I Love You
From Wikipedia, the free encyclopedia
Remove ads
Červ I Love You, označovaný také jako ILOVEYOU, VBS/Loveletter nebo Love Bug, je počítačový červ vytvořený v jazyce VBScript. Rozsah a následky infekce tímto virem byly tak rozsáhlé, že virus sám byl označován jako nejničivější na světě. Agresivnějším byl v květnu 2017 prohlášen virus WannaCry.[1] První infekce tímto virem byla zaznamenána 4. května 2000 na Filipínách.
Remove ads
Architektura
Červ byl vytvořen v jazyce VBScript. Z tohoto důvodu byly tímto virem ohroženy pouze počítače s operačním systémem z rodiny Microsoft Windows. Ke svému přenosu využíval celosvětové sítě internet a k jeho spuštění bylo třeba zásahu uživatele, který musel spustit přílohu infikovaného e-mailu.
Mechanismus šíření
Po spuštění se červ rozeslal na všechny adresy, které měla oběť uložené v adresáři aplikace Microsoft Outlook. Tím bylo zabezpečeno rychlé a neustávající šíření viru. Při tomto rozesílání kopií rovněž přikládal spustitelný soubor, nazývaný WIN-BUGSFIX.exe nebo Microsoftv25.exe, který běžel na pozadí a vyhledával v počítači čísla a hesla kreditních karet a zasílal je e-mailem zpět útočníkovi. Jako předmět infikovaného e-mailu byl uveden text ILOVEYOU (odtud pochází jeho název). Ke zprávě byl rovněž přiložen soubor LOVE-LETTER-FOR-YOU.TXT.vbs a případně další výše zmíněné spustitelné soubory. Ke spuštění přílohy bylo zapotřebí zásahu uživatele. Červ rovněž vytvářel nové vstupy v systémových registrech Windows a zajišťoval si tak opakované spouštění se startem operačního systému.
Destruktivní činnost
Po spuštění škodlivého kódu došlo kromě rozeslání a úprav registrů také k provedení velkého počtu změn systémových souborů a odstranění specifických souborů: obsah souborů s příponou .jpeg, .vbs, .vbe, .js, .jse, .css, .wsh, .sct, .doc nebo .hta nahradil škodlivým kódem a k původnímu názvu přidal příponu .vbs. Soubory s příponou .mp3 nebo .mp2 nastavoval navíc jako skryté.
Remove ads
Rozšíření
Infekce propukla 4. května 2000 na Filipínách, odkud se rozšířila do Hongkongu, poté do Evropy a nakonec zasáhla Spojené státy americké. V součtu infikovala 10% všech počítačů připojených k celosvětové síti internet. Díky obrovskému množství rozesílaných e-mailových zpráv kolabovaly některé e-mailové servery; některé vládní instituce, mimo jiné i Pentagon, CIA a britský parlament, musely své servery odstavit, aby odstranily červ ze svých počítačů.
Tak neobvyklé rozšíření viru bylo možné díky několika následujícím faktům:
- používání dvojité přípony souborů viru: v operačních systémech rodiny Windows je ve výchozím nastavení povoleno skrývání přípon známých typů – soubor s příponou .txt.vbs se tak jevil jako textový soubor, nikoli jako potenciálně škodlivý spustitelný kód
- pojmenování souborů a předmětu zprávy: názvy ILOVEYOU a LOVE-LETTER-FOR-YOU měly vyprovokovat uživatele k otevření souboru a spuštění škodlivého kódu
- rozesílání kopií viru pomocí e-mailové adresy oběti: kopie viru byly rozesílány pomocí e-mailové adresy oběti na seznam adres, které měla k dispozici, takové zprávy proto působily důvěryhodně, neboť byly zaslány z e-mailové adresy důvěryhodné osoby
- neexistující ochrana e-mailových klientů před spustitelnými soubory: tehdejší verze e-mailových klientů neimplementovaly žádnou ochranu proti spustitelným souborům typu VBScript, neboť nebyly považovány za obecně nebezpečné.
Remove ads
Detekce a obrana
Narinnat Suksawat, tehdy 25letý softwarový inženýr z Thajska, byl prvním, kdo vydal program, který byl schopen odstranit soubory viru z počítače a obnovit původní systémové soubory, takže systém opět fungoval normálně. Tento program, nazvaný Rational Killer, byl uvolněn veřejnosti 5. května 2000, tedy již 24 hodin po propuknutí nákazy. O dva měsíce později mu bylo nabídnuto místo konzultanta ve společnosti Sun Microsystems. Společnost Kenyan, výrobce antivirového programu Skeptic, vytvořila e-mailovou schránku, na kterou byly zasílány e-mailové zprávy s infikovanými přílohami, které viry šířily. Díky napojení na program Skeptic tak byli všichni zákazníci využívající produkt této společnosti automaticky chráněni. Společnost si tak získala značný zájem předního britského tisku, několikrát se dokonce objevila na BBC TV. První e-mailová zpráva infikovaná virem I Love You byla jejich antivirovým programem zachycena 4. května 2000 v 00:43:26 a pocházela z e-mailové adresy na Filipínách. Je pravděpodobné, že se jednalo o výsledek jednoho z prvních replikačních cyklů viru.
Varianty infiltrace
Remove ads
Následky
Celkové škody, které virus způsobil, byly vyčísleny na 5.5 miliardy amerických dolarů. Největší podíl na tom měl právě fakt, že bylo nutné odpojit většinu serverů, aby bylo umožněno odstranění jednotlivých instancí viru z počítačů.
Právní dohra
Údajnými autory viru byli sourozenci Onel de Guzman, Irene de Guzman a její přítel Reomel Lamores, který byl v květnu 2000 krátce zadržen v souvislosti s propuknutím infekce. Popřel spoluúčast na tvorbě viru, později řekl, že rozšíření viru byla nehoda. Protože v té době nebyly na Filipínách ustanoveny zákony proti tvorbě malware, byl propuštěn a v říjnu roku 2000 byly staženy všechny obvinění proti Irene de Guzman, jejímu příteli a majiteli počítače, který byl zdrojem infekce. Obvinění ze zneužívání hesel kreditních karet a nelegálních bankovních převodů proti Irene de Guzman však stažena nebyla.
Remove ads
Reference
Wikiwand - on
Seamless Wikipedia browsing. On steroids.
Remove ads