เบเกิล (เวิร์มคอมพิวเตอร์)
| เบเกิล | |
|---|---|
| รายละเอียดมัลแวร์ | |
| ชื่อเรียกอื่น | บีเกิล, เบเกิลเอ, เบเกิลบี, เบเกิลซี, เบเกิลดี, เบเกิลเจ, เบเกิลซี |
| พิมพ์ | เวิร์มคอมพิวเตอร์ |
| ชนิดย่อย | โทรจัน |
| วันที่กักตัว | 18 มกราคม 2547 |
| รายละเอียดทางเทคนิค | |
| ขนาด | แตกต่างกันไปตามประเภท |
Bagle (หรือที่รู้จักกันในชื่อ Beagle) เป็นเวิร์มคอมพิวเตอร์ ที่ส่งอีเมลจำนวนมาก ซึ่งส่งผลกระทบต่อระบบปฏิบัติการ Microsoft Windowsสายพันธุ์แรกBagle.Aไม่แพร่กระจายในวงกว้าง ส่วนสายพันธุ์ที่สองBagle.Bมีความรุนแรงมากกว่ามาก
ภาพรวม
Bagle ใช้เอนจิน SMTP ของตัวเอง เพื่อส่งอีเมลจำนวนมากโดยแนบไฟล์ไปยังผู้รับที่รวบรวมจากคอมพิวเตอร์ที่ติดไวรัส โดยการค้นหาที่อยู่อีเมลในไฟล์ .htm, .html, .txt และ .wab ทั้งหมดของคอมพิวเตอร์[ 1 ]มันจะไม่ส่งอีเมลไปยังที่อยู่ที่มีสตริงบางอย่าง เช่น "@hotmail.com", "@msn.com", "@microsoft", "@avp" หรือ “.r1” [ 2 ] Bagle แสร้งทำเป็นไฟล์ประเภทอื่น (เครื่องคิดเลข Windows ขนาด 15,872 ไบต์สำหรับ Bagle.A และไฟล์เสียงขนาด 11,264 ไบต์สำหรับ Bagle.B) โดยใช้ชื่อแบบสุ่ม จากนั้นมันจะเปิดไฟล์ประเภทนั้นเพื่อเป็นฉากบังหน้าสำหรับการเปิดไฟล์ .exeของ ตัวเอง [ 3 ] [ 4 ] [ 1 ]มันคัดลอกตัวเองไปยังไดเร็กทอรีระบบของ Windows (Bagle.A เป็นbbeagle.exe , Bagle.B เป็นau.exe ) เพิ่มคีย์รัน HKCUลงในรีจิสทรี และเปิดแบ็กดอร์บนพอร์ต TCP (6777 สำหรับ Bagle.A และ 8866 สำหรับ Bagle.B) [ 4 ] [ 1 ] Bagle.B ยังแจ้งให้โปรแกรมเมอร์ของไวรัสทราบว่าเครื่องได้รับการติดเชื้อสำเร็จแล้วโดยใช้ คำขอ HTTP GET [ 4 ] [ 5 ]ตัวแปรของ Bagle รวมถึง Bagle.A และ Bagle.B โดยทั่วไปจะมีวันที่ที่พวกมันจะหยุดการแพร่กระจายรวมอยู่ในโปรแกรมของมัน[ 6 ]คอมพิวเตอร์ที่ติดเชื้อ Bagle เวอร์ชันเก่าจะได้รับการอัปเดตเมื่อมีการปล่อยเวอร์ชันใหม่กว่า[ 7 ]
ประวัติศาสตร์
สายพันธุ์เริ่มต้น Bagle.A ถูกพบครั้งแรกเมื่อวันที่ 18 มกราคม 2547 ซึ่งดูเหมือนจะมีต้นกำเนิดมาจากออสเตรเลีย[ 1 ]ชื่อไฟล์เดิมของไวรัส Bagle คือ Beagle แต่เหล่านักวิทยาศาสตร์คอมพิวเตอร์ตัดสินใจเรียกมันว่า Bagle แทนเพื่อเป็นการประชดโปรแกรมเมอร์ของ Bagle [ 8 ]แม้ว่ามันจะเริ่มต้นอย่างแข็งแกร่งด้วยคอมพิวเตอร์ที่ติดเชื้อมากกว่า 120,000 เครื่อง แต่ประสิทธิภาพของมันก็ลดลงอย่างรวดเร็ว[ 9 ]บางครั้งมันมาพร้อมกับ Trojan.Mitglieder.C และหยุดการแพร่กระจายหลังจากวันที่ 28 มกราคม 2547 ตามที่ออกแบบไว้[ 9 ] [ 1 ]
สายพันธุ์ที่สอง Bagle.B ถูกพบเห็นครั้งแรกเมื่อวันที่ 17 กุมภาพันธ์ พ.ศ. 2547 [ 5 ]มันแพร่กระจายได้กว้างขวางกว่ามากและปรากฏในจำนวนมากNetwork Associatesจัดให้มันเป็นภัยคุกคามระดับ "ปานกลาง" ได้รับการออกแบบให้หยุดการแพร่กระจายหลังจากวันที่ 25 กุมภาพันธ์ พ.ศ. 2547
ในช่วงหนึ่งของปี 2547 ไวรัส Bagle และNetskyได้แลกเปลี่ยนคำด่าทอและคำพูดที่รุนแรงต่อกันในโค้ดของพวกมัน โดยเริ่มจาก Bagle.I ในวันที่ 3 มีนาคม 2547 [ 6 ]ที่น่าสังเกตคือ Bagle.J มีข้อความว่า “เฮ้ NetSky ไปให้พ้น ไอ้สารเลว อย่ามาทำลายธุรกิจของเรา อยากเริ่มสงครามเหรอ?” และ Netsky-R มีข้อความว่า “ใช่ จริง คุณต้องเข้าใจ Bagle เป็นคนเลว เขาเปิดช่องโหว่และเขาก็ได้เงินมากมาย Netsky ไม่ใช่ Netsky คือ Skynet ซอฟต์แวร์ที่ดี คนดีอยู่เบื้องหลัง เชื่อฉันหรือไม่ก็ได้ เราจะปล่อย Skynet เวอร์ชันของเราออกมาหลายพันเวอร์ชัน ตราบใดที่ Bagle ยังอยู่...” [ 10 ] [ 11 ]นอกจากนี้ Bagle และ Netsky ต่างก็พยายามกำจัดกันและกันออกจากระบบที่ติดเชื้อ[ 12 ]
ต่อมามีการค้นพบตัวแปรเพิ่มเติมอีกหลายตัว ภายในวันที่ 26 กรกฎาคม พ.ศ. 2547 มี Bagle ถึง 35 ตัวแปร และภายในวันที่ 22 เมษายน พ.ศ. 2548 จำนวนตัวแปรก็เพิ่มขึ้นเป็นมากกว่า 100 ตัวแปร[ 13 ] [ 6 ]แม้ว่าตัวแปรเหล่านี้จะไม่ประสบความสำเร็จทั้งหมด แต่ก็ยังมีตัวแปรจำนวนหนึ่งที่ยังคงเป็นภัยคุกคามที่สำคัญ นอกจากนี้ ในวันที่ 3 และ 4 กรกฎาคม พ.ศ. 2547 Bagle.AD และ Bagle.AE ก็ถูกปล่อยออกมา โดยมีซอร์สโค้ดของไวรัสที่เขียนด้วยภาษา Assemblyปรากฏให้เห็นอย่างชัดเจนในทั้งสองเวอร์ชัน[ 14 ]
บางรูปแบบเหล่านี้มีข้อความดังต่อไปนี้:
"Greetz ถึงบริษัทแอนตี้ไวรัส ในโลกที่ยากลำบากนี้ ในยุคสมัยที่ไร้ชื่อ ฉันอยากมีชีวิตรอด งั้นเธอก็จะเป็นของฉัน!! -- ผู้เขียนบทความเกี่ยวกับเบเกิล, 29.04.04, เยอรมนี
สิ่งนี้ทำให้บางคนเชื่อว่าหนอนชนิดนี้มีต้นกำเนิดมาจากประเทศเยอรมนี
ตั้งแต่ปี 2004 ความเสี่ยงจากภัยคุกคามจากไวรัสสายพันธุ์เหล่านี้ถูกเปลี่ยนเป็น "ต่ำ" เนื่องจากพบการแพร่ระบาดลดลง อย่างไรก็ตาม ผู้ใช้ Windows ยังคงต้องระมัดระวังอยู่เสมอ
บอทเน็ต
บอทเน็ต Bagle (ค้นพบครั้งแรกเมื่อต้นปี 2547 [ 6 ] [ 15 ] ) หรือที่รู้จักกันในชื่อBeagle , MitgliederและLodeight [ 16 ]เป็นบอทเน็ต ที่เกี่ยวข้องกับการส่ง สแปมอีเมล แบบพร็อก ซีไปยังรีเลย์เป็นส่วนใหญ่
บอทเน็ต Bagle ประกอบด้วยคอมพิวเตอร์ประมาณ 150,000-230,000 เครื่อง [ 17 ]ที่ติดไวรัส Bagle Computer wormมีการประมาณการว่าบอทเน็ตนี้เป็นต้นเหตุของปริมาณสแปมทั่วโลกประมาณ 10.39% ในวันที่ 29 ธันวาคม พ.ศ. 2552 โดยเพิ่มขึ้นเป็น 14% ในวันปีใหม่[ 18 ]แม้ว่าเปอร์เซ็นต์ที่แท้จริงจะดูเหมือนเพิ่มขึ้นและลดลงอย่างรวดเร็ว[ 19 ]ณ เดือนเมษายน พ.ศ. 2553 มีการประมาณการว่าบอทเน็ตนี้ส่งข้อความสแปมประมาณ 5.7 พันล้านข้อความต่อวัน หรือประมาณ 4.3% ของปริมาณสแปมทั่วโลก[ 17 ]