Червь Морриса¶
Червь Морриса — один из первых компьютерных червей, получивший широкую известность, сетевая вредоносная программа, запущенная 2 ноября 1988 года студентом Корнелльского университета Робертом Таппаном Моррисом-младшим. Червь стал первой программой такого типа, вызвавшей массовый сбой в работе сети Интернет (на тот момент — ARPANET), и первым случаем привлечения к уголовной ответственности за киберпреступление в США.
¶История
¶Предпосылки и создание
К концу 1980-х годов сеть ARPANET, предшественница современного Интернета, объединяла тысячи компьютеров в университетах, исследовательских центрах и военных учреждениях. Безопасность сетей была слабой: не существовало стандартных брандмауэров, а многие системы использовали уязвимые версии Unix.
Роберт Моррис, аспирант Корнелльского университета и сын главного учёного Агентства национальной безопасности (АНБ) США, создал программу, которая, по его замыслу, должна была продемонстрировать уязвимости сетевой безопасности и оценить размеры Интернета. Червь был задуман как безвредный инструмент для сбора статистики, однако из-за ошибки в коде он начал бесконтрольно размножаться.
¶Запуск и распространение
2 ноября 1988 года в 18:30 по восточному времени Моррис запустил червя с компьютера Массачусетского технологического института (MIT), чтобы скрыть своё настоящее местоположение. Червь использовал три основные уязвимости:
- Уязвимость в sendmail — ошибка в отладчике (DEBUG) популярного почтового сервера.
- Уязвимость в fingerd — переполнение буфера в службе Finger.
- Подбор паролей — программа использовала словарь из 432 распространённых паролей и системные файлы для взлома учётных записей.
Ключевой ошибкой стал механизм размножения: Моррис предусмотрел, что червь не должен заражать один компьютер дважды, и создал проверку — если система уже заражена, червь с вероятностью 1/7 продолжал размножаться. Это привело к тому, что многие компьютеры были заражены многократно, что вызывало перегрузку процессора и зависание системы.
¶Последствия
К утру 3 ноября 1988 года червь поразил от 6 000 до 10 000 компьютеров (по разным оценкам, 5–10 % всех машин, подключённых к ARPANET). Среди пострадавших были:
- Массачусетский технологический институт
- Гарвардский университет
- Стэнфордский университет
- Исследовательский центр NASA Ames
- Лаборатория реактивного движения (JPL)
- Военно-воздушная база Райт-Паттерсон
Ущерб оценивался в сумму от 100 000 до 10 миллионов долларов США (в ценах 1988 года). Основные потери были связаны с простоем систем, потерей данных и затратами на очистку сетей. Для нейтрализации червя была создана специальная группа в Калифорнийском университете в Беркли, а также специалисты из Массачусетского технологического института и Корнелльского университета. Полное восстановление работы сети заняло около трёх суток.
¶Судебное разбирательство
Роберт Моррис был арестован в 1989 году. В 1990 году он был признан виновным в нарушении Закона о компьютерном мошенничестве и злоупотреблениях (Computer Fraud and Abuse Act) 1986 года. Приговор включал:
- 3 года условного заключения
- 400 часов общественных работ
- Штраф в размере 10 050 долларов США
Моррис подал апелляцию, но Верховный суд США оставил приговор в силе. Позднее Моррис стал профессором Массачусетского технологического института и сооснователем компании Y Combinator, одного из крупнейших стартап-акселераторов в мире.
¶Технические характеристики
¶Архитектура
Червь Морриса состоял из двух частей:
- Основная программа (99 строк кода) — отвечала за поиск уязвимых машин, передачу кода и запуск загрузчика.
- Загрузчик (97 строк кода) — небольшая программа, которая после заражения компьютера загружала основную часть червя из сети.
¶Механизм распространения
Червь использовал комбинированный подход:
- Сканирование сети — программа генерировала случайные IP-адреса и пыталась подключиться к ним.
- Эксплуатация уязвимостей — использовались три описанные выше уязвимости.
- Подбор паролей — червь проверял пароли из встроенного словаря, а также пытался угадать пароли на основе имени пользователя и системных данных.
¶Алгоритм размножения
На каждом заражённом компьютере червь запускал копии самого себя. Механизм проверки на повторное заражение был реализован следующим образом:
- При запуске червь проверял, есть ли уже его копия на системе.
- Если копия была, червь с вероятностью 1/7 всё равно продолжал размножение.
- Это приводило к тому, что на одном компьютере могло быть запущено несколько десятков копий червя, что полностью загружало процессор.
¶Влияние на развитие кибербезопасности
¶Создание CERT
Одним из главных последствий атаки стало создание в декабре 1988 года Центра координации реагирования на компьютерные инциденты (CERT/CC) при Университете Карнеги — Меллона. Эта организация стала первой в мире структурой, специализирующейся на реагировании на киберугрозы.
¶Развитие законодательства
Инцидент привлёк внимание к проблеме компьютерной безопасности на государственном уровне. В США были ужесточены законы о компьютерных преступлениях, а также начато финансирование исследований в области сетевой безопасности. В 1990 году был принят Закон о компьютерном мошенничестве и злоупотреблениях (CFAA), который стал основой для преследования киберпреступников.
¶Изменение подходов к безопасности
После инцидента с червём Морриса организации начали:
- Внедрять брандмауэры и системы обнаружения вторжений.
- Регулярно обновлять программное обеспечение для закрытия уязвимостей.
- Разрабатывать политики безопасности и планы реагирования на инциденты.
- Проводить аудит безопасности сетей и систем.
¶Критика и споры
¶Этические аспекты
Действия Морриса вызвали широкую дискуссию об этике в области компьютерных наук. Часть сообщества считала его исследователем, который случайно нанёс ущерб, другие — злоумышленником, сознательно нарушившим закон. Сам Моррис утверждал, что червь был создан для научных целей и не содержал деструктивных функций.
¶Ошибка в коде
Ключевой проблемой стала ошибка в механизме размножения. Если бы Моррис реализовал корректную проверку на повторное заражение, червь не вызвал бы массового сбоя. Это привело к обсуждению ответственности разработчиков за ошибки в программном обеспечении.
¶Влияние на репутацию
Инцидент нанёс серьёзный удар по репутации Корнелльского университета, где учился Моррис. Университет ввёл строгие правила использования компьютерных ресурсов и усилил контроль за исследовательской деятельностью в области сетей.
¶Интересные факты
- Червь Морриса считается первым компьютерным червём, получившим широкую известность, хотя технически черви существовали и ранее.
- Исходный код червя был опубликован в 1990 году в журнале «Phrack» и до сих пор доступен для изучения.
- В 1999 году Роберт Моррис стал сооснователем компании Y Combinator, которая профинансировала такие проекты, как Reddit, Airbnb и Dropbox.
- В 2019 году в честь 30-летия червя Морриса были проведены конференции и симпозиумы, посвящённые истории кибербезопасности.
- Червь Морриса упоминается в фильмах и книгах, посвящённых истории компьютерных технологий, в частности в документальном сериале «Код: История компьютерных наук».
¶Источники
- Spafford, E. H. (1989). «The Internet Worm: Crisis and Aftermath». Communications of the ACM.
- Denning, P. J. (1989). «The Internet Worm». American Scientist.
- Hafner, K., & Markoff, J. (1991). «Cyberpunk: Outlaws and Hackers on the Computer Frontier».
- Стенограмма судебного процесса США против Роберта Морриса (1990).
- Отчёт CERT/CC об инциденте с червём Морриса (1988).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


