Открыть сервис

Червь Морриса

Червь Морриса — один из первых компьютерных червей, получивший широкую известность, сетевая вредоносная программа, запущенная 2 ноября 1988 года студентом Корнелльского университета Робертом Таппаном Моррисом-младшим. Червь стал первой программой такого типа, вызвавшей массовый сбой в работе сети Интернет (на тот момент — ARPANET), и первым случаем привлечения к уголовной ответственности за киберпреступление в США.

История

Предпосылки и создание

К концу 1980-х годов сеть ARPANET, предшественница современного Интернета, объединяла тысячи компьютеров в университетах, исследовательских центрах и военных учреждениях. Безопасность сетей была слабой: не существовало стандартных брандмауэров, а многие системы использовали уязвимые версии Unix.

Роберт Моррис, аспирант Корнелльского университета и сын главного учёного Агентства национальной безопасности (АНБ) США, создал программу, которая, по его замыслу, должна была продемонстрировать уязвимости сетевой безопасности и оценить размеры Интернета. Червь был задуман как безвредный инструмент для сбора статистики, однако из-за ошибки в коде он начал бесконтрольно размножаться.

Запуск и распространение

2 ноября 1988 года в 18:30 по восточному времени Моррис запустил червя с компьютера Массачусетского технологического института (MIT), чтобы скрыть своё настоящее местоположение. Червь использовал три основные уязвимости:

  • Уязвимость в sendmail — ошибка в отладчике (DEBUG) популярного почтового сервера.
  • Уязвимость в fingerdпереполнение буфера в службе Finger.
  • Подбор паролей — программа использовала словарь из 432 распространённых паролей и системные файлы для взлома учётных записей.

Ключевой ошибкой стал механизм размножения: Моррис предусмотрел, что червь не должен заражать один компьютер дважды, и создал проверку — если система уже заражена, червь с вероятностью 1/7 продолжал размножаться. Это привело к тому, что многие компьютеры были заражены многократно, что вызывало перегрузку процессора и зависание системы.

Последствия

К утру 3 ноября 1988 года червь поразил от 6 000 до 10 000 компьютеров (по разным оценкам, 5–10 % всех машин, подключённых к ARPANET). Среди пострадавших были:

Ущерб оценивался в сумму от 100 000 до 10 миллионов долларов США (в ценах 1988 года). Основные потери были связаны с простоем систем, потерей данных и затратами на очистку сетей. Для нейтрализации червя была создана специальная группа в Калифорнийском университете в Беркли, а также специалисты из Массачусетского технологического института и Корнелльского университета. Полное восстановление работы сети заняло около трёх суток.

Судебное разбирательство

Роберт Моррис был арестован в 1989 году. В 1990 году он был признан виновным в нарушении Закона о компьютерном мошенничестве и злоупотреблениях (Computer Fraud and Abuse Act) 1986 года. Приговор включал:

  • 3 года условного заключения
  • 400 часов общественных работ
  • Штраф в размере 10 050 долларов США

Моррис подал апелляцию, но Верховный суд США оставил приговор в силе. Позднее Моррис стал профессором Массачусетского технологического института и сооснователем компании Y Combinator, одного из крупнейших стартап-акселераторов в мире.

Технические характеристики

Архитектура

Червь Морриса состоял из двух частей:

  • Основная программа (99 строк кода) — отвечала за поиск уязвимых машин, передачу кода и запуск загрузчика.
  • Загрузчик (97 строк кода) — небольшая программа, которая после заражения компьютера загружала основную часть червя из сети.

Механизм распространения

Червь использовал комбинированный подход:

  1. Сканирование сети — программа генерировала случайные IP-адреса и пыталась подключиться к ним.
  2. Эксплуатация уязвимостей — использовались три описанные выше уязвимости.
  3. Подбор паролей — червь проверял пароли из встроенного словаря, а также пытался угадать пароли на основе имени пользователя и системных данных.

Алгоритм размножения

На каждом заражённом компьютере червь запускал копии самого себя. Механизм проверки на повторное заражение был реализован следующим образом:

  • При запуске червь проверял, есть ли уже его копия на системе.
  • Если копия была, червь с вероятностью 1/7 всё равно продолжал размножение.
  • Это приводило к тому, что на одном компьютере могло быть запущено несколько десятков копий червя, что полностью загружало процессор.

Влияние на развитие кибербезопасности

Создание CERT

Одним из главных последствий атаки стало создание в декабре 1988 года Центра координации реагирования на компьютерные инциденты (CERT/CC) при Университете Карнеги — Меллона. Эта организация стала первой в мире структурой, специализирующейся на реагировании на киберугрозы.

Развитие законодательства

Инцидент привлёк внимание к проблеме компьютерной безопасности на государственном уровне. В США были ужесточены законы о компьютерных преступлениях, а также начато финансирование исследований в области сетевой безопасности. В 1990 году был принят Закон о компьютерном мошенничестве и злоупотреблениях (CFAA), который стал основой для преследования киберпреступников.

Изменение подходов к безопасности

После инцидента с червём Морриса организации начали:

Критика и споры

Этические аспекты

Действия Морриса вызвали широкую дискуссию об этике в области компьютерных наук. Часть сообщества считала его исследователем, который случайно нанёс ущерб, другие — злоумышленником, сознательно нарушившим закон. Сам Моррис утверждал, что червь был создан для научных целей и не содержал деструктивных функций.

Ошибка в коде

Ключевой проблемой стала ошибка в механизме размножения. Если бы Моррис реализовал корректную проверку на повторное заражение, червь не вызвал бы массового сбоя. Это привело к обсуждению ответственности разработчиков за ошибки в программном обеспечении.

Влияние на репутацию

Инцидент нанёс серьёзный удар по репутации Корнелльского университета, где учился Моррис. Университет ввёл строгие правила использования компьютерных ресурсов и усилил контроль за исследовательской деятельностью в области сетей.

Интересные факты

  • Червь Морриса считается первым компьютерным червём, получившим широкую известность, хотя технически черви существовали и ранее.
  • Исходный код червя был опубликован в 1990 году в журнале «Phrack» и до сих пор доступен для изучения.
  • В 1999 году Роберт Моррис стал сооснователем компании Y Combinator, которая профинансировала такие проекты, как Reddit, Airbnb и Dropbox.
  • В 2019 году в честь 30-летия червя Морриса были проведены конференции и симпозиумы, посвящённые истории кибербезопасности.
  • Червь Морриса упоминается в фильмах и книгах, посвящённых истории компьютерных технологий, в частности в документальном сериале «Код: История компьютерных наук».

Источники

  • Spafford, E. H. (1989). «The Internet Worm: Crisis and Aftermath». Communications of the ACM.
  • Denning, P. J. (1989). «The Internet Worm». American Scientist.
  • Hafner, K., & Markoff, J. (1991). «Cyberpunk: Outlaws and Hackers on the Computer Frontier».
  • Стенограмма судебного процесса США против Роберта Морриса (1990).
  • Отчёт CERT/CC об инциденте с червём Морриса (1988).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →