Вы используете устаревший браузер!

Страница может отображаться некорректно.

Хранилище

Хранилище

  • добавить в избранное
    Добавить в закладки

Кто бы мог представить, кто бы мог подумать, что все так получится!

Прочитали: 1857 Комментариев: 152 Рейтинг: 287

Если мы ещё не дожили до описанного ими будущего,
то этим мы обязаны им.
А если мы всё-таки придём к нему,
мы должны будем признать, что знали, куда идём.

В. Чаликова об антиутопиях

Всего три года назад не было никаких компьютерных вирусов в Болгарии. В конце концов, это были вещи, которые могут произойти только в капиталистических странах.

http://www.windowsecurity.com/uplarticle/10/bsvf.txt

Кто из нынешнего поколения помнит, что Болгария в советское время была достаточно серьезной компьютерной державой! Винчестеры «Изот», принтеры... Болгария была ориентирована на выпуск компьютеров и компонентов к ним, более открыта – и в результате вредоносные программы, созданные в этой стране, стали легендарными. Ни одна другая страна не дала названия целой группе вирусов.

В 1990 г. поток вирусов, поступающих в нашу страну из-за рубежа, несколько возрос по сравнению с 1989 г. Скорость поступления можно оценить как примерно два вируса в месяц. Из них менее половины получают существенное распространение. Основной вклад в этот поток продолжают вносить файловые вирусы из Болгарии (RCE-2000, RCE-1277 и др.). ... «расползание» вирусов идет от центра к периферии, как это происходит и с естественными вирусами, скажем, вирусом гриппа. Опыт показал, что скорость распространения вирусов из одного города в другой не так уж велика, и запаздывание достигает нескольких месяцев. Это создает возможность подготовиться к появлению очередного вируса за счет оперативного распространения соответствующей информации и антивирусных средств.

Первые два месяца 1990 г. оказались довольно спокойными. В марте появился вирус Sunday, или RСЕ-1636 по используемой автором классификации. Изучение кода показало, что его можно рассматривать в качестве штамма вируса RCE-1813 (Ierusalem, Black Friday). В воскресенье RСЕ-1636 удаляет все запускаемые программы. В этом же месяце был обнаружен бутовый вирус DiskKiller тайваньского происхождения. Это первый из попавших в наших страну вирусов, уничтожающих информацию на всем винчестере так, что ее потом крайне трудно, а для специалиста, не владеющего ассемблером, – невозможно восстановить. В частности, от этого вируса пострадал ряд ВЦ в западных областях Украины.

В апреле в Москве был обнаружен вирус RCE-2000 болгарской разработки. В мае в Днепропетровске был обнаружен вирус RC-600 – первый вирус, относительно которого достоверно известно, что он был разработан в СССР. В июне в Киеве был обнаружен вирус MERPHY, разработанный в Болгарии. В этом же месяце в Москве был обнаружен вирус RCE-1600. Приблизительно в это же время в Москве был обнаружен бутовый вирус DEN ZUK и бутовый вирус индийского производства – Joshy. В июле в нескольких точках Москвы был обнаружен вирус RC-492. В частности, автор обнаружил его, находясь в командировке в ВЦ АН СССР.

К сентябрьскому семинару 1990 г. было обнаружено еще шесть новых вирусов: С-1004 (Bebe), Flu-2 (LoveChild), Attention, Print Screen, Kemerovo-Reboot и 4096. Последний является представителем нового поколения вирусов – так называемых стелс-вирусов и представляет большую опасность из-за довольно скрытого характера распространения и проявлениям, похожим на сбои оборудования. Сразу после сентябрьского семинара был выявлен еще один представитель стелс-вирусов – RC-512, разработанный в Болгарии.

http://lib.web-malina.com/getbook.php?bid=691&page=13

Два вируса в месяц… Времена, когда обновление антивируса опережало скорость распространения эпидемии... Вы можете себе это представить? Но вернемся к болгарским вирусам.

Деятельность болгарских техно-крыс нанесла определенный ущерб нашей стране, поскольку из Болгарии вирусы быстро попадают в СССР. Всего к нам попало более 20 болгарских вирусов, ряд из которых распространился достаточно широко. Среди последних отметим группу Dark Avenger (RCE-1800 – Еddie, RCE-02000 – AntiBontchev, RC-512 и др.) и группу TP-вирусов (RСE-1206, RCE-1805, RCE-2885 и др.).

Многие сотни, если не тысячи, часов были потрачены на анализ и дезинфекцию зараженных ими программ. Факты свидетельствуют о том, что начиная с 1988 г., в Софии сложилась группа лиц, активно разрабатывавшая и распространявшая компьютерные вирусы. Общее количество разработанных ими вирусов приближается к сотне. Среди них отметим техно-крысу, разработавшую серию TP. Эта техно-крыса, по данным В.Бончева, закончившая свою деятельность по созданию новых вирусов летом 1989 г., ранее была сотрудником Высшего машинно-электротехнического института (теперь Инженерная академия), расположенного в Софии. Фамилия автора вируса RE-1961 (В.Бочев) стала известна по попавшему в СССР на вирусной дискете Бончева исходному тексту вируса RЕ-1961 (Yankee Doodle-2). Этот нерезидентный файловый вирус был исторически первым болгарским вирусом, заражавшим EXE-файлы стандартным способом и первым вирусом, использовавшим мелодию играющего мелодию «Янки Дудль Денди» при запуске зараженного файла. Кстати, В. Бочев является автором некоторых статей, опубликованных в «Компютър за вас».

Наиболее известной болгарской техно-крысой на данный момент является программист, скрывающийся под кличкой Dark Avenger. Первым из вирусов, разработанных этой техно-крысой, в СССР попал вирус RCE-1800. Этот вирус, часто называемый Eddie, по содержащейся в нем текстовой строке был и остается одним из наиболее опасных файловых вирусов. В нем предусмотрено разрушение секторов на диске.

Интересен и стиль статей того времени. Ущерб наносится стране в целом, а не компаниям или организациям. Но стремление к славе осталось неизменным – автор вирусов также является автором публикаций.

Сейчас нас уже не удивляет, когда страны голословно обвиняются в создании тех или иных вирусов (мы затрагивали уже эту тему в выпуске «Перевод стрелок»). Но все было когда-то впервые. Исторически болгарские вирусы стали известны вирусологам в результате деятельности В. Бончева – и реакция вирусописателей оказалась мгновенной.

Весной 1990 г. в нашей стране был обнаружен очередной вирус этого технопата – RCE-02000, который на зараженной машине маскирует увеличение длины зараженных файлов. Это один из наиболее скрытно размножающихся и опасных вирусов-вандалов. В тексте вируса RCE-02000 имеется строка «(c) 1989 by Vesselin Bontchev», расположенная в конце тела вируса, т. е. в последнем блоке зараженной программы. Подобного рода клеветнические приемы типичны для техно-крыс и В.Бончев не является первым и последним разработчиком антивирусных программ, которому приходится защищаться от «пиратства наоборот» ... В случае RCE-02000 вирус, являясь резидентным, еще и блокирует запуск антивирусных программ В.Бончева, проверяя загружаемые программы на наличие части приведенной выше строки и вызывая зависание, если строка найдена.

http://lib.web-malina.com/getbook.php?bid=691&page=13

Почему «вандал»? Дело в том, что при каждом шестнадцатом запуске программы вирус уничтожал данные путем перезаписи случайных секторов диска файлами, содержащими строку «Eddie lives… somewhere in time».

Если сейчас вредоносные программы попадают вирусным аналитикам через ловушки, то в те времена вирусы восстанавливались с бумаги.

Тема самовоспроизводящихся программ (например, вирусов) очаровала меня. После некоторого размышления я пришел к выводу, что они никогда не могут представлять любую существенную угрозу потому, что любой пользователь с мозгом мог бы сразу заметить, что что-то неладно. Я даже написал статью, объясняя этот вывод.

Когда моя статья вышла из печати несколько месяцев спустя, двое парней пришли к редакторам в офис и сказали нам, что они нашли компьютерный вирус в их компании. Они даже написали программу, которая может восстановить зараженные файлы путем удаления вируса из них, который они быстро продемонстрировали нам, используя ноутбук, который они привезли с собой. (Все это было действительно очень романтично для нас в то время. Болгария по-прежнему является социалистической страной. Но эти ребята были из частной компании! Ноутбук! Вирус! Мы чувствовали, как жить в будущем).

К сожалению, оказалось, что когда они продемонстрировали свою программу очистки, они также удалили все копии вируса. Но я хотел изучить его! Я пошел с ними в их компанию и нашел кусок бумаги в мусорном ведре, содержащий печатный дамп из небольшой зараженной программы. Я взял этот кусок бумаги домой и тщательно вбил данные побайтно в мой компьютер. Я сделал это дважды, чтобы я мог сравнить две копии и найти любые ошибки, которые я мог делать при вводе байтов. Наконец, у меня был рабочий вирус для изучения!

http://www.cyber-securitylab.com/ru/udalit-dr-bontchev

«Любой пользователь с мозгом мог бы сразу заметить, что что-то неладно»… Так вот кто запустил этот миф!

А вот вирусы T.P. были исследовательским проектом и «вышли в свет» из-за халатности, а также неграмотности пользователей.

Когда болгарский вирусописатель T.P. впервые услышал идею о саморазмножающейся программе, то он решил написать собственный вирус, и ему это удалось. Затем он попытался реализовать схему защиты от вирусов. Следующим шагом должно было стать улучшение его вируса так, чтобы обойти его собственный антивирус. В итоге было создано около 50 различных версий вирусов.

Вирусы T.P. не были распространены преднамеренно. Компьютер, использовавшийся для написания вирусов, также использовался несколькими другими людьми. T.P. предупредил других пользователей, что он пишет вирусы, но так как тогда компьютерные вирусы были совершенно новым понятием, то никто не принял всерьез предупреждение. Так как T.P. не убирал за собой, эти пользователи заразились и начали распространение инфекции дальше.

Ранние версии вирусов T.P. известны под названием Vacsina, так как они содержат такую строку. На самом деле, это наименование программы защиты от вирусов.

http://www.windowsecurity.com/uplarticle/10/bsvf.txt

Благими намерениями вымощена дорога в ад. Попытка создания тестовых вирусов (это сейчас найти вирус для экспериментов легко, а тогда...) привела к утечке. Именно поэтому в наши дни имеется только один тестовый вирус – eicar, и его никак нельзя запустить с вредоносными целями.

В отличие от Т.Р., вирусы от Dark Avenger'а создавались именно для уничтожения ради удовольствия.

Когда его спросили, почему его вирусы являются разрушительными, он ответил, что «уничтожение данных – это удовольствие» и что он «просто любит уничтожать работу других людей».

Знакомо?

Интересный факт. Для распространения в Москве был выпущен локализованный клон, где вышеприведенная строка была заменена на «B O R O D A мстит во времени», то есть была предусмотрена локализация вирусов для конкретных стран. Да, были времена…

Как скрывался RCE-1800 (он же The Dark Avenger)? Каждая программа записывается на носитель блоками данных. Вирус отслеживал запуск программ и при старте менял размер файла, помечая определенные части зараженного файла как не используемые, а также меняя отметку после завершения работы программы. Скорость заражения файлов этим вирусом впервые, наверное, превысила скорость работы антивирусных сканеров. Именно тогда стало ясно, что использование для защиты одного антивирусного файла – это путь к заражению, так как вирус успевал заразить уже проверенные файлы.

А чем их лечили?

В классе фагов первое место заняла программа AIDSTEST Д. Н. Лозинского, второе место – программа DOCTOR А. А. Чижова. В классе детекторов и ревизоров первое место занял ревизор DLI В. Герасимова, второе место – контекстный детектор VL А. Л. Шеховцова. И наконец, в классе резидентных фильтров два первых места поделили программы SBM В. Еременко и Б. Мостового и программа CHECK21 В. Двоеглазова.

http://lib.web-malina.com/getbook.php?bid=691&page=13

Живы ли легендарные вирусы сейчас?

Вирус RCE-1800, по сообщениям исследователей, работоспособен только на версиях 3.х и 4.х MS DOS. На компьютерах с процессором 80386 вирус не работает.

И завершим выпуск прогнозом, озвученным в 1990 году.

Уже сейчас можно назвать более десятка вирусов, разработанных в СССР. К ним относятся RC-529, RC-600, RCE-1600, RCE-2458 (Victor), С1004 (Bebe), и вероятно, С257. Первые три вируса разработаны в Воронеже, и соответствующий член колхоза имени Герострата известен в кругах вирусологов как «Воронежский пакостник». Интересно отметить, что эта техно-крыса работает в паре со своим отцом, специализирующимся на распространении «выращенных» вирусов.

Поэтому «грядет советский вирусный взрыв», тем более, что если по качеству мы всегда отстаем, то по количеству какой-то вредной продукции являемся мировым лидером. И я боюсь, что по количеству разрабатываемых компьютерных вирусов мы скоро будем серьезно конкурировать с Болгарией.

Воронеж как столица вирусов – неожиданно! И если насчет количества автор не прогадал, то по качеству наши вирусописатели явно не отстают от Запада и Востока. Их бы умения – да на мирное дело…

#вирус #вирусописатель #история

Dr.Web рекомендует

Темпы развития вирусной индустрии превзошли все самые смелые прогнозы.

Автор выпуска впервые столкнулся в вирусами году в 1989 или 1990 – когда ему показали дискету и сказали, что болгарские вирусы настолько круты, что могут заражать компьютер, даже если просто помахать дискетой у дисковода.

А когда и как узнали о существовании вирусов вы?

Получайте Dr.Web-ки за участие в проекте

Каждая активность = 1 Dr.Web-ка

Оцените выпуск

Сделайте репост

Поставьте «Нравится»

Чтобы получать награды надо войти на страницу выпуска через аккаунт на сайте «Доктор Веб» (или создать аккаунт). Аккаунт должен быть связан с вашим аккаунтом в социальной сети. Видео о связывании аккаунта.


Нам важно ваше мнение

10 Dr.Web-ок за комментарий в день выхода выпуска или 1 Dr.Web-ка в любой другой день. Комментарии публикуются автоматически и постмодерируются. Правила комментирования новостей «Доктор Веб».

Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.

Комментарии пользователей


 
На страницу: