ใหญ่มาก
| ใหญ่มาก | |
|---|---|
| รายละเอียดมัลแวร์ | |
| พิมพ์ | เวิร์มคอมพิวเตอร์ , ม้าโทรจัน |
| ต้นทาง | สิงหาคม พ.ศ. 2546 |
| ผู้เขียน | รุสลัน อิบรากิมอฟ (ไม่ยืนยัน) |
| รายละเอียดทางเทคนิค | |
| แพลตฟอร์ม | ไมโครซอฟต์ วินโดวส์ |
เวิร์ม Sobigเป็นเวิร์มคอมพิวเตอร์ที่แพร่ระบาดไปยัง คอมพิวเตอร์ Microsoft Windowsที่เชื่อมต่ออินเทอร์เน็ต หลายล้านเครื่อง ในเดือนสิงหาคม พ.ศ. 2546 [ 1 ]
แม้จะมีข้อบ่งชี้ว่ามีการทดสอบเวิร์มนี้มาตั้งแต่เดือนสิงหาคม พ.ศ. 2545 แต่Sobig.Aถูกค้นพบในธรรมชาติครั้งแรกในเดือนมกราคม พ.ศ. 2546 Sobig.Bถูกปล่อยออกมาเมื่อวันที่ 18 พฤษภาคม พ.ศ. 2546 เดิมทีมันถูกเรียกว่าPalyhแต่ต่อมาได้เปลี่ยนชื่อเป็น Sobig.B หลังจากที่ ผู้เชี่ยวชาญ ด้านแอนติไวรัสค้นพบว่ามันเป็น Sobig รุ่นใหม่Sobig.Cถูกปล่อยออกมาเมื่อวันที่ 31 พฤษภาคม และแก้ไขข้อผิดพลาดเรื่องเวลาใน Sobig.B Sobig.Dออกมาในอีกไม่กี่สัปดาห์ต่อมา ตามด้วยSobig.Eในวันที่ 25 มิถุนายน และในวันที่ 19 สิงหาคมSobig.Fก็เป็นที่รู้จักและสร้างสถิติปริมาณอีเมลที่มากที่สุด
หนอนชนิดนี้แพร่หลายมากที่สุดในสายพันธุ์ "Sobig.F"
ข้อมูล ณ ปี 2018Sobig เป็นเวิร์มคอมพิวเตอร์ที่แพร่กระจายเร็วที่สุดเป็นอันดับสอง รองจากMydoomเท่านั้น
Sobig ไม่เพียงแต่เป็นเวิร์มคอมพิวเตอร์ในแง่ที่ว่ามันแพร่กระจายตัวเองเท่านั้น แต่ยังเป็นม้าโทรจันในแง่ที่ว่ามันปลอมตัวเป็นอย่างอื่นที่ไม่ใช่มัลแวร์ เวิร์ม Sobig.F จะปรากฏในรูปแบบอีเมลที่มีหัวข้ออย่างใดอย่างหนึ่งต่อไปนี้:
- เรื่อง: อนุมัติแล้ว
- เรื่อง: รายละเอียด
- เรื่อง: รายละเอียดของฉัน
- ตอบ: ขอบคุณค่ะ!
- เรื่อง: หนังเรื่องนั้น
- เรื่อง: โปรแกรมรักษาหน้าจอสุดเจ๋ง
- เรื่อง: ใบสมัครของคุณ
- ขอบคุณ!
- รายละเอียดของคุณ
ข้อความดังกล่าวจะประกอบด้วย "ดูรายละเอียดได้ในไฟล์ที่แนบมา" หรือ "กรุณาดูไฟล์ที่แนบมาเพื่อดูรายละเอียด" พร้อมทั้งไฟล์แนบที่มีชื่อใดชื่อหนึ่งต่อไปนี้:
- แอปพลิเคชัน.บิน
- รายละเอียด.บิน
- เอกสาร_9446.bin
- เอกสารทั้งหมด.bin
- movie0045.bin
- ขอบคุณ.บิน
- รายละเอียดของคุณ.bin
- เอกสารของคุณ.bin
- wicked_scr.scr
รายละเอียดทางเทคนิค
ไวรัส Sobig จะแพร่เชื้อเข้าสู่คอมพิวเตอร์เป้าหมายผ่านไฟล์แนบที่กล่าวถึงข้างต้น เมื่อไฟล์แนบเริ่มทำงาน ไวรัสจะแพร่กระจายโดยใช้ กลไกตัวแทน SMTP ของตัวเอง อีเมลแอดเดรสที่จะตกเป็นเป้าหมายของไวรัสจะถูกรวบรวมจากไฟล์ต่างๆ ในคอมพิวเตอร์เป้าหมาย โดยนามสกุลไฟล์ที่จะใช้ค้นหาอีเมลแอดเดรส ได้แก่:
- .dbx
- .eml
- .hlp
- .htm
- .html
- .mht
- .wab
- .txt
ไวรัส Sobig.F เวอร์ชันนี้ถูกตั้งโปรแกรมให้ติดต่อกับ 20 ที่อยู่ IPผ่าน พอร์ต UDP 8998 ในวันที่ 26 สิงหาคม 2546 เพื่อติดตั้งโปรแกรมบางอย่างหรืออัปเดตตัวเอง ยังไม่ชัดเจนว่าโปรแกรมนั้นคืออะไร แต่ไวรัสเวอร์ชันก่อนหน้านี้ได้ติดตั้ง ซอฟต์แวร์ พร็อกซีเซิร์ฟเวอร์WinGate ซึ่งเป็นผลิตภัณฑ์ที่ถูกต้องตามกฎหมาย ในการตั้งค่าที่อนุญาต ให้ผู้ส่งสแปมใช้เป็นช่องทางในการส่งอีเมลที่ไม่พึงประสงค์
เวิร์ม Sobig ถูกเขียนขึ้นโดยใช้คอมไพเลอร์ Microsoft Visual C++ และต่อมาถูกบีบอัดโดยใช้โปรแกรมบีบอัดข้อมูลที่ชื่อว่าtElock
เวิร์ม Sobig.F ปิดการทำงานตัวเองเมื่อวันที่ 10 กันยายน 2546 และในวันที่ 5 พฤศจิกายนปีเดียวกันนั้นไมโครซอฟต์ประกาศว่าจะจ่ายเงิน 250,000 ดอลลาร์สหรัฐฯ สำหรับข้อมูลที่นำไปสู่การจับกุมผู้สร้างเวิร์ม Sobig โดยเชื่อกันว่า Ruslan Ibragimov เป็นผู้สร้างเวิร์มนี้ในตอนแรก แต่ยังไม่มีการยืนยันอย่างเป็นทางการ