До сих пор на компьютере «безобразничал» маленький шелл-код. Следующий этап работы типичного интернет-червя заключается в том, что он перетаскивает на атакованный компьютер свое основное «тело». Для этого можно, запустив штатный FTP-клиент операционной системы, обратиться к атакующей машине, на которой оставшаяся часть червя «висит» в памяти и работает FTP-сервером, и скачать его на атакуемую машину теперь уже полностью. Возможно использование червем и иных протоколов, отличных от FTP. Вот и все. Дальнейшие действия червя уже легко предсказуемы. Он раскладывает себя по каталогам, помещает нужные записи в конфигурационные файлы или Реестр, после чего ждет перезагрузки.
После перезапуска операционной системы стартует и начинает работать уже основная часть червя. Один поток червя сканирует порты удаленных компьютеров, другой раскидывает на эти компьютеры шелл-коды, третий «служит» FTP-сервером и ждет запросов от шелл — кодов, закрепившихся на удаленном «плацдарме» и т. п.
Таким образом, типичный интернет-червь — довольно сложный программный комплекс, состоящий из нескольких подсистем и способный работать в нескольких режимах. Бывает, он даже оформляется в виде нескольких программных файлов. Первая «пятилетка» XXI века ознаменовалась массовыми эпидемиями интернет-червей, заражавших как обычные машины под управлением различных версий Windows, так и выделенные сетевые серверы. Интересно, что в борьбе с эпидемией вируса Net-Worm. Win32.Lovesan определенную роль сыграл «контрвирус» Net-Worm. Win32.Welchia, который сначала помог погасить «вражескую» эпидемию, а потом устроил свою собственную. Страдали и Linux-системы — от червей типа Net-Worm. Linux. Slapper и Net — Worm. Linux. Ramen, принцип действия которых в общих чертах похож на принцип действия их Windows-собратьев. Во втором пятилетии «суперэпидемий» уже не было, но количество распространяющихся через Интернет червей, использующих как старые идеи, так и новые уязвимости, осталось значительным.





Свежие комментарии