سوبيج

كان دودة سوبيج عبارة عن دودة حاسوبية أصابت ملايين أجهزة الكمبيوتر التي تعمل بنظام التشغيل مايكروسوفت ويندوز والمتصلة بالإنترنت في أغسطس 2003. [ 1 ]

على الرغم من وجود مؤشرات على إجراء اختبارات على الدودة في وقت مبكر من أغسطس 2002، إلا أن Sobig.A لم يُكتشف في البرية إلا في يناير 2003. أُطلق Sobig.B في 18 مايو 2003، وكان يُسمى في البداية Palyh ، ثم أُعيد تسميته إلى Sobig.B بعد أن اكتشف خبراء مكافحة الفيروسات أنه جيل جديد من Sobig. أُطلق Sobig.C في 31 مايو، وقام بإصلاح خلل التوقيت في Sobig.B. ظهر Sobig.D بعد أسبوعين، تبعه Sobig.E في 25 يونيو. في 19 أغسطس، أصبح Sobig.F معروفًا وحقق رقمًا قياسيًا في حجم رسائل البريد الإلكتروني.

كانت الدودة أكثر انتشارًا في نسختها "Sobig.F".

اعتبارًا من عام 2018سوبيج هو ثاني أسرع دودة حاسوبية دخلت البرية على الإطلاق، ولا يتفوق عليها سوى مايدوم .

لم يكن برنامج Sobig مجرد دودة حاسوبية بمعنى أنه يتكاثر ذاتيًا، بل كان أيضًا حصان طروادة لأنه يتخفى في هيئة شيء آخر غير البرامج الضارة . كانت دودة Sobig.F تظهر على شكل بريد إلكتروني بأحد المواضيع التالية:

  • ردًا على: تمت الموافقة
  • ردًا على: التفاصيل
  • ردًا على: ردًا على: تفاصيلي
  • ردًا على: شكرًا لك!
  • ردًا على: ذلك الفيلم
  • ردًا على: شاشة توقف شريرة
  • بخصوص طلبك
  • شكرًا لك!
  • بياناتك

سيحتوي على النص التالي: "انظر الملف المرفق للاطلاع على التفاصيل" أو "يرجى الاطلاع على الملف المرفق للاطلاع على التفاصيل"، بالإضافة إلى مرفق بأحد الأسماء التالية:

  • application.bin
  • details.bin
  • document_9446.bin
  • document_all.bin
  • movie0045.bin
  • thank_you.bin
  • your_details.bin
  • your_document.bin
  • wicked_scr.scr

التفاصيل الفنية

أصابت فيروسات سوبيج جهاز الكمبيوتر المضيف عبر المرفق المذكور أعلاه. عند تشغيلها، تتكاثر باستخدام محرك وكيل SMTP الخاص بها . يتم جمع عناوين البريد الإلكتروني المستهدفة من الملفات الموجودة على جهاز الكمبيوتر المضيف. امتدادات الملفات التي يتم البحث فيها عن عناوين البريد الإلكتروني هي:

  • .dbx
  • .eml
  • .hlp
  • .htm
  • .html
  • .mht
  • .wab
  • .رسالة قصيرة

تمت برمجة نسخة Sobig.F للاتصال بعشرين عنوان IP عبر منفذ UDP رقم 8998 في 26 أغسطس 2003 لتثبيت برنامج ما أو تحديث نفسها. لم يتضح ماهية هذا البرنامج، ولكن الإصدارات السابقة من الفيروس كانت قد ثبّتت برنامج خادم WinGate الوكيل - وهو منتج شرعي - بتكوين يسمح باستخدامه كباب خلفي لمرسلي البريد العشوائي لتوزيع رسائل البريد الإلكتروني غير المرغوب فيها.

تمت كتابة دودة Sobig باستخدام مترجم Microsoft Visual C++، ثم تم ضغطها باستخدام برنامج ضغط البيانات المسمى tElock .

توقف برنامج Sobig.F الخبيث عن العمل في 10 سبتمبر 2003. وفي 5 نوفمبر من العام نفسه، أعلنت مايكروسوفت أنها ستدفع 250 ألف دولار مقابل معلومات تؤدي إلى القبض على مبتكر برنامج Sobig. يُنسب ابتكار البرنامج إلى رسلان إبراهيموف، إلا أن هذا الأمر غير مؤكد.

مراجع

انظر أيضاً