ساسر (دودة حاسوبية)
ساسر هو فيروس حاسوبي يصيب أجهزة الكمبيوتر التي تعمل بإصدارات ضعيفة من نظامي التشغيل ويندوز إكس بي وويندوز 2000. ينتشر ساسر عبر استغلال ثغرة أمنية في النظام ، ويمكنه الانتشار دون تدخل المستخدم. يمكن إيقافه بواسطة جدار حماية مُهيأ بشكل صحيح أو عن طريق تنزيل تحديثات النظام من ويندوز أبديت . وقد وثّقت مايكروسوفت الثغرة التي يستغلها ساسر وقامت بإصلاحها قبل إطلاق الفيروس.
أبرز ما يميز هذا الفيروس هو مؤقت الإغلاق الذي يظهر نتيجة لتعطل نظام LSASS . وقد أثر فيروس ساسر على العديد من المؤسسات، بما في ذلك وكالة فرانس برس (AFP) التي تعطلت اتصالاتها عبر الأقمار الصناعية لساعات، وشركة الطيران الأمريكية دلتا إيرلاينز التي اضطرت إلى إلغاء العديد من الرحلات عبر المحيط الأطلسي.
تاريخ
تم إنشاء دودة الكمبيوتر Sasser في 29 أبريل 2004. [ 1 ] تم إصلاح ثغرة LSASS بواسطة Microsoft في إصدار أبريل 2004 من حزم الأمان الشهرية الخاصة بها، [ 2 ] قبل إصدار الدودة.
سلوك
وثّقت مايكروسوفت الثغرة الأمنية التي يستغلها برنامج ساسر في نشرتها MS04-011 (CVE-2003-0533). [ 3 ] ينتشر ساسر عبر استغلال منفذ ضعيف في النظام. ولذلك، فهو شديد الخطورة لأنه قادر على الانتشار دون تدخل المستخدم، ولكن يمكن إيقافه بسهولة بواسطة جدار حماية مُهيأ بشكل صحيح أو عن طريق تنزيل تحديثات النظام من Windows Update .
سُمّي هذا الفيروس الخبيث "ساسر" لأنه ينتشر باستغلال ثغرة تجاوز سعة المخزن المؤقت في المكون المعروف باسم LSASS ( خدمة النظام الفرعي لسلطة الأمان المحلية ) على أنظمة التشغيل المتأثرة (الإصدارات المعرضة للخطر من أنظمة تشغيل مايكروسوفت ، ويندوز إكس بي وويندوز 2000 ). تُتيح هذه الثغرة سلسلة نصية طويلة لواجهة برمجة تطبيقات غير موثقة في وظائف متعلقة بـ Microsoft Active Directory ، مما يسمح بتنفيذ تعليمات برمجية عشوائية ، وغالبًا ما يتسبب في تعطل LSASS.exe. [ 4 ]
بمجرد دخول الدودة إلى جهاز، تقوم بمسح نطاقات مختلفة من عناوين IP وتتصل بأجهزة الضحايا بشكل أساسي عبر منفذ TCP 445. في حال العثور على تثبيت مُعرّض للخطر لنظامي التشغيل Windows XP و Windows 2000 من مايكروسوفت ، تستخدم الدودة خادم FTP الخاص بها، المُستضاف على أجهزة مُصابة سابقًا، لتحميل نفسها على الجهاز المُخترق حديثًا. تشير تحليلات مايكروسوفت للدودة إلى أنها قد تنتشر أيضًا عبر المنفذ 139. وقد ظهرت عدة نسخ مُتغيرة منها، تحمل أسماء Sasser.B و Sasser.C و Sasser.D، في غضون أيام (مع العلم أن النسخة الأصلية كانت تحمل اسم Sasser.A).
تأثيرات جانبية
من مؤشرات إصابة جهاز كمبيوتر معين بالديدان وجود الملفات C:\win.log، C:\win2.logأو C:\WINDOWS\avserve2.exeعلى القرص الصلب للكمبيوتر، ftp.exeوتشغيلها بشكل عشوائي واستخدام وحدة المعالجة المركزية بنسبة 100٪، بالإضافة إلى الأعطال العشوائية الظاهرة مع LSA Shell (إصدار التصدير) الناجمة عن التعليمات البرمجية المعيبة المستخدمة في الدودة.
أكثر الأعراض المميزة للدودة هو مؤقت الإغلاق الذي يظهر بسبب تعطل برنامج LSASS.exe بواسطة الدودة.
التخفيف
تم توثيق الثغرة الأمنية التي يستغلها ساسر تحديدًا من قِبل مايكروسوفت في نشرتها MS04-011 (CVE-2003-0533)، [ 3 ] والتي تم إصدار رقعة أمنية لها قبل سبعة عشر يومًا. [ 2 ] ويمكن إيقافها بسهولة عن طريق جدار حماية مُهيأ بشكل صحيح أو عن طريق تنزيل تحديثات النظام من Windows Update .
تأثير
شملت آثار فيروس ساسر انقطاع جميع اتصالات وكالة الأنباء الفرنسية (AFP) عبر الأقمار الصناعية لساعات، واضطرار شركة الطيران الأمريكية دلتا إيرلاينز إلى إلغاء العديد من الرحلات عبر المحيط الأطلسي بسبب تعطل أنظمتها الحاسوبية جراء الفيروس. كما توقفت شركة التأمين الإسكندنافية If ومالكوها الفنلنديون بنك سامبو عن العمل تمامًا، واضطروا إلى إغلاق مكاتبهم البالغ عددها 130 مكتبًا في فنلندا . وتعطلت خدمة الخرائط الإلكترونية لخفر السواحل البريطاني لبضع ساعات، كما واجهت كل من غولدمان ساكس ودويتشه بوست والمفوضية الأوروبية مشاكل مع الفيروس. وتعطلت جميع أجهزة الأشعة السينية رباعية الطبقات في قسم الأشعة بمستشفى جامعة لوند لعدة ساعات، واضطروا إلى تحويل مرضى الأشعة السينية في حالات الطوارئ إلى مستشفى قريب.
تكهن بعض المتخصصين في مجال التكنولوجيا بأن كاتب الدودة قام بهندسة عكسية للرقعة لاكتشاف الثغرة الأمنية، مما سيؤدي إلى فتح ملايين أجهزة الكمبيوتر التي لم يتم تحديث نظام تشغيلها بالتحديث الأمني. [ 5 ]
مؤلف
في 7 مايو/أيار 2004، أُلقي القبض على شاب ألماني يبلغ من العمر 18 عامًا يُدعى سفين ياشان، من مدينة روتنبورغ في ولاية ساكسونيا السفلى ، وكان حينها طالبًا في كلية تقنية، بتهمة كتابة دودة إلكترونية. وقد قادت السلطات الألمانية إلى ياشان جزئيًا بفضل معلومات تم الحصول عليها استجابةً لعرض مكافأة من شركة مايكروسوفت قدرها 250 ألف دولار أمريكي.
أبلغ أحد أصدقاء ياشان شركة مايكروسوفت أن صديقه هو من ابتكر الدودة. وكشف كذلك أن دودة ساسر، بالإضافة إلى دودة نتسكي.إيه سي، وهي نسخة معدلة من دودة نتسكي ، من ابتكاره. وبعد فترة وجيزة من القبض عليه، وُجدت نسخة أخرى من ساسر، تُدعى ساسر.إي ، منتشرة. وكانت هذه النسخة الوحيدة التي حاولت إزالة الديدان الأخرى من الحاسوب المصاب، تمامًا كما تفعل دودة نتسكي.
حُوكِمَ ياشان كقاصر لأن المحاكم الألمانية قررت أنه أنشأ الفيروس قبل بلوغه سن الثامنة عشرة. وقد أُطلِقَ الفيروس نفسه في عيد ميلاده الثامن عشر (29 أبريل/نيسان 2004). أُدين سفين ياشان بتهمة تخريب الحاسوب وتغيير البيانات بشكل غير قانوني. وفي يوم الجمعة، 8 يوليو/تموز 2005، حُكِمَ عليه بالسجن 21 شهرًا مع وقف التنفيذ.
انظر أيضاً
ملحوظات
مراجع
- ↑ ماكراي، دنكان (11 أبريل 2014). "كل ما تحتاج معرفته عن دودة ساسر" . تيك مونيتور . تم الاطلاع عليه بتاريخ 6 فبراير 2023 .
- 1 2 "Win32/Sasser" . مايكروسوفت سيكيوريتي إنتليجنس . 11 نوفمبر 2004. مؤرشف من الأصل في 31 أكتوبر 2022. تم الاطلاع عليه في 6 فبراير 2023 .
- 1 2 "نشرة مايكروسوفت الأمنية MS04-011 - حرجة" . learn.microsoft.com .
- ↑ "أمن الشبكات، تقييم الثغرات الأمنية، منع الاختراق" . 9 يناير 2006. مؤرشف من الأصل في 9 يناير 2006. تم الاطلاع عليه في 6 فبراير 2023 .
- ↑ فيروس Net-Worm.Win32.Sasser على شبكة حاسوب شخصي فعلي ، 30 أبريل 2014 ، تم الاطلاع عليه بتاريخ 6 فبراير 2023
روابط خارجية
- نشرة مايكروسوفت الأمنية: MS04-011
- كندا - 2003-0533
- معرف Bugtraq 10108، مؤرشف بتاريخ 28-05-2014 في Wayback Machine
- اقرأ هنا كيف يمكنك حماية جهاز الكمبيوتر الخاص بك (صفحة أمان مايكروسوفت) - يتضمن روابط لصفحات المعلومات الخاصة بشركات مكافحة الفيروسات الرئيسية.
- دودة ويندوز جديدة طليقة (مقال من موقع سلاش دوت)
- تقرير من بي بي سي حول آثار الدودة
- ألماني يعترف باختراع ساسر (بي بي سي نيوز)
- مبتكر ساسر يتجنب السجن (بي بي سي نيوز)
- الديدان القائمة على الاستغلال
- العقد الأول من القرن الحادي والعشرين في مجال القرصنة
- برامج ضارة لنظام التشغيل ويندوز
