Червь Морриса. Заключение
Опубликовано 23.07.2008 - В рубриках: Безопасность

Продолжим повествование о первой эпидемии сетевого червя, пожалуй, самой разрушительной ввиду ее неожиданности. Сегодня подробнее на уроках, которые извлекло из этого инцидента мировое ИТ-сообщество, рассмотрим всю историю по часам.
Каждый свидетель этой эпидемии имеет свою историю на тему «кто это сделал-, самая популярная версия гласит, что червя создал и выпустил на волю студент первого курса, компьютерный гений, так сказать, юное дарование. Действительно, Роберт Моррис младший был человеком неглупым и на самом деле учился на первом курсе. Отец его, Роберт Моррис-старший, в период написания Червя был известным программистом, специалистом по безопасности операционных систем, сотрудничавший с NSA. Безусловно, информацией, принадлежавшей отцу, мог воспользоваться и сын.
Зачем он это сделал, навсегда останется загадкой. По его собственным утверждениям, это был всего лишь эксперимент, вышедший из-под контроля. Впрочем Червь и не нанес прямого ущерба. Да. двое суток работы системного администратора стоят дорого - сотни, а то и тысячи долларов, а работал их не один десяток. Да, компьютеры простаивали, но ни один файл не был уничтожен; хранящаяся в машинах конфиденциальная информация не была разослана куда бы то ни было. С этой точки зрения вполне можно допустить, что Червь был действительно безобидным, вышедшим из-под контроля экспериментом. Впрочем, существует и другая гипотеза, столь же обоснованная. Изначально Червь действительно был безвреден, но на более поздней стадии к нему могли и должны были быть добавлены агрессивные модули, например, переправляющие списки раскрытых паролей или уничтожающие файлы. В пользу этой версии свидетельствует тот факт, что Червь оказался куда более жизнестойким, чем мог бы быть обычный опыт с сетью, а некоторые куски Червя производили впечатление недописанных.
Червь использовал некоторые весьма нетривиальные технологии, включающие аутентификацию при пересылке (Червь пытался «убедиться», что пересылает файлы именно копии Червя, он шифровал свои, хранящиеся на диске, файлы), и в то же время атака на fingerd работала только на Vax, а определение типа машины делалось попытками последовательно запустить два выполняемых файла. Похоже, Моррис действительно упустил свою программу на раннем этапе тестирования…
Сам Моррис с вполне понятной твердостью уверял суд в том, что никому не желал зла и лишь хотел поэкспериментировать.
Кстати, к моменту, когда в ФБР поняли, кто виновен в произошедшем, Моррис уже шел сдаваться. Он. похоже, сам не ожидал такого эффекта: по некоторым данным, он пытался предупредить компьютерное сообщество, потом обсуждал происшествие с несколькими друзьями, даже говорил (анонимно) по телефону с корреспондентом… Наконец, посоветовавшись с адвокатом, он явился с повинной.
Вот такая история, которая была совсем не смешной в то время. Многому ли она научила всех вокруг? Нет, пожалуй, уроки извлекли только некоторые люди, которые действительно знали, какую угрозу это таит. Прошли годы, выросли новые поколения, история забылась, и теперь все специалисты по информационной безопасности трубят бесконечно о важности и серьезности защиты данных, однако «пока гром не грянет, мужик не перекрестится»…
Давайте рассмотрим эту историю, привязывая факты к датам и времени.
2 ноября
примерно 17:00 Червь запущен, примерно 18:00 Машина prep.ai.mit.edu, машина с открытым доступом, заражена. 18:30 Зараженная машина Питтсбургско-го Университета заражает машины корпорации RAND.
21:00 Червь в Стэнфорде. 21:30 Первая машина в Университете штата Миннесота заражена. 22:04 Калифорнийский Университет, Беркли. Майк Кареле и Фил Аапсли вскоре обнаружили Червя по необычно высокой загрузке машины.
22:40-23:40 Северная Каролина, SRI, Университет Карнеги-Меллона, Университет Мэрилэнда, Университет Пенсильвании, Массачусетский Технологический… Червь победоносно шагает по Сети.
23:40 В Беркли понимают, что атака ведется через rsh и sendmail. В качестве меры предосторожности начинается блокирование сетевых сервисов. 23:45 Машины Лаборатории Баллистических Исследований заражены. 23:49 Заражена машина Университета штата Юта, в течение следующего часа загрузка возросла до 100.
3 ноября
до 2:00 Продолжается заражение… 2:38 Peter Yee посылает в список рассылки TCP-IP сообщение «Нас атакуют».
3:34 Анонимный постинг в TCP-IP. вкратце описывающий, как остановить Червя. Автор постинга (Andy Sudduth) послал это сообщение после телефонного разговора с Моррисом, но из-за перегрузки сетей и компьютеров письмо не было отослано в течение примерно суток, примерно 4:00 Университет штата Колорадо и Университет Пурдью атакованы. 5:54 Кейт Бостик отправляет предупреждение о Черве и заплаты к sendmail в список рассылки TCP-IP, ньюсгруппу 4bsd-ucb-fixes и нескольким системным администраторам.
6:45 Клиффорд Столл сообщает о Черве в Национальный Центр Компьютерной Безопасности.
7:30 Юджин Спаффорд обнаруживает необычную загрузку компьютеров. Считая, что дело в неисправности, он перезагружает машины.
8:07 Эдвард Ванг в Беркли разбирается с атакой через fingerd, но его письмо остается неотправленным в течение более чем полусуток.
8:18 Юджин Спаффорд читает письмо Кейта и отправляет его в ньюсгруппу news.announce.
portant, в список рассылки nntp-managers и более чем 30 системным администраторам. 10:36 Юджин Спаффорд делает первое описание атаки Червя (атака через fingerd еще неизвестна). 11:30 Арпанет и Милнет разъединены. 14:50 Машины в Пурдью с исправленным sendmail‘OM вновь инфицированы. 18:00 Майк Спицер и Майк Рован (Пурдью) обнаруживают ошибку в fingerd. Из-за сбоя почтовой системы их письмо не отправляется.
19:00 Билл Соммерфилд из Массачусет-ского Технологического Института звонит в Беркли и сообщает об атаке через fingerd. Однако никаких писем и постин-гов не следует.
19:19 Кейт Бостик публикует повые пат-чи к sendmail и fingerd. Письмо портится при передаче, а многие узлы получают его лишь на следующий день. 19:37 Тим Бекер из Рочестерского Университета рассылает описание атаки через fingerd.
23:10 В Беркли начинается работа по декомпиляции Червя. К утру 4 ноября в Беркли и в Массачусетсе работы по декомпиляции были завершены. К 11 часам связь между Арпанет и Милнет была восстановлена. К 8 ноября Интернет работал уже в обычном режиме.
Евгений КУЧУК, SASecurity gr., q@sa-sec.org
Комментарии
Оставьте отзыв


