26 апреля 1999 года сработала «закладка» вируса CIH (Chernobyl) — крошечного вредоноса размером около 1 КБ, который заражал Windows 9x и мог не только стереть данные, но и «окирпичить» ПК, перезаписав BIOS мусором.

По оценкам, CIH затронул около 60 млн компьютеров и принёс бизнесу порядка $40 млн ущерба (около 3,2 млн рублей). Прозвище «Chernobyl» закрепилось из-за даты срабатывания: 26 апреля совпадает с годовщиной аварии 1986 года.

Почему CIH запомнили: он ломал не только файлы, но и железо

Большинство вирусов того времени ограничивались порчей данных. CIH пошёл дальше: после активации он сначала затирал нулями первый мегабайт загрузочного диска. Это убивало таблицу разделов и делало содержимое диска недоступным.

Продолжение после рекламы

Второй шаг был страшнее для владельца ПК. Вирус пытался записать «мусор» во флеш-память BIOS на материнской плате. Если запись проходила, компьютер мог не включиться вообще. В таких случаях часто требовалась замена чипа.

Эта часть атаки срабатывала не на всех системах. В источниках чаще всего упоминают уязвимые платы на чипсетах Intel 430TX, где флеш-память BIOS оставалась без достаточной защиты от записи.

Как он прятался в EXE и почему антивирусы его пропускали

CIH называли «space filler» по способу маскировки. Вместо того чтобы дописывать код в конец файла и увеличивать размер EXE, он искал «пустоты» внутри Portable Executable и раскладывал полезную нагрузку по этим промежуткам.

Изображение к статье: Вирус CIH (Chernobyl) 27 лет назад умел убить ПК через BIOS

Из-за этого заражённые исполняемые файлы сохраняли прежний размер. Для конца 90-х это был сильный трюк, потому что часть антивирусных проверок опиралась на контроль изменения размера файла. А компактность в 1 КБ помогала разнести код по нескольким «карманам» внутри одного EXE.

После запуска вирус повышал привилегии с ring 3 до ring 0 и получал доступ уровня ядра. Дальше он перехватывал вызовы файловой системы и заражал каждый исполняемый файл, который пользователь открывал. Работало это на Windows 95/98/ME; Windows NT оставалась невосприимчивой.

Как CIH разошёлся по миру: пиратка, но не только

Основной канал распространения — пиратское ПО летом 1998 года. Но были и случаи, когда заражение прилетало «из коробки».

  • IBM Aptiva: партия ПК, которые в марте 1999 года поставляли с предустановленным CIH, то есть примерно за месяц до даты срабатывания.
  • Yamaha CD-R400: компания распространяла заражённое обновление прошивки для приводов.
  • Back Orifice 2000: копии утилиты, которые раздавали на DEF CON 7 в июле 1999 года, тоже переносили вирус.

Автором CIH считают тайваньского студента Chen Ing-hau (университет Tatung), который написал вирус в 1998 году. Он объяснял мотив тем, что хотел «бросить вызов» антивирусным вендорам и их заявлениям о качестве детекта.

Тайваньские прокуроры не смогли предъявить обвинения, потому что по местному закону требовался иск от пострадавших, а его не последовало. После инцидента на Тайване приняли новые законы о компьютерных преступлениях.

Дата срабатывания вредоносной нагрузки у CIH была жёстко привязана к календарю: 26 апреля, и именно 26 апреля 1999 года вирус массово «детонировал» на Windows 9x-машинах.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.