Sub7
Sub7 ، أو SubSeven أو Sub7Server ، هو برنامج حصان طروادة - وبشكل أكثر تحديدًا حصان طروادة عن بعد - تم إصداره في الأصل في فبراير 1999. [ 1 ] [ 2 ] [ 3 ]
نظرًا لأن استخدامه الشائع هو السماح بالوصول غير المكتشف وغير المصرح به، يُوصف Sub7 عادةً بأنه حصان طروادة من قِبل خبراء الأمن. [ 4 ] [ 2 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ] بدءًا من الإصدار 2.1 (1999)، أصبح بالإمكان التحكم به عبر بروتوكول IRC . وكما ورد في أحد كتب الأمن: "مهّد هذا الطريق لجميع شبكات الروبوتات الخبيثة التي ستظهر لاحقًا." [ 6 ] بالإضافة إلى ذلك، يحتوي Sub7 على بعض الميزات التي تُعتبر قليلة الفائدة في الإدارة عن بُعد المشروعة، مثل تسجيل ضغطات المفاتيح . [ 6 ]
كان برنامج Sub7 يعمل على أنظمة التشغيل Windows 9x و Windows NT ، وصولاً إلى Windows 8.1 . [ 7 ]
تاريخ
تم تطوير برنامج SubSeven بواسطة mobman، وهو مبرمج كمبيوتر من مدينة كرايوفا الرومانية. [ 9 ]
أصدر موبمان برنامج SubSeven في 28 فبراير 1999. حملت نسخته الأولى، SubSeven v1.0، صدىً لبرنامج حصان طروادة آخر من تلك الفترة، وهو Back Orifice (BO). وصف موبمان SubSeven بأنه نسخة طبق الأصل من BO. حصرت الإصدارات الأولى، من v1.0 إلى v1.9، تجربة المستخدم في نافذة واحدة، مما جعلها بسيطة وسهلة الاستخدام. في نسخة تجريبية من الإصدار 1.9، SubSeven 1.9 Apocalypse ، أعاد موبمان تصميم الواجهة الزرقاء/البنفسجية السابقة التي كانت مستخدمة منذ الإصدار v1.5.
في عام ٢٠٠١، وفي محاولة لإعادة ابتكار التصميم، تم إنشاء فرع الإصدار ٢.٢x. إلا أنه لم يدم طويلاً، إذ لم يلقَ نهجه المعياري، الذي يسمح بإنشاء إضافات وميزات مخصصة، استحسان المستخدمين الذين يفتقرون إما إلى المهارات أو الحافز اللازمين لإنشاء إضافات وملحقات جديدة. لذلك، قرر موبمان مواصلة العمل على فرع الإصدار ٢.١x. وفي عام ٢٠٠٣، مثّل الإصدار ٢.١.٥، المعروف باسم "أساطير SubSeven"، نهاية تطوير SubSeven تحت إدارة موبمان. [ ٣ ]
في عام 2006، أعيد افتتاح موقع (sub7legends.net) مع مئات الآلاف من المستخدمين، وحافظ على استمرارية Sub7 من خلال التنزيلات النظيفة والدعم وإصدارات البرامج الجديدة.
لم يشهد البرنامج أي تطوير لعدة سنوات حتى صدور الإصدار 2.3 في عام 2010. استند هذا الإصدار إلى شفرة المصدر الأصلية لبرنامج SubSeven 2.2 و2.1.3، والتي شاركها موبمان بنفسه مع صديقيه المقربين "Read101" و"fc"، وكانا مسؤولين عن هذا التحديث. لسوء الحظ، لم يحظَ الإصدار الجديد بالاهتمام الجماهيري المتوقع. ويعود هذا العزوف بالدرجة الأولى إلى "fc"، الذي كان مهتمًا بتحقيق الربح من الإصدار الجديد أكثر من تحسين جودته. [ 10 ]
تم تحديث برنامج SubSeven 2.3، الذي صدر في 9 مارس 2010، ليعمل على جميع إصدارات ويندوز 32 بت و64 بت، ويتضمن نفق TCP واستعادة كلمات المرور للمتصفحات وبرامج المراسلة الفورية والبريد الإلكتروني. كان البرنامج مليئًا بالأخطاء. الموقع الإلكتروني الذي ادعى القيام بذلك لم يعد نشطًا.
في يونيو 2021، أصدر جان بيير ليسوير (DarkCoderSc) نسخةً مُعاد تصميمها بالكامل من برنامج SubSeven الإصدار 2.2. حافظ هذا الإصدار على مظهر ومضمون مشابهين للإصدار الأصلي. ومنذ ذلك الحين، توقف تطوير البرنامج، وأصبح الكود المصدري متاحًا للجمهور. [ 11 ]
في أكتوبر 2023، ألقى "إيل ويل"، العضو السابق في فريق Sub7 من تسعينيات القرن الماضي وبداية الألفية الجديدة، محاضرةً في مؤتمر BSides CT 2023. [ 12 ] تناولت هذه المحاضرة قصة موبمان، كاشفةً عن العديد من الحقائق غير المعروفة حول هذا المطور الغامض. واختُتمت المحاضرة بنشر إيل ويل للشفرة المصدرية الرسمية والأصلية لبرنامج SubSeven 2.1.2/3 على منصة GitLab الخاصة به. [ 13 ] وقد أُتيح هذا النشر بفضل مساهمة موبمان المباشرة وموافقته.
حتى الآن، لم تُصدر أي نسخ أخرى من برنامج SubSeven رسميًا، باستثناء النسخة 2.1.2/3 من تطوير IllWill. ولا تزال النسخة 2.2 من SubSeven حكرًا على mobman وRead101 وfc وDarkCoderSc.
في مقال نُشر عام ٢٠١٣ في مجلة رولينج ستون ، تم تحديد هوية رجل العصابات بأنه أمريكي. [ ١٤ ] وفي حلقة من بودكاست "يوميات دارك نت " بُثت في أكتوبر ٢٠٢٤ ، واجه رجلٌ يدّعي أنه من رومانيا ويقيم في كندا، وأنه رجل العصابات الحقيقي، الأمريكي، مُشيرًا إلى تناقضات في روايته، مثل أن النسخة الأولى من "ساب ٧" ذكرت "من وندسور، أونتاريو "، وهو ما نفاه الأمريكي مؤكدًا أنه لم يزرها قط. [ ١٥ ]
الهندسة المعمارية والميزات
كغيره من برامج إدارة الأجهزة عن بُعد، يُوزَّع برنامج Sub7 على شكل خادم وعميل . الخادم هو البرنامج الذي يجب على المستخدم تشغيله للتحكم في أجهزته عن بُعد، أما العميل فهو البرنامج ذو واجهة المستخدم الرسومية الذي يُشغِّله المستخدم على جهازه للتحكم في الخادم/جهاز الكمبيوتر المضيف. وقد صرّح خبير أمن الحاسوب ستيف جيبسون ذات مرة بأن هذه الميزات تُمكِّن المخترق من السيطرة شبه الكاملة على جهاز الكمبيوتر. وأضاف أن Sub7 شديد التطفل لدرجة أن أي شخص يستخدمه على جهازه "يشعر وكأن المخترق يقف بجانبه مباشرةً" أثناء استخدامه لجهازه. [ 16 ]
يحتوي Sub7 على ميزات أكثر من Netbus (التقاط كاميرا الويب، وإعادة توجيه المنافذ المتعددة، ومحرر سجل سهل الاستخدام، والدردشة، والمزيد).
وفقًا لتحليل أمني، [ 17 ] تتضمن ميزات جانب الخادم (الكمبيوتر المستهدف) لبرنامج Sub7 ما يلي:
- تسجيل:
- ملفات صوتية من ميكروفون متصل بالجهاز
- صور من كاميرا فيديو متصلة
- لقطات شاشة من الكمبيوتر
- استرجاع قائمة بكلمات المرور المسجلة والمخزنة مؤقتًا
- الاستيلاء على حساب ICQ المستخدم على الجهاز المستهدف (الذي كان آنذاك خدمة المراسلة الأكثر شيوعًا)؛ أُضيفت هذه الميزة في الإصدار 2.1. وشملت هذه الميزة إمكانية تعطيل الاستخدام المحلي للحساب وقراءة سجل المحادثات.
- الميزات التي يُفترض أنها كانت مخصصة للاستخدام في المزاح أو لأغراض الإزعاج، بما في ذلك:
- تغيير ألوان سطح المكتب
- فتح وإغلاق محرك الأقراص الضوئية
- تبديل أزرار الماوس
- إيقاف تشغيل/تشغيل الشاشة
- مُركِّب الصوت "text2peech" الذي يسمح لجهاز التحكم عن بُعد بجعل الكمبيوتر "يتحدث" إلى مستخدمه
- ميزات اختبار الاختراق ، بما في ذلك ماسح المنافذ ومُعيد توجيه المنافذ
من جانب العميل، احتوى البرنامج على "دفتر عناوين" يسمح للمتحكم بمعرفة متى تكون أجهزة الكمبيوتر المستهدفة متصلة بالإنترنت. بالإضافة إلى ذلك، كان من الممكن تخصيص برنامج الخادم قبل تسليمه بواسطة ما يُسمى بمحرر الخادم (وهي فكرة مستوحاة من برنامج Back Orifice 2000 ). شملت التخصيصات الممكنة باستخدام محرر خادم Sub7 تغيير عناوين المنافذ، وعرض رسالة مخصصة عند التثبيت يمكن استخدامها، على سبيل المثال، "لخداع الضحية وإخفاء الغرض الحقيقي للبرنامج". [ 17 ] كما يمكن تهيئة خادم Sub7 لإخطار المتحكم بتغييرات عنوان IP للجهاز المضيف عبر البريد الإلكتروني أو ICQ أو IRC. [ 18 ]
يمكن حماية الاتصالات بخوادم Sub7 بكلمة مرور من اختيارك. [ 18 ] إلا أن تحليلًا معمقًا للهندسة العكسية كشف أن "مطور SubSeven قد أضاف سرًا كلمة مرور رئيسية ثابتة لجميع برامج التجسس الخاصة به! لقد تم اختراق برنامج التجسس نفسه". [ 8 ] بالنسبة للإصدار 1.9، كلمة المرور الرئيسية هي predatox، و14438136782715101980 للإصدارات من 2.1 إلى 2.2b. أما كلمة المرور الرئيسية لباب SubSeven DEFCON8 الخلفي 2.1 فهي acidphreak. [ 19 ]
الاستخدامات والحوادث
استُخدم برنامج SubSeven للوصول غير المصرح به إلى أجهزة الكمبيوتر، حيث كان يعمل أيضًا كمسجل ضغطات المفاتيح. ورغم إمكانية استخدامه لإحداث أضرار (مثل تشغيل ملفات صوتية فجأة، وتغيير ألوان الشاشة، وما إلى ذلك)، فإنه قادر أيضًا على قراءة ضغطات المفاتيح التي تمت منذ آخر تشغيل للجهاز، وهي ميزة يمكن استغلالها لسرقة كلمات المرور وأرقام بطاقات الائتمان وغيرها من البيانات الحساسة. [ 20 ]
في عام 2003، بدأ أحد المتسللين في توزيع بريد إلكتروني باللغة الإسبانية يدعي أنه من شركة الأمن Symantec والذي تم استخدامه لخداع المستلمين لتنزيل Sub7. [ 21 ]
على الرغم من أن Sub7 ليس دودة بحد ذاته (إذ لا يمتلك خصائص تكاثر ذاتي مدمجة)، فقد استُغل من قبل بعض الديدان مثل W32/Leaves (2001). [ 5 ] [ 22 ]
تتضمن بعض إصدارات Sub7 رمزًا من Hard Drive Killer Pro لتهيئة القرص الصلب؛ ولن يتم تشغيل هذا الرمز إلا إذا تطابق مع رقم ICQ "7889118" (مؤلف حصان طروادة المنافس لرجل العصابات). [ 23 ]
انظر أيضاً
مراجع
- ↑ "إرث Sub7" . www.sub7crew.org . تم الاطلاع عليه بتاريخ 19-06-2021 .
- 1 2 جون ر. فاكا (2013). أمن الشبكات والأنظمة ( الطبعة الثانية). إلسيفير. ص 63. ISBN 978-0-12-416695-0.
- 1 2 ليسور، جان بيير (18 يوليو 2023). "استعراض البرامج الضارة : SubSeven" . واسطة .
- ↑ كريستوفر أ. كرايتون (2003). دليل امتحان Security+ . سينجايج ليرنينج. ص 340. ISBN 1-58450-251-7.
- 1 2 محسن محمد؛ الساكب خان باثان (يوليو 2013). الدفاع التلقائي ضد ديدان اليوم الصفر متعددة الأشكال في شبكات الاتصالات . مطبعة CRC. ص 105. ISBN 978-1-4822-1905-0.
- 1 2 3 كريج شيلر؛ جيمس ر. بينكلي (2011). شبكات الروبوتات: تطبيقات الويب القاتلة . سينجريس. ص 8. ISBN 978-0-08-050023-2.
- 1 2 ديان باريت؛ تود كينغ (2005). شبكات الحاسوب المبسطة . جونز وبارتليت للتعليم. ص 521–. ISBN 978-0-7637-2676-8.
- 1 2 سايروس بيكاري؛ أنطون تشوفاكين (2004). محارب الأمن . أورايلي وسائل الإعلام. ص. 31 . رقم ISBN 978-0-596-55239-8.
- ↑ "نظرة استعادية على البرمجيات الخبيثة: SubSeven" . medium.com . تم الاطلاع عليه بتاريخ 2024-02-05 .
- ↑ "نظرة استعادية على البرمجيات الخبيثة: SubSeven" . medium.com . تم الاطلاع عليه بتاريخ 2024-02-05 .
- ↑ "Sub7 Legacy" . www.github.com . تم الاطلاع عليه بتاريخ 19-06-2021 .
- ↑ "BSides CT 2023 - illwill: FINDING MOBMAN" . www.youtube.com . تم الاطلاع عليه بتاريخ 7 أكتوبر 2023 .
- ↑ "Sub7" . www.gitlab.com . تم الاطلاع عليه بتاريخ 2023-10-07 .
- ↑ كوشنر، ديفيد (سبتمبر 2013). "المهووسون في الخطوط الأمامية" . رولينج ستون . تم الاسترجاع في 3 أكتوبر 2024 .
- ↑ رايسايدر، جاك (2024-10-01). "الحلقة 150: رجل العصابات 2" . يوميات الشبكة المظلمة . تم الاسترجاع في 2024-10-02 .
- ↑ جيبسون، ستيف . القصة الغريبة لهجمات حجب الخدمة على موقع grc.com . 2002-03-05.
- 1 2 كرابانزانو، جيمي (2003)، " تفكيك SubSeven، حصان طروادة المفضل". ، قراءات معهد SANS لأمن المعلومات
- 1 2 إريك كول (2002). احذروا أيها المخترقون . دار سامز للنشر. ص 569. ISBN 978-0-7357-1009-2.
- ↑ SANS، خطر على أمن الإنترنت الخاص بك. عنوان الفصل: "العمليات الداخلية لـ Sub7" في الصفحة 14 يشير إلى استخدام العديد من كلمات المرور الرئيسية.
- ↑ تحليل Sub7 من Sophos
- ↑ "تقرير سيمانتك عن Sub7" . Symantec.com. مؤرشف من الأصل بتاريخ 10 نوفمبر 2006. تم الاطلاع عليه بتاريخ 28 أغسطس 2012 .
- ↑ "قسم CERT | معهد هندسة البرمجيات" .
- ↑ المشرف (14 ديسمبر 2018). "من هو زعيم العصابة الحقيقي؟" . illmob . تم الاطلاع عليه بتاريخ 15 يوليو 2020 .
روابط خارجية
- موقع إلكتروني
- http://www.giac.org/paper/gcih/36/subseven-213-bonus/100239
- بودكاست يوميات الشبكة المظلمة، الحلقة 20: رجل العصابات
- لقطة شاشة لملف التعليمات الخاص بـ Subseven V2.2
- https://come.to/subseven/
- شفرة المصدر Sub7 2.1.2/3
- استعراض البرامج الضارة: SubSeven
- Bsides CT 2023
- بودكاست يوميات الإنترنت المظلم، الحلقة 150: رجل العصابات 2
- برنامج إدارة ويندوز عن بعد
- برامج التجسس لنظام ويندوز
- برنامج مبرمج بلغة باسكال
- التسعينيات في مجال القرصنة
- 1999 في مجال الحوسبة
