دودة العاصفة
دودة العاصفة ( التي أطلقت عليها هذا الاسم شركة F-Secure الفنلندية ) هي باب خلفي للتصيد الاحتيالي [ 1 ] [ 2 ] حصان طروادة يصيب أجهزة الكمبيوتر التي تستخدم أنظمة تشغيل مايكروسوفت ، [ 3 ] [ 4 ] [ 5 ] وقد تم اكتشافها في 17 يناير 2007. [ 3 ] تُعرف الدودة أيضًا باسم:
- Small.dam أو Trojan-Downloader.Win32.Small.dam ( F-Secure )
- CME-711 ( MITRE )
- W32/Nuwar@MM و Downloader-BAI (نسخة محددة) ( McAfee )
- طروادة/دورف ومال /دورف ( سوفوس )
- Trojan.DL.Tibs.Gen!Pac13 [ 3 ]
- Trojan.Downloader-647
- حصان طروادة بيكوم ( سيمانتك )
- TROJ_SMALL.EDW ( تريند مايكرو )
- Win32/Nuwar ( ESET )
- Win32/Nuwar.N@MM!CME-711 ( Windows Live OneCare )
- W32/Zhelatin ( F-Secure و Kaspersky )
- Trojan.Peed و Trojan.Tibs ( BitDefender )
بدأ فيروس ستورم وورم بمهاجمة آلاف أجهزة الكمبيوتر (معظمها خاصة) في أوروبا والولايات المتحدة يوم الجمعة 19 يناير/كانون الثاني 2007، مستخدمًا رسالة بريد إلكتروني بعنوان "230 قتيلاً جراء عاصفة تضرب أوروبا"، تتحدث عن كارثة جوية وقعت مؤخرًا. [ 6 ] وخلال عطلة نهاية الأسبوع، شنّ الفيروس ست موجات متتالية من الهجوم. [ 7 ] وبحلول 22 يناير/كانون الثاني 2007، شكّل فيروس ستورم وورم 8% من إجمالي إصابات البرامج الضارة على مستوى العالم. [ 8 ]
تشير الأدلة، وفقًا لموقع PCWorld ، إلى أن فيروس Storm Worm كان من أصل روسي ، وربما يمكن تتبعه إلى شبكة الأعمال الروسية . [ 9 ]
تاريخ
انتشرت دودة العاصفة في الأصل في رسائل حول إعصار كيريل ، كما شوهدت أيضًا في رسائل البريد الإلكتروني التي تحمل المواضيع التالية: [ 10 ]
"خلال اختباراتنا، رأينا جهازًا مصابًا يرسل دفعة من حوالي 1800 بريد إلكتروني في فترة خمس دقائق، ثم توقف فجأة."
- 230 قتيلاً جراء عاصفة تضرب أوروبا. [أطلق على الدودة اسم "العاصفة" بسبب موضوع هذه الرسالة.]
- قاتل في الحادية عشرة من عمره، أصبح حراً في الحادية والعشرين من عمره، ثم عاد ليقتل مرة أخرى!
- انتقدت وزيرة الخارجية الأمريكية كوندوليزا رايس المستشارة الألمانية أنجيلا ميركل
- الإبادة الجماعية للمسلمين البريطانيين
- مراهقون عراة يهاجمون مدير منزل.
- ردًا على رسالتك النصية:
- مسلم متطرف يشرب دماء أعدائه.
- صاروخ صيني/روسي يسقط قمراً صناعياً/طائرة روسية/صينية
- صدام حسين بخير!
- صدام حسين على قيد الحياة!
- الزعيم الفنزويلي: "لتبدأ الحرب".
- فيدل كاسترو مات.
- لو كنت أعرف
- مكتب التحقيقات الفيدرالي ضد فيسبوك
- الولايات المتحدة تحتل إيران
عند فتح المرفق، يقوم البرنامج الخبيث بتثبيت خدمة wincom32، وحقن حمولة، وتمرير حزم البيانات إلى وجهات مشفرة داخل البرنامج الخبيث نفسه. ووفقًا لشركة سيمانتك، قد يقوم أيضًا بتنزيل وتشغيل حصان طروادة Trojan.Abwiz.F، ودودة W32.Mixor.Q@mm . [ 10 ] يستغل حصان طروادة البريد العشوائي بأسماء مثل "postcard.exe " و"Flash Postcard.exe"، مع تغييرات إضافية عن الموجة الأصلية مع تطور الهجوم. [ 11 ] تتضمن بعض الأسماء المعروفة للمرفقات ما يلي: [ 10 ]
- Postcard.exe
- ecard.exe
- FullVideo.exe
- القصة الكاملة.exe
- Video.exe
- اقرأ المزيد.exe
- FullClip.exe
- GreetingPostcard.exe
- MoreHere.exe
- FlashPostcard.exe
- GreetingCard.exe
- ClickHere.exe
- ReadMore.exe
- FlashPostcard.exe
- FullNews.exe
- NflStatTracker.exe
- ArcadeWorld.exe
- ArcadeWorldGame.exe
لاحقًا، وكما أكدت شركة F-Secure، بدأ البرنامج الخبيث بنشر رسائل بريد إلكتروني تحمل عناوين مثل "عشاق" و"متأثر بالحب". تحتوي هذه الرسائل على روابط لمواقع إلكترونية تستضيف بعض الملفات التالية، والتي تأكد احتواؤها على الفيروس:
- with_love.exe
- withlove.exe
- love.exe
- frommetoyou.exe
- iheartyou.exe
- fck2008.exe
- fck2009.exe
بحسب جو ستيوارت، مدير أبحاث البرمجيات الخبيثة في شركة سكيور وركس ، فإن برنامج ستورم الخبيث لا يزال يتمتع بمرونة مذهلة، ويعود ذلك جزئياً إلى أن حصان طروادة الذي يستخدمه لإصابة الأنظمة يغير رمز التغليف الخاص به كل 10 دقائق، وبمجرد تثبيته، يستخدم البرنامج الخبيث تقنية فاست فلوكس لتغيير عناوين IP لخوادم التحكم والسيطرة الخاصة به. [ 12 ]
شبكات الروبوتات
تندمج الأجهزة المخترقة في شبكة بوت نت . في حين أن معظم شبكات البوت نت تُدار عبر خادم مركزي ، والذي يمكن تعطيله في حال اكتشافه للقضاء على الشبكة، فإن دودة ستورم تُنشئ شبكة بوت نت تعمل بطريقة مشابهة لشبكة الند للند ، دون أي تحكم مركزي. [ 7 ] يتصل كل جهاز مخترق بقائمة تضم مجموعة فرعية من شبكة البوت نت بأكملها - حوالي 30 إلى 35 جهازًا مخترقًا آخر، تعمل كمضيفين . وبينما تتشارك كل مضيفة مصابة قوائم المضيفين المصابين الآخرين، لا تمتلك أي جهاز قائمة كاملة بشبكة البوت نت بأكملها - بل تمتلك كل منها مجموعة فرعية فقط، مما يجعل من الصعب تقدير المدى الحقيقي لشبكة الزومبي . [ 7 ] في 7 سبتمبر 2007، تراوحت تقديرات حجم شبكة بوت نت ستورم بين مليون و10 ملايين جهاز كمبيوتر. [ 13 ] وقدّر باحثون من جامعة مانهايم ومعهد يوريكوم عدد عقد العاصفة المتصلة بالإنترنت في وقت واحد بما يتراوح بين 5000 و 40000. [ 14 ]
روتكيت
من بين الإجراءات الأخرى التي يتخذها فيروس ستورم تثبيت برنامج التجسس Win32.agent.dh. [ 7 ] أشارت شركة سيمانتك إلى أن وجود خلل في كود برنامج التجسس يُبطل بعض خطط مُطوّر فيروس ستورم. في الإصدارات اللاحقة، بدءًا من يوليو 2007 تقريبًا، تم تحميل مُكوّن برنامج التجسس عن طريق تعديل برامج تشغيل ويندوز الموجودة، مثل tcpip.sys وcdrom.sys، باستخدام جزء من الكود الذي يُحمّل وحدة برنامج تشغيل برنامج التجسس دون الحاجة إلى وجودها في قائمة برامج تشغيل ويندوز. [ 15 ]
يوم كذبة أبريل
في الأول من أبريل عام 2008، تم إطلاق دودة العاصفة الجديدة على الإنترنت، مع عناوين موضوعية تحمل طابع كذبة أبريل .
تعليق
تشمل قائمة شركات مكافحة الفيروسات القادرة على كشف دودة ستورم: أوثينتيوم ، وبيت ديفندر ، وكلام إيه في ، وإي سيف ، وإيست ، وإف-بروت ، وإف-سكيور ، وكاسبرسكي ، وماكافي ، وسوفوس ، وسيمانتك ، وتريند مايكرو ، وأفاست!، وويندوز لايف ون كير . [ 16 ] يتم تحديث دودة ستورم باستمرار من قبل مطوريها للتهرب من برامج مكافحة الفيروسات، لذا لا يعني هذا أن جميع الشركات المذكورة أعلاه قادرة على كشف جميع أنواع دودة ستورم. يوفر نظام كشف التسلل بعض الحماية من برامج التجسس الخبيثة، إذ قد يُنذر بأن عملية ويندوز "services.exe" تحاول الوصول إلى الإنترنت باستخدام المنفذين 4000 أو 7871. [ 11 ] يمكن أن تُصاب أنظمة ويندوز 2000 وويندوز إكس بي ، وربما ويندوز فيستا أيضًا، بجميع أنواع دودة ستورم، بينما لا يُصاب ويندوز سيرفر 2003 ، لأن مُصمم البرمجية الخبيثة استبعد هذا الإصدار من ويندوز تحديدًا من الكود. [ 11 ] إضافةً إلى ذلك، تتطلب طبقة فك التشفير لبعض الأنواع وظائف واجهة برمجة تطبيقات ويندوز (Windows API) المتوفرة فقط في ويندوز إكس بي حزمة الخدمة 2 والإصدارات الأحدث، مما يمنع فعليًا الإصابة على الإصدارات الأقدم من ويندوز.
أرسل بيتر غوتمان بريدًا إلكترونيًا [ 17 ] يشير فيه إلى أن شبكة بوتات ستورم تضم ما بين مليون و10 ملايين جهاز كمبيوتر، وذلك بحسب التقديرات. ورغم أن الدكتور غوتمان أجرى مقارنة بين موارد الأجهزة في شبكة بوتات ستورم وأجهزة الكمبيوتر عالية الأداء ذات الذاكرة الموزعة والذاكرة المشتركة الموزعة ضمن قائمة أفضل 500 جهاز ، إلا أن هدفه لم يكن التطابق التام في الأداء، بل تقديم تقدير عام لحجم شبكة البوتات مقارنةً بموارد الحوسبة الضخمة الأخرى. ولنأخذ على سبيل المثال حجم شبكة بوتات ستورم مقارنةً بمشاريع الحوسبة الشبكية مثل شبكة المجتمع العالمي (World Community Grid) .
ذكرت مقالة في مجلة PCWorld [ 18 ] بتاريخ 21 أكتوبر 2007 أن محلل أمن شبكات عرض نتائج في مؤتمر Toorcon للمخترقين في سان دييغو بتاريخ 20 أكتوبر 2007، تفيد بأن عدد الأجهزة النشطة في شبكة Storm انخفض إلى حوالي 20,000 جهاز، أي ما يعادل عُشر حجمها السابق. إلا أن هذا الأمر محل خلاف من قِبل باحث الأمن بروس شناير [ 19 ] ، الذي أشار إلى أن الشبكة تُقسّم بهدف بيع أجزائها بشكل منفصل.
ملحوظات
- ↑ شوب، ألكسندر."العاصفة الثلجية" تهاجم الإنترنت(باللغة الروسية). مؤرشف من الأصل بتاريخ 28-09-2007 . تم الاطلاع عليه بتاريخ 20-01-2007 .
- ↑ برينس، برايان (26 يناير 2007). ""دودة العاصفة" تواصل انتشارها حول العالم" . FOXNews.com . تاريخ الاسترجاع: 27 يناير 2007 .
- 1 2 3 "صفحات معلومات حصان طروادة F-Secure: Small.DAM" . تم الاسترجاع في 25-01-2007 .
- ↑ وفقًا لشركة سيمانتك، التي اكتشفته على أنه حصان طروادة Packed 8،حددته تعريفات LiveUpdate أيضًا على أنه حصان طروادة Peacomm
- ↑ ""دودة العاصفة" تنتشر بسرعة في الإنترنت . ١٩ يناير ٢٠٠٧. تاريخ الاسترجاع: ٢٠ يناير ٢٠٠٧ .
- ↑ "فوضى العاصفة تؤدي إلى ارتفاع حاد في حالات الإصابة بالفيروس" . بي بي سي نيوز . 19 يناير 2007. تم الاطلاع عليه بتاريخ 19 يناير 2007 .
- 1 2 3 4 إسبينر، توم (22 يناير 2007). ""دودة العاصفة" تزحف . ZDNet . تم الاطلاع عليه بتاريخ 22 يناير 2007 .
- ↑ كايزر، جريج (22 يناير 2007). ""ارتفاع حاد في رسائل البريد الإلكتروني العشوائية، وزيادة في الإصابات" . InformationWeek . تم الاطلاع عليه بتاريخ 22 يناير 2007 .
- ↑ "العدو الأول للإنترنت" . PCWorld . مؤرشف من الأصل بتاريخ 16-03-2009.
- 1 2 3 سوينغا، ماساكي (22 يناير 2007). "Trojan.Peacomm" . مؤرشف من الأصل في 29 يونيو 2019. تم الاسترجاع في 22 يناير 2007 .
- 1 2 3 4 كايزر، جريج (23 يناير 2007). "فيروس حصان طروادة "ستورم" يصيب 1.6 مليون جهاز كمبيوتر؛ وقد يكون نظام التشغيل فيستا عرضة للاختراق . InformationWeek . تاريخ الاسترجاع: 6 أكتوبر 2021 .
- ↑ روبرت فاموسي (7 أغسطس 2008). "دودة العاصفة" . CNET.com .
- ↑ بيتر غوتمان (31 أغسطس 2007). "أقوى حاسوب عملاق في العالم يبدأ العمل" . إفصاح كامل . تم الاطلاع عليه بتاريخ 31 أغسطس 2007 .
- ↑ كيلي جاكسون هيغينز (23 أبريل 2008). "باحثون يتسللون إلى شبكة بوتات العاصفة ويلوثونها" . Darkreading.com . تاريخ الاسترجاع: 24 أبريل 2008 .
- ↑ مختبرات سوفوس (28 يوليو 2007). "تحديث ملفات النظام: الجزء الثاني" . سوفوس . مؤرشف من الأصل بتاريخ 18 يوليو 2011. تم الاطلاع عليه بتاريخ 5 ديسمبر 2010 .
- ↑ تدوينة بقلم يوهانس أولريش، كبير المسؤولين التقنيين فيمركز عاصفة الإنترنت التابع لمعهد SANS
- ↑ "بريد بيتر غوتمان الإلكتروني" .
- ↑ "دودة العاصفة الآن مجرد عاصفة رعدية" .
- ↑ "شناير حول الأمن: دودة العاصفة" .
روابط خارجية
- Spamtrackers SpamWiki: Storm
- شبكة العالم: قد تُغير ضراوة دودة العاصفة التكتيكات
- موقع Wired.com: تحليل بقلم بروس شناير
- "عاصفة قادمة" مؤرشفة بتاريخ 13 فبراير 2012 على موقع Wayback Machine ، من مدونة IBM ISS X-Force
- تروجان.بيكوم (ستورم) في سيمانتك
- الطقس العاصف: تقييم كمي لتهديد شبكة العواصف في عام 2007 (تريند مايكرو)
- تتجمع العاصفة المثالية في ملايين النوافذ ، بحسب صحيفة ذا أوبزرفر.
- هجوم دودة العاصفة في يوم كذبة أبريل ، من موقع PC World.
- العاصفة ومستقبل الهندسة الاجتماعية من شركة Help Net Security (HNS).
- بودمر، كيلجر، كاربنتر، وجونز (2012). الخداع العكسي: استغلال التهديدات السيبرانية المنظمة. نيويورك: ماكجرو هيل أوزبورن ميديا. ISBN 0071772499، ISBN 978-0071772495
- ديدان البريد الإلكتروني
- 2007 في مجال الحوسبة
- العقد الأول من القرن الحادي والعشرين في مجال القرصنة
