Содержание
26 апреля 1999 года сработала «закладка» вируса CIH (Chernobyl) — крошечного вредоноса размером около 1 КБ, который заражал Windows 9x и мог не только стереть данные, но и «окирпичить» ПК, перезаписав BIOS мусором.
По оценкам, CIH затронул около 60 млн компьютеров и принёс бизнесу порядка $40 млн ущерба (около 3,2 млн рублей). Прозвище «Chernobyl» закрепилось из-за даты срабатывания: 26 апреля совпадает с годовщиной аварии 1986 года.
Почему CIH запомнили: он ломал не только файлы, но и железо
Большинство вирусов того времени ограничивались порчей данных. CIH пошёл дальше: после активации он сначала затирал нулями первый мегабайт загрузочного диска. Это убивало таблицу разделов и делало содержимое диска недоступным.
Второй шаг был страшнее для владельца ПК. Вирус пытался записать «мусор» во флеш-память BIOS на материнской плате. Если запись проходила, компьютер мог не включиться вообще. В таких случаях часто требовалась замена чипа.
Эта часть атаки срабатывала не на всех системах. В источниках чаще всего упоминают уязвимые платы на чипсетах Intel 430TX, где флеш-память BIOS оставалась без достаточной защиты от записи.
Как он прятался в EXE и почему антивирусы его пропускали
CIH называли «space filler» по способу маскировки. Вместо того чтобы дописывать код в конец файла и увеличивать размер EXE, он искал «пустоты» внутри Portable Executable и раскладывал полезную нагрузку по этим промежуткам.
Из-за этого заражённые исполняемые файлы сохраняли прежний размер. Для конца 90-х это был сильный трюк, потому что часть антивирусных проверок опиралась на контроль изменения размера файла. А компактность в 1 КБ помогала разнести код по нескольким «карманам» внутри одного EXE.
После запуска вирус повышал привилегии с ring 3 до ring 0 и получал доступ уровня ядра. Дальше он перехватывал вызовы файловой системы и заражал каждый исполняемый файл, который пользователь открывал. Работало это на Windows 95/98/ME; Windows NT оставалась невосприимчивой.
Как CIH разошёлся по миру: пиратка, но не только
Основной канал распространения — пиратское ПО летом 1998 года. Но были и случаи, когда заражение прилетало «из коробки».
- IBM Aptiva: партия ПК, которые в марте 1999 года поставляли с предустановленным CIH, то есть примерно за месяц до даты срабатывания.
- Yamaha CD-R400: компания распространяла заражённое обновление прошивки для приводов.
- Back Orifice 2000: копии утилиты, которые раздавали на DEF CON 7 в июле 1999 года, тоже переносили вирус.
Автором CIH считают тайваньского студента Chen Ing-hau (университет Tatung), который написал вирус в 1998 году. Он объяснял мотив тем, что хотел «бросить вызов» антивирусным вендорам и их заявлениям о качестве детекта.
Тайваньские прокуроры не смогли предъявить обвинения, потому что по местному закону требовался иск от пострадавших, а его не последовало. После инцидента на Тайване приняли новые законы о компьютерных преступлениях.
Дата срабатывания вредоносной нагрузки у CIH была жёстко привязана к календарю: 26 апреля, и именно 26 апреля 1999 года вирус массово «детонировал» на Windows 9x-машинах.