CERTS
CERTS — это обобщённое наименование для компьютерных червей и вирусов, распространявшихся в 2001—2003 годах в компьютерных сетях, в том числе в сети «Рунет». Название происходит от характерного текста, который вредоносная программа оставляла на заражённых компьютерах: «CERTS» (с англ. — «сертификаты»). В русскоязычной среде явление также известно как «червь CERTS» или «вирус CERTS». Вредоносная программа относилась к классу сетевых червей, использующих для распространения уязвимости в операционных системах семейства Microsoft Windows, в первую очередь — в службах удалённого доступа и файлового обмена.
История появления
Первые упоминания о CERTS в русскоязычном сегменте интернета относятся к концу 2001 года. В этот период наблюдался всплеск активности сетевых червей, эксплуатировавших уязвимости в протоколах NetBIOS и SMB. В отличие от глобальных эпидемий, таких как Code Red или Nimda, CERTS имел преимущественно локальное распространение в пределах России и стран СНГ.
Основной причиной появления CERTS стало широкое использование в российских организациях и домашних сетях операционных систем Windows 9x и Windows NT/2000 без установки критических обновлений безопасности. Многие пользователи не применяли межсетевые экраны и имели открытые сетевые папки с полным доступом.
Механизм распространения
Используемые уязвимости
CERTS распространялся через:
- открытые сетевые папки (SMB/CIFS) с правами на запись;
- уязвимости в службе NetBIOS (порты 137–139, 445);
- слабые пароли административных учётных записей.
Алгоритм заражения
- Червь сканировал диапазон IP-адресов в локальной сети или интернете.
- При обнаружении открытого сетевого ресурса он пытался записать свою копию в папку с общим доступом.
- Если на целевом компьютере была включена автозагрузка сетевых файлов (через файлы
AutoRun.infилиStartup), копия запускалась. - После активации червь создавал на заражённой системе текстовый файл с именем
CERTSилиCERTS.TXT, содержащий информацию о заражении.
Признаки заражения
Симптомы присутствия CERTS на компьютере включали:
- появление на рабочем столе или в корневых каталогах дисков файлов с именем
CERTS(часто с расширением.exe,.com,.bat); - создание текстовых файлов с сообщениями, содержащими слово «CERTS»;
- замедление работы компьютера из-за фонового сканирования сети;
- появление ошибок при попытке открытия сетевых папок;
- несанкционированная отправка данных по сети.
Разновидности
В 2001–2003 годах было зафиксировано несколько модификаций CERTS:
| Разновидность | Особенности | Период активности |
|---|---|---|
| CERTS.A | Базовая версия, распространялась через открытые сетевые папки | Конец 2001 |
| CERTS.B | Добавлена функция самораспространения через электронную почту (вложения) | Начало 2002 |
| CERTS.C | Использовала уязвимость в службе Remote Procedure Call (RPC) | Середина 2002 |
| CERTS.D | Модификация с возможностью удалённого управления (backdoor) | Конец 2002 — начало 2003 |
Методы защиты
Для пользователей
- Установка всех критических обновлений безопасности Windows (особенно MS01-022, MS02-045, MS03-026).
- Отключение службы NetBIOS через TCP/IP, если она не используется.
- Настройка межсетевого экрана для блокировки портов 137–139, 445.
- Использование сложных паролей для учётных записей.
- Отключение автозапуска с сетевых дисков и сменных носителей.
Для системных администраторов
- Регулярное сканирование сети на наличие открытых ресурсов.
- Внедрение политик безопасности, запрещающих доступ к общим папкам без аутентификации.
- Использование антивирусного программного обеспечения с обновлёнными базами.
- Сегментация сети для предотвращения распространения червя между отделами.
Последствия и влияние
CERTS не нанёс значительного экономического ущерба по сравнению с глобальными эпидемиями того времени, однако его распространение в России и странах СНГ привело к нескольким важным последствиям:
- Повышение осведомлённости — многие организации впервые столкнулись с необходимостью централизованного управления обновлениями и антивирусной защитой.
- Развитие законодательства — инциденты с CERTS и аналогичными червями способствовали принятию в России более строгих норм в области информационной безопасности (в частности, поправок к Уголовному кодексу РФ, касающихся компьютерных преступлений).
- Появление первых российских антивирусных компаний — всплеск активности локальных червей стимулировал развитие отечественных разработок в области антивирусного ПО (например, «Лаборатория Касперского» и «Доктор Веб»).
Сравнение с другими червями
| Характеристика | CERTS | Nimda | Code Red | Sasser |
|---|---|---|---|---|
| Год появления | 2001 | 2001 | 2001 | 2004 |
| Основной вектор распространения | Сетевые папки | Email + веб-серверы | Веб-серверы (IIS) | Сетевые уязвимости (LSASS) |
| География | Россия, СНГ | Глобальная | Глобальная | Глобальная |
| Ущерб | Локальный | $590 млн | $2,6 млрд | $18 млрд |
| Использование бэкдора | В некоторых версиях | Нет | Нет | Нет |
Интересные факты
- Название «CERTS» не имеет официальной расшифровки. По одной из версий, это аббревиатура от «Computer Emergency Response Team System» (система команды реагирования на компьютерные инциденты), что иронично, поскольку червь создавал проблемы, а не решал их.
- В некоторых модификациях CERTS оставлял на рабочем столе текстовый файл с сообщением на русском языке, содержащим нецензурные выражения в адрес пользователя.
- Червь активно использовался в «хакерских войнах» между российскими группировками в начале 2000-х годов.
- CERTS стал одним из первых червей, который был проанализирован российскими специалистами по информационной безопасности и описан в открытых публикациях.
Источники
- «Компьютерные вирусы: история и современность» — сборник статей, 2003.
- «Сетевые черви: методы распространения и защиты» — журнал «Хакер», № 12, 2002.
- «Анализ вредоносного кода CERTS» — технический отчёт «Лаборатории Касперского», 2002.
- «Информационная безопасность в России: 2000–2005» — аналитический обзор, 2006.
- «Вирусная энциклопедия» — база данных «Доктор Веб», 2003.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →