سامان مسعودي - كاربران اينترنت در جهان در دو هفته گذشته دست كم با سه ويروس و كرم اينترنتي دست و پنجه نرم كردند. در نخستين روزها از آخرين هفته مردادماه كرم «بلاستر» (Biaster)ميليونها كامپيوتر متصل به اينترنت را آلوده كرد. سيستم هاي آلوده به اين كرم با هر بار متصل شدن به اينترنت با پيام خطايي مواجه شدند كه اعلام مي كرد براي بستن برنامه ها و فعاليت هاي انجام شده ۶۰ ثانيه فرصت دارند و پس از آن كامپيوتر خاموش مي شد. بسياري از كاربران در ابتدا تصور مي كردند اين خطا ناشي از خطا يا نقصي در سيستم عامل كامپيوترشان است اما به زودي معلوم شد اين كرم بسيار سريع گسترش مي يابد قصد انجام يك حمله گسترده به سايت مايكروسافت از طريق كامپيوترهاي آلوده شده را دارد. مايكروسافت با اطلاع از اين موضوع با تغيير دادن آدرس سايت خود از اين اتفاق جلوگيري كرد و به سرعت بسته نرم افزاري امنيتي اي را براي مبارزه با اين ويروس منتشر كرد.
پس از گذشت چند روز در حالي كه هنوز اين كرم در حال انتشار بود خبر از ظهور كرم جديد به نام «ولچي» (Weichi)يا «ناچي» (Nachi)آمد كه به «ضدبلاستر» مشهور شد. اين كرم جديد دقيقاً از همان نقص امنيتي اي بهره مي برد كه بلاستر براي انتشار خود از آن استفاده كرده بود. با اين حال اين كرم در نقش عجيب يك نيكوكار ظاهر شده و اگر در يك كامپيوتر با كرم بلاستر مواجه مي شد آن را از روي دستگاه پاك كرده و بسته نرم افزاري مايكروسافت براي مبارزه با بلاستر را روي سيستم آلوده اجرا مي كرد. گراهام كلولي، مشاور ارشد فن آوري شركت نرم افزارهاي ضدويروسي سوفوز مي گويد: نويسنده كرم ناچي ممكن است بخواهد خود را رابين هود عالم اينترنت جلوه دهد و ويروس پليد ام اس بلاست را هر جا مي يابد نابود كند. گفته مي شود با اين كه هدف اين كرم خيرخواه پاك سازي و رفع نقايص امنيتي سيستم عامل ويندوز بود، ممكن است به سبب نقايص خود سبب مشكلاتي از جمله ناسازگاري با سيستم عامل يا افزايش ترافيك شبكه شود. ريچارد كلارك سزار سابق امنيت سيستم ها و مشاور بوش مي گويد: اينك بحث بر سر اين است كه اگر كرم بدي بخواهد كل اينترنت را آلوده ساخته و بدان ضربات جبران ناپذيري بزند آيا وجود كرم خوب مورد تأييد قرار مي گيرد يا نه؟ وي افزود: در اذهان عمومي اين كار هنوز غيرقانوني است و از نظر حقوقدانان نيز جرم محسوب مي شود. شركتهاي فعال در زمينه امنيت شبكه و سازنده هاي آنتي ويروس خطر اين دو كرم را متوسط ارزيابي كردند.
در حالي كه كاربران اينترنت در حال مبارزه با مشكلات ناشي از دو كرم فوق بودند نسخه جديدي از كرمي به نام Sobig كه ماه گذشته منتشر شده بود شروع به انتشار گسترده خود روي اينترنت كرد. گزارش شده كه اين كرم جديد كه W32.SoBig.F نام دارد، سريع ترين سرعت انتشار در تاريخ اينترنت رادارد و در چند روز اول گسترش خود صدها ميليون نسخه از خود را در بيش از صد و پنجاه كشور جهان منتشر كرده است. بر اساس گزارش هاي خبرگزاري هاي مهم دنيا تاكنون وزارت دفاع آمريكا كمپاني ام اي تي و هواپيمايي كانادا از جمله مراكزي بودند كه براثر انتشار اين ويروس از حركت باز ماندند. بر اساس گزارش سايت ZDNET تنها در يك روز شركت America Online تعداد ۵/۱۱ ميليون ايميل آلوده به اين ويروس را دريافت كرده و messagelab هم در ۲۴ ساعت يك ميليون نسخه از ويروس را دريافت كرده است و به همين ترتيب به گزارشMilwaukee Journal Sentinel كمپاني CSX- بزرگترين كمپاني راه آهن آمريكا به علت آلودگي به ويروس فوق دچار به تعويق افتادن سفرهاي درون شهري در واشنگتن شد. سرويس خبري CNN نيز با انتشار خبر لغو پرواز هاي هواپيمايي كانادا بر اثر آلودگي اين كمپاني به ويروس سوبيگ تأكيد مضاعفي بر صدمات وارده توسط اين ۳ ويروس منتشر شده در روزهاي اخير داشت. به گفته Luis Corrons مسئول واحد لابراتوار ويروس شناسي شركت بين المللي Panda Software با توجه به سرعت بسيار بالاي انتشار ويروس هاي اخير، كاربران و كمپاني ها مي بايست به طور مداوم نرم افزارها و سخت افزارهاي ضد ويروس و همچنين ديوار آتش (Firewall) خود را به روز نگه دارند و در رابطه با مسائل امنيتي آگاهي بيشتر و به روزتري داشته باشند. بنا به تحقيقات «سوفون» شركت نرم افزارهاي ضدويروسي، تعداد ويروس هاي ساخته شده در نيمه اول سال جاري ميلادي در مقايسه با همين دوران در سال گذشته ۲۰ درصد افزايش است. گزارشگر علمي بي بي سي مي گويد: برنامه ريزان رايانه اي به جاي خلق ويروس هاي جديد با دستكاري ويروس هاي قديمي نسخه هاي موفق تري از آنها را مي سازند.
|
|
در همين حال متخصصان رايانه اي از احتمال وقوع موج دوم حمله ويروس سوبيگ خبر داده اند. نسخه سوبيگ اف كاربران خانگي را به شدت بمباران مي كند و وقتي توسط كاربر ضميمه آن اجرا مي شود به طور تصادفي (random) براي آدرس هاي كاربر و آدرس هاي اتفاقي، خود را ارسال مي كند و سورس خود و مسير خود را نيز پنهان مي كند تا گيرنيفتد. سوبيگ همزمان ويروس و اسپم را در آرشيتكت خود دارد كه سريع تر نيز خود را منتشر مي كند.
ارسال كنندگان اسپم در جنگ بزرگي كه پيش گرفته اند سورس خود را به برنامه هاي ضدويروس نشان نمي دهند و ردپاي خود را كاملاً پاك مي كنند. وقتي كاربر روي آن كليك مي كند يك نسخه به ايستگاه هاي تقويت كننده اسپم (Spam relays) مي رود و از آنجا به طور تصاعدي دوباره پخش مي شود و به صورت اسب تروا درآمده و به صورت كنترل از راه دور سيستم ها را تحت تأثير خود قرار مي دهد. نسخه سوبيگ اف حجم ضميمه اش ۷۰ كيلوبايت است و از ليست Master ۲۰ ميزبان كه از قبل تعريف شده، بهره مي گيرد. اين ويروس كه به صورت اسپم يا ايميل مزاحم و ناخواسته عمل مي كند از پروتكل SMTP كه براي ارسال ايميل به كار مي رود بهره برده و با نام ها و موضوعات مختلفي به سرويس ايميل هاي دنيا حمله ور شده و بار ترافيكي بسيار زيادي را به اينترنت متحمل مي كند. گفته مي شود هدف سازندگان اين ويروس مبارزه و از كار انداختن نرم افزارهاي ضد ويروس و ضد اسپم بوده است.
SoBig.F از طريق پروتكل SMTP مستقيماً روي DIS فعال شده و بارها خود را اجرا مي كند. اين ويروس از آدرس هاي اتفاقي ارسال مي شود و عنوان ايميل ارسالي معمولا يكي از اين گزينه هاست:
Your details
Tank you!
Re: Tank you!
Re: Details
Re: Re: My details
Re: Approved
Re: Your application
Re: Wicked screensaver
Re: That movie
Re: That movie
در متن ايميل ارسالي عبارت See the attached file for details يا Please see the attached file details ديده مي شود و فايل ضميمه حدود ۷۰ كيلوبايت حجم دارد و معمولاً داراي پسوند pif يا scr بوده و پسوند zip نيز بعضاً مشاهده شده است. نام فايل ضميمه عموماً يكي از عناوين زير است:
Your- document.pif
Document-all.pif
Thank-you.pif
Your-details.pif
Details.pif
Document-9446.pif
Application.pif
Wicked-ser.scr
Movie0045.pif
از نشانه هاي آلوده شدن به اين كرم اينترنتي وجود فايل WINPPR32.EXE در شاخه ويندوز است. اين ويروس همچنين در رجيستري ويندوزتغيير زير را ايجاد مي كند:
TrayX= ز%Windows%/ Winppr32.exe/sincز
براي حذف اين ويروس از سيستم آلوده شده بايد فايل WINPPR32.EXE و كليدهاي رجيستري گفته شده را حذف كرد. بيشترين آلودگي كامپيوترها توسط اين ويروس در ايالات متحده و پس از آن در دانمارك، نروژ و آلمان مشاهده شده است. شيوع كرم مذكور طبق گفته كارشناسان و كدهاي درون ويروس، ۱۰ سپتامبر ۲۰۰۳ به اتمام مي رسد.
نگاه دقيق تر به اين ويروس و بررسي تاريخي سلف آن نتيجه اي به اين صورت را در اختيارمان قرار خواهد داد.
باتوجه به شيوع گسترده ويروسها و كرمهاي اينترنتي لزوم استفاده از برنامه هاي آنتي ويروس به روز شده و دريافت جديدترين وصله هاي نرم افزاري از سايت مايكروسافت بيشتر از پيش احساس مي شود. در حالي كه عموماً كاربران عادي اينترنت نسبت به روز سازي نرم افزارهاي ضدويروسي بي توجه هستند و يا اين كار عملاً در شيوع بيشتر اين گونه ويروسها نادانسته همكاري مي كنند. كرم بلاستر كه آسيب هاي فراواني به كاربران اينترنت وارد نمود از نقص هاي امنيتي بهره برد كه مايكروسافت يك ماه پيش آن را كشف كرده بود و بسته نرم افزاري رفع آن را در سايتش قرار داده بود اما اين هشدار مورد توجه بسياري از كاربران قرار نگرفت و در نتيجه خسارتهاي بسياري را به بار آورد.
منابع و مراجع مفيد:
۱- http://WWW.trendmicro.com
۲-http://WWW.F-secure.com
۳-http://us.mcafee.com
۴-http://WWW.symamtec.com
۵-http://WWW.pandasoftware.com
۶- http://WWW.antivirusworld.com