دودة الكاك
KAK (Kagou Anti Kro$oft) هو دودة جافا سكريبت ظهرت عام 1999 ، وتستغل ثغرة في برنامج Outlook Express (CVE-1999-0668) للانتشار. [ 1 ]
سلوك
في اليوم الأول من كل شهر، في تمام الساعة السادسة مساءً، يستخدم الفيروس برنامج SHUTDOWN.EXE لبدء عملية إيقاف التشغيل وعرض نافذة منبثقة تحتوي على النص "Kagou-anti-Kro$oft يقول ليس اليوم!تظهر نافذة مصغّرة غالبًا عند بدء التشغيل بعنوان "خطأ في ذاكرة برنامج التشغيل". وتظهر رسالة أخرى أحيانًا تقول "فشل تخصيص ذاكرة برنامج تشغيل S3!". كما يُضيف الفيروس مفتاح تسجيل HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cAg0u ويُعدّل ملف AUTOEXEC.BAT ليُشغّله نظام ويندوز عند بدء التشغيل.
يقوم الفيروس بإضافة هذه الأوامر إلى ملف AUTOEXEC.BAT:
@ECHO off C:\Windows\Start Menu\Programs\StartUp\kak.hta DEL C:\Windows\قائمة ابدأ\البرامج\بدء التشغيل\kak.hta
يقترب
يستغل برنامج KAK ثغرة أمنية في متصفح مايكروسوفت إنترنت إكسبلورر ، الذي يستخدمه برنامج Outlook Express لعرض رسائل البريد الإلكتروني بتنسيق HTML. تتعلق هذه الثغرة بعنصر تحكم ActiveX المسمى "Scriptlet.Typelib"، والذي يُستخدم عادةً لإنشاء مكتبات أنواع جديدة (ملفات ".tlb"). مع ذلك، لا يفرض عنصر التحكم أي قيود على محتوى ملف مكتبة الأنواع أو امتداده. وبالتالي، يمكن استغلال هذا العنصر لإنشاء ملف بأي محتوى وبأي امتداد.
بما أن مايكروسوفت لم تتوقع إمكانية إساءة استخدام هذا العنصر البرمجي بهذه الطريقة، فقد صنّفته على أنه "آمن للبرمجة النصية" في إعدادات الأمان الافتراضية لمتصفح إنترنت إكسبلورر. هذا يعني أن البرامج النصية التي تتضمن هذا العنصر لا تحتاج إلى إذن المستخدم لتشغيلها. يقوم برنامج KAK بتضمين هذا النوع من التعليمات البرمجية الضارة في توقيع رسالة البريد الإلكتروني، بحيث يتم تشغيلها عند عرض البريد الإلكتروني أو معاينته في برنامج Outlook Express (لأن Outlook Express يستخدم إنترنت إكسبلورر لتوفير وظيفة العرض/المعاينة لرسائل البريد الإلكتروني بتنسيق HTML).
يستخدم برنامج KAK مكتبة "Scriptlet.Typelib" لإنشاء ملف باسم "kak.hta" في مجلد بدء التشغيل. يحتوي هذا الملف على تعليمات برمجية إضافية تُنفَّذ عند بدء تشغيل الجهاز في المرة القادمة. ولأن ملف HTA لا يُعرض في متصفح إنترنت إكسبلورر، بل يُنفَّذ باستخدام Windows Scripting Host ، فإن التعليمات البرمجية التي يضعها KAK في هذا الملف تتمتع بصلاحيات أكبر من تلك التي يضعها في توقيع البريد الإلكتروني.
في المرة القادمة التي يبدأ فيها تشغيل الجهاز ويتم تشغيل "kak.hta"، يقوم KAK بتنفيذ عدد من الإجراءات مثل:
- ضبط توقيع البريد الإلكتروني للمستخدم ليحتوي على رمز لإصابة أنظمة أخرى، حتى يتمكن الفيروس من الانتشار
- إضافة أسطر إلى ملف AUTOEXEC.BAT لحذف ملف "kak.hta" الأصلي، مما يجعل تتبع الفيروس أكثر صعوبة.
- إنشاء ملف "kak.hta" جديد يعمل عند بدء التشغيل ويقوم بإيقاف تشغيل الجهاز بين الساعة السادسة مساءً ومنتصف الليل في اليوم الأول من الشهر
مراجع
- ↑ "دودة كاك - فيروس إنترنت بقلم مايور كامات" . تم الاطلاع عليه بتاريخ 1 نوفمبر 2019 .
روابط خارجية
- ديدان البريد الإلكتروني
- التسعينيات في مجال القرصنة
- 1999 في مجال الحوسبة
- بقايا البرامج الضارة
