ويلشيا

دودة ويلشيا ، المعروفة أيضًا باسم " دودة ناتشي "، هي دودة حاسوبية تستغل ثغرة أمنية في خدمة استدعاء الإجراءات عن بُعد (RPC) من مايكروسوفت، على غرار دودة بلاستر . إلا أنها، على عكس بلاستر، تبحث أولًا عن بلاستر وتحذفها إن وُجدت، ثم تحاول تنزيل وتثبيت تحديثات أمنية من مايكروسوفت لمنع انتشار عدوى بلاستر، ولذلك تُصنف كدودة مفيدة . نجحت ويلشيا في حذف بلاستر، لكن مايكروسوفت صرّحت بأنها لم تكن تنجح دائمًا في تطبيق تحديثاتها الأمنية. [ 1 ]

أصابت هذه الدودة الأنظمة باستغلال ثغرات أمنية في نظام مايكروسوفت ويندوز ( TFTPD.EXE وبروتوكول TCP على المنافذ 666-765، وثغرة تجاوز سعة المخزن المؤقت لبروتوكول RPC على المنفذ 135). وتتمثل طريقة إصابتها في إنشاء جلسة تحكم عن بُعد وتوجيه النظام لتنزيل الدودة باستخدام TFTP.EXE. استهدفت دودة Welchia تحديدًا الأجهزة التي تعمل بنظام ويندوز XP. استخدمت الدودة بروتوكول ICMP ، وفي بعض الحالات أغرقت الشبكات بكمية كبيرة من حركة مرور ICMP مما تسبب في مشاكل. [ 2 ]

بمجرد دخول الدودة إلى النظام، تقوم بإصلاح الثغرة الأمنية التي استغلتها للوصول إليه (وبذلك تحمي النظام فعليًا من محاولات أخرى لاستغلال نفس أسلوب الاختراق)، ثم تُشغّل حمولتها، وهي عبارة عن سلسلة من تحديثات مايكروسوفت. بعد ذلك، تحاول إزالة دودة بلاستر عن طريق حذف ملف MSBLAST.EXE. إذا كانت لا تزال موجودة في النظام، فإن الدودة مُبرمجة على الإزالة الذاتية في 1 يناير 2004، أو بعد 120 يومًا من المعالجة، أيهما أقرب.

في سبتمبر 2003، تم اكتشاف الفيروس على شبكة الكمبيوتر التابعة لوزارة الخارجية الأمريكية، مما أدى إلى إغلاق شبكتهم لمدة 9 ساعات لإجراء الإصلاحات. [ 3 ]

انظر أيضاً

مراجع

  1. برانسفورد، جين (18 ديسمبر 2003). "دودة ويلشيا" . شهادة ضمان المعلومات العالمية . معهد SANS . تم الاطلاع عليه بتاريخ 3 نوفمبر 2018 .
  2. نارين، رايان (19-08-2003). ""دودة ويلشيا "الودودة" تُحدث فوضى عارمة" . موقع InternetNews.com. مؤرشف من الأصل بتاريخ 21 أكتوبر 2023. تم الاطلاع عليه بتاريخ 21 أكتوبر 2022 .
  3. ^ لابوت ، إليز (2003-09-24). ""دودة ويلشيا" تصيب شبكة وزارة الخارجية الأمريكية . سي إن إن . مؤرشف من الأصل في 9 أبريل 2022. تم الاطلاع عليه بتاريخ 9 أبريل 2022 .
  • معلومات سيمانتك حول Welchia / Nachi