Открыть сервис

Morris worm

Morris worm (червь Морриса) — один из первых компьютерных червей, распространившихся через Интернет, созданный в 1988 году студентом Корнелльского университета Робертом Таппаном Моррисом-младшим. Червь был запущен 2 ноября 1988 года и в течение нескольких часов поразил значительную часть компьютеров, подключённых к ранней сети ARPANET (предшественнице современного Интернета). Инцидент считается одним из первых крупных случаев кибератак, привлёкших внимание широкой общественности и властей, и привёл к созданию первой организации по реагированию на компьютерные инциденты — CERT Coordination Center (CERT/CC).

История

Предпосылки и создание

К концу 1980-х годов сеть ARPANET объединяла тысячи компьютеров в университетах, исследовательских центрах и военных учреждениях США. Безопасность систем была слабой: многие компьютеры использовали стандартные пароли, а программное обеспечение содержало уязвимости. Роберт Моррис, сын известного криптографа Роберта Морриса-старшего, на тот момент был аспирантом Корнелльского университета. По его собственным словам, он создал червя в рамках исследовательского проекта, чтобы оценить размеры сети ARPANET. Однако из-за ошибки в коде червь начал бесконтрольно размножаться, что привело к масштабному сбою.

Распространение

Червь использовал несколько методов для проникновения в системы:

  • Уязвимость в почтовой программе sendmail (режим отладки).
  • Переполнение буфера в демоне fingerd.
  • Подбор паролей по словарю (использовались около 400 распространённых слов, а также имена пользователей и простые комбинации).

После успешного проникновения червь копировал себя на заражённую машину и запускал процесс, который пытался заразить другие компьютеры. Для предотвращения повторного заражения одной и той же системы червь проверял наличие своей копии. Однако из-за ошибки в коде (вероятность повторного заражения составляла 1/7) червь начал размножаться экспоненциально, перегружая процессоры и память заражённых машин. К утру 3 ноября 1988 года тысячи компьютеров были выведены из строя.

Последствия

  • Технические: Были парализованы работы в университетах, исследовательских центрах и военных объектах. Некоторые системы не работали несколько дней. Оценки ущерба варьируются от 100 000 до 10 миллионов долларов (в ценах 1988 года) с учётом затрат на очистку и восстановление.
  • Юридические: Роберт Моррис был арестован ФБР. В 1990 году он был осуждён по Закону о компьютерном мошенничестве и злоупотреблениях (CFAA) и приговорён к трём годам условно, 400 часам общественных работ и штрафу в 10 000 долларов. Это был первый случай осуждения по данному закону.
  • Организационные: Инцидент привёл к созданию Центра координации CERT (CERT/CC) в Университете Карнеги — Меллона, который занимается сбором информации об уязвимостях и координацией реагирования на киберинциденты.

Устройство и механизм работы

Код и архитектура

Червь Морриса был написан на языке C и состоял из двух частей:

  • «Загрузчик» (99 строк кода на ассемблере) — выполнял начальное проникновение и запуск основной части.
  • Основная программа (около 4000 строк на C) — содержала логику распространения, подбора паролей и маскировки.

Червь не наносил прямого вреда данным (не удалял и не изменял файлы), но его чрезмерное размножение приводило к исчерпанию системных ресурсов и отказу в обслуживании (DoS).

Методы атаки

  1. Эксплойт sendmail: Использовалась уязвимость в режиме отладки почтового сервера, позволявшая выполнять произвольные команды.
  2. Эксплойт fingerd: Переполнение буфера в демоне finger, которое позволяло выполнить код.
  3. Подбор паролей: Червь пытался угадать пароль пользователя, используя список из 432 распространённых слов, а также комбинации на основе имени пользователя и системной информации. Если пароль совпадал, червь получал доступ к системе и копировал себя.

Ошибка в коде

Основная проблема, вызвавшая лавинообразное распространение, заключалась в механизме предотвращения повторного заражения. Червь проверял, запущен ли уже его процесс на машине, и если да — с вероятностью 1/7 всё равно запускал новую копию. Это привело к тому, что на одном компьютере могли работать десятки копий червя, полностью загружая процессор.

Влияние и значение

Кибербезопасность

Червь Морриса стал поворотным моментом в истории компьютерной безопасности. Он продемонстрировал уязвимость глобальных сетей и необходимость системного подхода к защите. После инцидента началось активное развитие антивирусного программного обеспечения, межсетевых экранов и политик безопасности.

Правовые аспекты

Дело Морриса установило прецедент привлечения к уголовной ответственности за создание и распространение вредоносного ПО. Закон CFAA, по которому был осуждён Моррис, впоследствии неоднократно критиковался за слишком широкую трактовку, но остаётся основным инструментом борьбы с киберпреступностью в США.

Культурное влияние

Червь Морриса часто упоминается в литературе и кинематографе как пример ранней кибератаки. Он также стал объектом изучения в курсах по компьютерной безопасности и истории вычислительной техники.

Интересные факты

  • Роберт Моррис-младший впоследствии стал профессором Массачусетского технологического института (MIT) и сооснователем компании Y Combinator, одного из крупнейших стартап-акселераторов.
  • Исходный код червя был восстановлен и опубликован в 1990-х годах для образовательных целей.
  • Червь Морриса не был первым сетевым червём (ранее существовали экспериментальные образцы, например, червь Creeper), но именно он привлёк массовое внимание к проблеме кибербезопасности.

Источники

  • «The Morris Worm: Internet Malware» — отчет CERT/CC, 1988.
  • «The Morris Worm: A Case Study» — статья в журнале «Communications of the ACM», 1989.
  • «Computer Crime and Intellectual Property Section» — материалы Министерства юстиции США по делу United States v. Morris.
  • «The Internet Worm Program: An Analysis» — технический отчет Юджина Шпаффорда (Purdue University), 1988.
  • «Robert Tappan Morris» — биография в архиве MIT.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →