كود ريد (دودة حاسوبية)

كان "كود ريد" دودة حاسوبية رُصدت على الإنترنت في 15 يوليو 2001. وقد هاجمت أجهزة الكمبيوتر التي تعمل بنظام تشغيل خادم الويب IIS من مايكروسوفت . وكان هذا أول هجوم واسع النطاق ومتعدد التهديدات يستهدف بنجاح شبكات المؤسسات. [ 1 ]

تم اكتشاف دودة "كود ريد" لأول مرة ودراستها من قبل موظفي شركة "إي آي ديجيتال سيكيوريتي"، مارك مايفريت وريان بيرمه، عندما استغلت ثغرة أمنية اكتشفها رايلي هاسل. أطلقوا عليها اسم "كود ريد" لأنهم كانوا يشربون مشروب " ماونتن ديو كود ريد" وقت اكتشافها. [ 2 ]

على الرغم من أن الدودة قد تم إطلاقها في 13 يوليو، إلا أن أكبر مجموعة من أجهزة الكمبيوتر المصابة شوهدت في 19 يوليو 2001. في ذلك اليوم، وصل عدد الأجهزة المصابة إلى 359000. [ 3 ]

انتشرت الدودة في جميع أنحاء العالم، وأصبحت منتشرة بشكل خاص في أمريكا الشمالية وأوروبا وآسيا (بما في ذلك الصين والهند). [ 4 ]

مفهوم

ثغرة أمنية مستغلة

أظهر الفيروس ثغرة أمنية في البرامج الموزعة مع IIS، والتي تم وصفها في نشرة أمان Microsoft MS01-033 (CVE-2001-0500)، [ 5 ] والتي أصبح التصحيح متاحًا لها قبل شهر.

انتشر الفيروس باستخدام ثغرة أمنية شائعة تُعرف باسم تجاوز سعة المخزن المؤقت . وقد فعل ذلك باستخدام سلسلة طويلة من الحرف "N" المتكرر لتجاوز سعة المخزن المؤقت، مما سمح للفيروس بتنفيذ تعليمات برمجية عشوائية وإصابة الجهاز به. وكان كينيث د. أيخمان أول من اكتشف كيفية إيقافه، ودُعي إلى البيت الأبيض تقديرًا لاكتشافه. [ 6 ]

حمولة الدودة

تضمنت حمولة الدودة ما يلي:

  • تشويه الموقع الإلكتروني المتضرر لعرض ما يلي:
مرحباً! أهلاً بكم في http://www.worm.com ! تم اختراق الموقع من قبل صينيين!
  • أنشطة أخرى تعتمد على يوم الشهر: [ 7 ]
    • الأيام من 1 إلى 19: محاولة نشر نفسها من خلال البحث عن المزيد من خوادم IIS على الإنترنت.
    • الأيام من 20 إلى 27: شنّ هجمات حجب الخدمة على عدة عناوين IP ثابتة. وكان من بينها عنوان IP الخاص بخادم الويب الخاص بالبيت الأبيض . [ 3 ]
    • من اليوم 28 وحتى نهاية الشهر: نوم، بدون نوبات نشطة.

أثناء فحص الأجهزة المعرضة للاختراق، لم يتحقق الفيروس من وجود نسخة مُعرّضة للاختراق من خادم IIS على الجهاز البعيد، أو حتى من وجود IIS عليه أصلاً. وقد احتوت سجلات الوصول إلى Apache في ذلك الوقت على إدخالات مشابهة لما يلي:

GET /default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0

حمولة الدودة هي السلسلة التي تلي الحرف الأخير 'N'. وبسبب ثغرة تجاوز سعة المخزن المؤقت، فسر جهاز مضيف ضعيف هذه السلسلة على أنها تعليمات حاسوبية، مما أدى إلى انتشار الدودة.

ديدان مماثلة

في الرابع من أغسطس/آب عام ٢٠٠١، ظهر برنامج Code Red II الخبيث. ورغم استخدامه نفس آلية الحقن، إلا أنه كان يحمل حمولة مختلفة تمامًا . فقد كان يختار أهدافه بشكل شبه عشوائي على نفس الشبكات الفرعية أو شبكات فرعية مختلفة عن تلك التي توجد بها الأجهزة المصابة، وفقًا لتوزيع احتمالي ثابت، مع تفضيله للأهداف الموجودة على شبكته الفرعية في أغلب الأحيان. إضافةً إلى ذلك، استخدم نمط تكرار الأحرف "X" بدلًا من الأحرف "N" لتجاوز سعة المخزن المؤقت.

اعتقدت eEye أن الدودة نشأت في ماكاتي ، الفلبين، وهو نفس أصل دودة VBS/Loveletter (المعروفة أيضًا باسم "ILOVEYOU").

انظر أيضاً

مراجع

  1. تريند مايكرو. "منع وإدارة الهجمات المختلطة في المؤسسات" (PDF) .
  2. تحليل: دودة "كود ريد" بامتداد .ida (نسخة مؤرشفة من 22 يوليو 2011) ، بيان استشاري من Euaa، شركة eEye للأمن الرقمي، 17 يوليو 2001
  3. 1 2 مور، ديفيد؛ شانون، كولين (حوالي 2001). "انتشار دودة الكود الأحمر (CRv2)" . تحليل CAIDA . تم الاسترجاع في 3 أكتوبر 2006 .
  4. "اكتشافات – فيديو – انتشار دودة الكود الأحمر" . المؤسسة الوطنية للعلوم .
  5. MS01-033 "نشرة مايكروسوفت الأمنية MS01-033: قد يؤدي وجود مخزن مؤقت غير مُدقَّق في ملحق ISAPI لخادم الفهرسة إلى اختراق خادم الويب" ، شركة مايكروسوفت، 18 يونيو 2001
  6. ليموس، روب. "دودة خبيثة تُشكك في قدرتنا على حماية الإنترنت" . رمز التتبع الأحمر . أخبار سي نت. مؤرشف من الأصل في 17 يونيو 2011. تم الاطلاع عليه في 14 مارس 2011 .
  7. "تقرير CERT الاستشاري CA-2001-19: دودة 'Code Red' تستغل ثغرة تجاوز سعة المخزن المؤقت في مكتبة IIS Indexing Service DLL" . CERT/CC . 17 يوليو 2001. تم الاطلاع عليه في 29 يونيو 2010 .