرت أيضًا بيانًا يصف الثغرة. [ 2 ] [ 13 ]
- حوالي 16 يوليو 2003: قام قراصنة القبعة البيضاء بإنشاء رمز تجريبي للتحقق من أن الأنظمة غير المحدثة معرضة للاختراق. لم يتم نشر هذا الرمز. [ 5 ]
- 17 يوليو 2003: أصدر مركز تنسيق الاستجابة للطوارئ الحاسوبية تحذيرًا واقترح حظر المنفذ 135. [ 14 ]
- 21 يوليو 2003: اقترح مركز تنسيق الاستجابة للطوارئ الحاسوبية (CERT/CC) أيضًا حظر المنفذين 139 و445. [ 14 ]
- 25 يوليو 2003: أصدرت شركة xFocus معلومات حول كيفية استغلال ثغرة RPC التي أصدرت مايكروسوفت تصحيحها في 16 يوليو. [ 15 ]
- 1 أغسطس 2003: أصدرت الولايات المتحدة تنبيهاً بضرورة توخي الحذر من البرامج الضارة التي تستغل ثغرة RPC. [ 5 ]
- في وقت ما قبل 11 أغسطس 2003: توجد فيروسات أخرى تستخدم ثغرة RPC. [ 9 ]
- 11 أغسطس 2003: ظهرت النسخة الأصلية من الدودة على الإنترنت. [ 16 ]
- 11 أغسطس 2003: أصدرت شركة Symantec Antivirus تحديثًا سريعًا للحماية. [ 8 ]
- مساء يوم 11 أغسطس 2003: أصدرت شركات مكافحة الفيروسات والأمن تنبيهات لتشغيل تحديثات ويندوز. [ 16 ]
- 12 أغسطس 2003: تم الإبلاغ عن عدد الأنظمة المصابة بـ 30000. [ 16 ]
- 13 أغسطس 2003: ظهر نوعان جديدان من الديدان وبدأا بالانتشار. (سوفوس، وهو نوع مختلف من MSBlast و W32/RpcSpybot-A، وهو دودة جديدة تمامًا استخدمت نفس الثغرة) [ 17 ]
- 15 أغسطس 2003: تم الإبلاغ عن عدد الأنظمة المصابة بـ 423000. [ 18 ]
- 16 أغسطس 2003: بدأ هجوم DDoS على موقع windowsupdate.com. (لم ينجح الهجوم إلى حد كبير لأن هذا الرابط هو مجرد إعادة توجيه إلى الموقع الحقيقي، windowsupdate.microsoft.com.) [ 16 ]
- 18 أغسطس 2003: أصدرت مايكروسوفت تنبيهًا بشأن برنامج MSBlast ومتغيراته. [ 19 ]
- 18 أغسطس 2003: ظهرت الدودة المفيدة ذات الصلة ، ويلشيا ، على الإنترنت. [ 20 ]
- 19 أغسطس 2003: رفعت شركة سيمانتك تقييمها لمخاطر فيروس ويلشيا إلى "عالية" (الفئة 4). [ 21 ]
- 25 أغسطس 2003: خفضت شركة McAfee تقييمها للمخاطر إلى "متوسط". [ 22 ]
- 27 أغسطس 2003: تم اكتشاف هجوم DDoS محتمل ضد شركة HP في أحد أنواع الديدان. [ 8 ]
- 1 يناير 2004: حذفت ويلشيا نفسها. [ 20 ]
- 13 يناير 2004: أصدرت مايكروسوفت أداة مستقلة لإزالة دودة MSBlast ومتغيراتها. [ 23 ]
- 15 فبراير 2004: تم اكتشاف نوع مختلف من دودة ويلشيا ذات الصلة على الإنترنت. [ 24 ]
- 26 فبراير 2004: خفضت شركة سيمانتك تقييمها لمخاطر دودة ويلشيا إلى "منخفض" (الفئة 2). [ 20 ]
- 12 مارس 2004: خفضت شركة McAfee تقييمها للمخاطر إلى "منخفض". [ 22 ]
- 21 أبريل 2004: تم اكتشاف متغير "ب". [ 22 ]
- 28 يناير 2005: حُكم على مبتكر النسخة B من MSBlaster بالسجن لمدة 18 شهرًا. [ 25 ]
تأثيرات جانبية
على الرغم من أن الفيروس لا ينتشر إلا على الأنظمة التي تعمل بنظامي التشغيل Windows 2000 أو Windows XP ، إلا أنه قد يتسبب في عدم استقرار خدمة RPC على الأنظمة التي تعمل بإصدارات أخرى من Windows NT ، بما في ذلك Windows Server 2003 و Windows XP Professional x64 Edition . وبالتحديد، لا ينتشر الفيروس في Windows Server 2003 لأن هذا الإصدار تم تجميعه باستخدام مفتاح /GS، الذي يكشف تجاوز سعة المخزن المؤقت ويوقف عملية RPCSS. [ 26 ]
عند حدوث الإصابة، يتسبب تجاوز سعة المخزن المؤقت في تعطل خدمة RPC، مما يؤدي إلى عرض نظام التشغيل Windows للرسالة التالية ثم إعادة التشغيل تلقائيًا، عادةً بعد 60 ثانية. [ 27 ]
إيقاف تشغيل النظام:
سيتم إيقاف تشغيل هذا النظام. يُرجى حفظ جميع أعمالك الجارية وتسجيل الخروج. ستُفقد أي تغييرات غير محفوظة. تم بدء عملية الإيقاف هذه بواسطة NT AUTHORITY\SYSTEM
الوقت قبل الإغلاق: ساعات:دقائق:ثواني
رسالة:
يجب الآن إعادة تشغيل نظام التشغيل Windows لأن خدمة استدعاء الإجراءات عن بعد (RPC) قد توقفت بشكل غير متوقع.
كان هذا أول مؤشر على إصابة العديد من المستخدمين؛ وغالبًا ما كان يظهر بعد دقائق قليلة من كل تشغيل للأجهزة المخترقة. يتمثل الحل البسيط لإيقاف العد التنازلي في تشغيل الأمر "shutdown /a"، [ 28 ] مما يُسبب بعض الآثار الجانبية مثل ظهور شاشة ترحيب فارغة (بدون مستخدمين). [ 29 ] كان لدودة Welchia تأثير مشابه. بعد أشهر، ظهرت دودة Sasser ، والتي تسببت في ظهور رسالة مماثلة.
انظر أيضاً
مراجع
- ↑ "توصية مركز الاستجابة للطوارئ الحاسوبية CA-2003-20: دودة W32/Blaster" . مركز الاستجابة للطوارئ الحاسوبية/مركز التنسيق. 14 أغسطس 2003. مؤرشف من الأصل بتاريخ 17 أكتوبر 2014. تم الاطلاع عليه بتاريخ 3 نوفمبر 2018 .
- 1 2 3 "MS03-026: تجاوز سعة المخزن المؤقت في RPC قد يسمح بتنفيذ التعليمات البرمجية" . دعم مايكروسوفت . شركة مايكروسوفت . تم الاسترجاع في 3 نوفمبر 2018 .
- ↑ «حُكم على رجل من مينيسوتا بالسجن 18 شهرًا لإنشائه ونشره نسخة معدلة من دودة الكمبيوتر MS Blaster» . وزارة العدل الأمريكية . 28 يناير 2005. تاريخ الاطلاع: 17 فبراير 2021 .
- ↑ تومسون، إيان (1 سبتمبر 2003). "مكتب التحقيقات الفيدرالي يعتقل مشتبهاً به "غبياً" في قضية بلاستر.ب" . vnunet.com . مؤرشف من الأصل في 1 نوفمبر 2008. تم الاطلاع عليه في 3 نوفمبر 2018 .
- 1 2 3 "MSBlast W32.Blaster.Worm / LovSan :: تعليمات الإزالة" . able2know.org. 2003-08-12 . تم الاطلاع عليه بتاريخ 2018-11-03 .
- ↑ "نشرة مايكروسوفت الأمنية MS03-026 - حرجة" . learn.microsoft.com . 1 مارس 2023.
- ↑ "نشرة مايكروسوفت الأمنية MS03-039 - حرجة" . learn.microsoft.com . 1 مارس 2023.
- 1 2 3 4 "W32.Blaster.Worm" . سيمانتك. 9 ديسمبر 2003. مؤرشف من الأصل في 17 مايو 2018. تم الاطلاع عليه في 3 نوفمبر 2018 .
- 1 2 "دورة حياة الثغرة الأمنية" (ملف PDF) . أنظمة أمن الإنترنت، 2005. مؤرشف من الأصل (ملف PDF) بتاريخ 24-12-2016 . تم الاطلاع عليه بتاريخ 03-11-2018 .
- ↑ "Worm:Win32/Msblast.A" . شركة مايكروسوفت . تم الاسترجاع بتاريخ 2018-11-03 .
- ↑ برانسفيلد، جين (18-12-2003). "دودة ويلشيا" (ملف PDF) . الصفحات 14، 17. تاريخ الاسترجاع: 3-11-2018 .
- ↑ "قد يؤدي تجاوز سعة المخزن المؤقت في معالجة رسائل نواة ويندوز إلى رفع مستوى الصلاحيات (811493)" . تم الاطلاع عليه بتاريخ 3 نوفمبر 2018 .
- ↑ "خلل في تطبيق RPC في نظام التشغيل مايكروسوفت ويندوز" . 16-07-2003. مؤرشف من الأصل في 04-03-2016.
- 1 2 "تجاوز سعة المخزن المؤقت في Microsoft RPC" . 2003-08-08. مؤرشف من الأصل في 2014-07-15 . تم الاطلاع عليه في 2018-11-03 .
- ↑ "تحليل تجاوز سعة المخزن المؤقت لـ LSD في واجهة RPC لنظام ويندوز" . 25 يوليو 2003. مؤرشف من الأصل في 17 فبراير 2018. تم الاطلاع عليه في 3 نوفمبر 2018 .
- 1 2 3 4 روبرتس، بول ف. (12 أغسطس 2003). "انتشار دودة البلاستر، خبراء يحذرون من هجوم" . إنفوورلد . تم الاسترجاع في 3 نوفمبر 2018 .
- ↑ روبرتس، بول ف. (13 أغسطس 2003). "سلالة جديدة من دودة بلاستر طليقة" . إنفوورلد . تم الاسترجاع في 3 نوفمبر 2018 .
- ↑ روبرتس، بول ف. (18 أغسطس 2003). "هجوم دودة البلاستر يُفشل" . إنفوورلد . تم الاسترجاع في 3 نوفمبر 2018 .
- ↑ "تنبيه بشأن فيروس Blaster وسلالاته" . دعم مايكروسوفت . شركة مايكروسوفت . تم الاطلاع عليه بتاريخ 3 نوفمبر 2018 .
- 1 2 3 "W32.Welchia.Worm" . سيمانتك. 11 أغسطس 2017. مؤرشف من الأصل في 3 سبتمبر 2018. تم الاطلاع عليه في 3 نوفمبر 2018 .
- ↑ نارين، رايان (19-08-2003). ""دودة ويلشيا "الودودة" تُحدث فوضى عارمة" . موقع InternetNews.com . تاريخ الاسترجاع: 3 نوفمبر 2018 .
- 1 2 3 "ملف تعريف الفيروس: W32/Lovsan.worm.a" . مكافي . 11 أغسطس 2003. تم الاطلاع عليه بتاريخ 3 نوفمبر 2018 .
- ↑ «تتوفر أداة لإزالة عدوى دودة بلاستر ودودة ناتشي من أجهزة الكمبيوتر التي تعمل بنظامي التشغيل ويندوز 2000 أو ويندوز إكس بي» . دعم مايكروسوفت . شركة مايكروسوفت. مؤرشف من الأصل بتاريخ 6 أغسطس 2014. تم الاطلاع عليه بتاريخ 3 نوفمبر 2018 .
- ↑ "W32.Welchia.C.Worm" . سيمانتك. 13 فبراير 2007. مؤرشف من الأصل في 3 نوفمبر 2018. تم الاطلاع عليه في 3 نوفمبر 2018 .
- ↑ «حُكم على رجل من مينيسوتا بالسجن 18 شهرًا لإنشائه ونشره نسخة معدلة من دودة الكمبيوتر MS Blaster» . 28 يناير 2005. مؤرشف من الأصل بتاريخ 14 يوليو 2014. تم الاطلاع عليه بتاريخ 3 نوفمبر 2018 .
- ↑ هوارد، مايكل (23 مايو 2004). "لماذا لم يُصِب برنامج بلاستر نظام ويندوز سيرفر 2003؟" . مطور مايكروسوفت . شركة مايكروسوفت . تم الاطلاع عليه بتاريخ 3 نوفمبر 2018 .
- ↑ "Worm_MSBlast.A" . TrendMicro.com . تم الاطلاع عليه بتاريخ 2018-11-03 .
- ↑ "يتسبب فيروس Blaster Worm أو أحد أنواعه في إيقاف تشغيل الكمبيوتر مع ظهور رسالة خطأ NT AUTHORITY\SYSTEM تتعلق بخدمة استدعاء الإجراء عن بُعد (RPC)" . دعم عملاء HP . HP . مؤرشف من الأصل بتاريخ 10 نوفمبر 2014. تم الاطلاع عليه بتاريخ 3 نوفمبر 2018 .
- ↑ "دودة بلاستر" . موسوعة التكنولوجيا. 6 سبتمبر 2011. تم الاطلاع عليه بتاريخ 3 نوفمبر 2018 .
- برامج خبيثة لنظام التشغيل ويندوز
- الديدان القائمة على الاستغلال
- العقد الأول من القرن الحادي والعشرين في مجال القرصنة
