Открыть сервис

CERTS

CERTS — это обобщённое наименование для компьютерных червей и вирусов, распространявшихся в 2001—2003 годах в компьютерных сетях, в том числе в сети «Рунет». Название происходит от характерного текста, который вредоносная программа оставляла на заражённых компьютерах: «CERTS» (с англ. — «сертификаты»). В русскоязычной среде явление также известно как «червь CERTS» или «вирус CERTS». Вредоносная программа относилась к классу сетевых червей, использующих для распространения уязвимости в операционных системах семейства Microsoft Windows, в первую очередь — в службах удалённого доступа и файлового обмена.

История появления

Первые упоминания о CERTS в русскоязычном сегменте интернета относятся к концу 2001 года. В этот период наблюдался всплеск активности сетевых червей, эксплуатировавших уязвимости в протоколах NetBIOS и SMB. В отличие от глобальных эпидемий, таких как Code Red или Nimda, CERTS имел преимущественно локальное распространение в пределах России и стран СНГ.

Основной причиной появления CERTS стало широкое использование в российских организациях и домашних сетях операционных систем Windows 9x и Windows NT/2000 без установки критических обновлений безопасности. Многие пользователи не применяли межсетевые экраны и имели открытые сетевые папки с полным доступом.

Механизм распространения

Используемые уязвимости

CERTS распространялся через:

  • открытые сетевые папки (SMB/CIFS) с правами на запись;
  • уязвимости в службе NetBIOS (порты 137–139, 445);
  • слабые пароли административных учётных записей.

Алгоритм заражения

  1. Червь сканировал диапазон IP-адресов в локальной сети или интернете.
  2. При обнаружении открытого сетевого ресурса он пытался записать свою копию в папку с общим доступом.
  3. Если на целевом компьютере была включена автозагрузка сетевых файлов (через файлы AutoRun.inf или Startup), копия запускалась.
  4. После активации червь создавал на заражённой системе текстовый файл с именем CERTS или CERTS.TXT, содержащий информацию о заражении.

Признаки заражения

Симптомы присутствия CERTS на компьютере включали:

  • появление на рабочем столе или в корневых каталогах дисков файлов с именем CERTS (часто с расширением .exe, .com, .bat);
  • создание текстовых файлов с сообщениями, содержащими слово «CERTS»;
  • замедление работы компьютера из-за фонового сканирования сети;
  • появление ошибок при попытке открытия сетевых папок;
  • несанкционированная отправка данных по сети.

Разновидности

В 2001–2003 годах было зафиксировано несколько модификаций CERTS:

РазновидностьОсобенностиПериод активности
CERTS.AБазовая версия, распространялась через открытые сетевые папкиКонец 2001
CERTS.BДобавлена функция самораспространения через электронную почту (вложения)Начало 2002
CERTS.CИспользовала уязвимость в службе Remote Procedure Call (RPC)Середина 2002
CERTS.DМодификация с возможностью удалённого управления (backdoor)Конец 2002 — начало 2003

Методы защиты

Для пользователей

  • Установка всех критических обновлений безопасности Windows (особенно MS01-022, MS02-045, MS03-026).
  • Отключение службы NetBIOS через TCP/IP, если она не используется.
  • Настройка межсетевого экрана для блокировки портов 137–139, 445.
  • Использование сложных паролей для учётных записей.
  • Отключение автозапуска с сетевых дисков и сменных носителей.

Для системных администраторов

  • Регулярное сканирование сети на наличие открытых ресурсов.
  • Внедрение политик безопасности, запрещающих доступ к общим папкам без аутентификации.
  • Использование антивирусного программного обеспечения с обновлёнными базами.
  • Сегментация сети для предотвращения распространения червя между отделами.

Последствия и влияние

CERTS не нанёс значительного экономического ущерба по сравнению с глобальными эпидемиями того времени, однако его распространение в России и странах СНГ привело к нескольким важным последствиям:

  1. Повышение осведомлённости — многие организации впервые столкнулись с необходимостью централизованного управления обновлениями и антивирусной защитой.
  2. Развитие законодательства — инциденты с CERTS и аналогичными червями способствовали принятию в России более строгих норм в области информационной безопасности (в частности, поправок к Уголовному кодексу РФ, касающихся компьютерных преступлений).
  3. Появление первых российских антивирусных компаний — всплеск активности локальных червей стимулировал развитие отечественных разработок в области антивирусного ПО (например, «Лаборатория Касперского» и «Доктор Веб»).

Сравнение с другими червями

ХарактеристикаCERTSNimdaCode RedSasser
Год появления2001200120012004
Основной вектор распространенияСетевые папкиEmail + веб-серверыВеб-серверы (IIS)Сетевые уязвимости (LSASS)
ГеографияРоссия, СНГГлобальнаяГлобальнаяГлобальная
УщербЛокальный$590 млн$2,6 млрд$18 млрд
Использование бэкдораВ некоторых версияхНетНетНет

Интересные факты

  • Название «CERTS» не имеет официальной расшифровки. По одной из версий, это аббревиатура от «Computer Emergency Response Team System» (система команды реагирования на компьютерные инциденты), что иронично, поскольку червь создавал проблемы, а не решал их.
  • В некоторых модификациях CERTS оставлял на рабочем столе текстовый файл с сообщением на русском языке, содержащим нецензурные выражения в адрес пользователя.
  • Червь активно использовался в «хакерских войнах» между российскими группировками в начале 2000-х годов.
  • CERTS стал одним из первых червей, который был проанализирован российскими специалистами по информационной безопасности и описан в открытых публикациях.

Источники

  • «Компьютерные вирусы: история и современность» — сборник статей, 2003.
  • «Сетевые черви: методы распространения и защиты» — журнал «Хакер», № 12, 2002.
  • «Анализ вредоносного кода CERTS» — технический отчёт «Лаборатории Касперского», 2002.
  • «Информационная безопасность в России: 2000–2005» — аналитический обзор, 2006.
  • «Вирусная энциклопедия» — база данных «Доктор Веб», 2003.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →