《電腦病毒30演變史》1999年史上第一個大爆發的電子郵件病毒:Melissa 梅莉莎,命名靈感來自脫衣舞孃

1999年美國西岸時間 3 月27日晚上 9 :00, CNN 與 NBC 電視臺大幅報導Melissa (梅莉莎) 病毒攻陷美國各大企業電子郵件伺服器的新聞。而早在電視臺公佈前的 3 個小時,也就是梅莉莎病毒出現後的1 2 小時內,趨勢科技已經最新的解毒程式放置於趨勢科技網站,同時全產品線更新完成。而其免費提供的線上掃毒服務,也在一天當中湧進 1 0萬人次。由於這在當初是前所未有的病毒型態,全球的防毒廠商除了趨勢科技,全都措手不及難以應付。這不但奠定趨勢科技在全球閘道市場的知名度,更讓企業意識到唯有閘道防毒,才能降低桌上防毒的負擔。 Mellisa 爆發以來,暴增的電子郵件病毒,突顯出傳統的單機版防毒已經不敷使用,唯有在 email 進入企業的第一道關口設置防毒牆才是關鍵。

據報導微軟、 Intel 都遭受感染,病毒擴散後的一小時內,伺服器即超過 2萬封信件。其中美國微軟採用趨勢科技的 InterScan VirusWall 成功掃毒
1988 年趨勢科技成立之初,你知道當年出現的病毒,是靠 5.25 英吋的磁碟片傳播的嗎?
今年(2018年)趨勢科技成立滿 30 年,我們一同回顧 30年病毒演變史。

 

ICSA國際電腦安全協會報告指出,Melissa病毒事件,造成受害企業平均需耗費 24小時,以及 5 個專業工程師(人/天數)的人力來投入修復工作,而平均損失則高達1,750美元;同時,自Melissa事件開始,email 一躍成為主要的病毒傳播途徑,將病毒傳播模式及速度帶入新紀元。
ICSA國際電腦安全協會報告指出,Melissa病毒事件,造成受害企業平均需耗費 24小時,以及 5 個專業工程師(人/天數)的人力來投入修復工作,而平均損失則高達1,750美元;同時,自Melissa事件開始,email 一躍成為主要的病毒傳播途徑,將病毒傳播模式及速度帶入新紀元。

 

Internet 普及之前一隻病毒從美國傳到台灣要花上數周,Internet 時代只需 Click一下滑鼠,病毒瞬間傳遍全球各大洲

Melissa 是第一個利用電子郵件自動大量散播、癱瘓網路的始作俑者,於 1999 年造成全球企業 email 系統集體停擺。並提供後繼病毒作者一個依樣畫葫蘆的不良範本。過去,Internet尚未起飛的年代,一隻病毒從美國傳到台灣,可能要花上好幾個星期的時間,至此只需要 Click一下滑鼠,病毒就在瞬間傳到全球各大洲了。

Melissa (梅莉莎)不像大多數的文件巨集病毒感染模式,僅限於用戶端感染,它的目標獵物更鎖定了exchange server ,瞬間灌爆了信箱,傳播速度更令人大開眼界。

該病毒可以同時感染 Microsoft Word 97 及 Word 2000 的文件,並自動經由被感染者的 Microsoft Outlook的通訊錄發出 50 封自動郵件,藉以連鎖性的大規模散佈。當時幾乎所有的信箱都塞滿了這樣標題的信件:「 Important message from < somebody>」(PS. Somebody 是寄件人的名字) ,信件內容為:「 Here is that document you asked for….don’t show anyone else:-)」並有一個內含80個色情網站 Word 附件檔。由於這些寄件人幾乎都是公司內部的同事,或是熟識的朋友、甚至是客戶。很多人收到這些信腦中閃過的念頭是:「誰在惡作劇?!」

 

 

1999年,病毒史上最惡名昭彰的巨集病毒之一Melissa (梅莉莎) 出現,這隻病毒似乎不像大多數的文件巨集病毒感染模式,僅限於用戶端感染,它的目標獵物更鎖定了exchange server ,瞬間灌爆了信箱,傳播速度更令人大開眼界。
1999年,病毒史上最惡名昭彰的巨集病毒之一Melissa (梅莉莎) 出現,這隻病毒似乎不像大多數的文件巨集病毒感染模式,僅限於用戶端感染,它的目標獵物更鎖定了exchange server ,瞬間灌爆了信箱,傳播速度更令人大開眼界。病毒信件內容:「 Here is that document you asked for….don’t show anyone else:-)」內含80個色情網站 Word 附件檔

繼續閱讀

《電腦病毒30演變史》1999年台灣僅次於921大地震關鍵字: CIH 病毒

1988 年趨勢科技成立之初,你知道當年出現的病毒,是靠5.25英吋的磁碟片傳播的嗎?
今年(2018年)趨勢科技成立滿 30 年,我們一同回顧 30年病毒演變史。
我們將分期為大家介紹《1988-2018 資安威脅演變史 》中,造成全球重大損失的病毒與攻擊手法事蹟
本期介紹暗黑台灣之光:1999年上遍全球各種語言版本媒體的 CIH 病毒

 

1999年台灣有兩件災難事件上了國際版面,一個是921大地震,另一個就是被形容為「 電腦大屠殺」的CIH 病毒。1999年4 月一張似笑非笑的台灣人臉孔上遍各種語言版本的報紙,他就是陳盈豪,1998年製造出以他英文名字縮寫CIH(Chen Ing Hau )為名的病毒。由於CIH 設定在4/26 為發病日,當天正巧也是俄羅斯車諾比核電廠爆炸的日子,國外媒體便稱此病毒為「車諾比病毒」。

CIH 病毒, 不僅會格式化硬碟、還會破壞開機區的 BIOS,在潛伏近一年後攻陷歐亞美洲,尤以盜版猖獗區域尤甚。原本陳盈豪將會覆寫磁碟開機磁區的 CIH 病毒,儲存在當年就讀大學的校內電腦,因同學使用了電腦而將病毒攜出。一般認為後來經由盜版軟體散布,但也有可能因為人為疏失而隨一些商用軟體出貨。

該病毒光在南韓就造成了 25 萬台電腦感染與 2.5 億美元的損失。這起案件被形容為「電腦大屠殺」。由於台灣當時並無相關法令能夠處罰他,陳盈豪獲不起訴處分,此事件後台灣刑法修訂了第36條規範駭客的網路破壞行為,又稱為「陳盈豪條款」。

陳盈豪回應網友砲轟: 「相信不少人很想砍我…   ~~~>_<~~我現在說什麼都沒用, 實在很抱歉

陳盈豪當年的公開道歉信
CIH 作者陳盈豪當年在 BBS的公開道歉信

  1998年 6月初 CIH 僅在台灣現身時,當年大四的陳盈豪在 BBS 承認自己是該病毒的始作庸者時,便開始遭到如下的撻伐:

「希望這位作者以後多積點陰德.

在這種期末報告最多的時候,很多人幾乎天天要用電腦趕報告

可知道這樣會造成多嚴重的影響嗎?

一堆重要的資料都存在電腦裡.

掛掉了一大半,後天就要交件,全部都要重做!(之前花了兩週的時間寫的)

現在已經在被當掉的邊緣了.因為那是期末作業!

本來我是 2002 年的畢業生.現在不知道還是不是了!

混蛋….多積點德吧你..]

「在大同資工的板子上看到的。這個變態當初還得意洋洋的!

對!我真想砍他,忙著趕東西時,害我不敢在電腦上工作一個多星期!

想打電話給大同校方,看他們怎麼處理這個唯恐天下不亂的混帳。

還將校名用上去,構成破壞校譽了吧?」

繼續閱讀

《電腦病毒30演變史》首部曲-從1986年的大腦病毒到1996年的 Taiwan No.1文件巨集病毒

1988 年趨勢科技成立之初,你知道當年出現的病毒,是靠磁碟片傳播的嗎?
今年(2018年)趨勢科技成立滿 30 年,我們一同回顧 30年病毒演變史。

 

早年的病毒是靠磁碟傳播
早年的病毒是靠磁碟傳播

 

你可能從去年的 WannCry (想哭)勒索病毒大爆發,才聽過勒索病毒,但你知道史上第一個勒索病毒,可能比你還年長嗎?

你知道為何在 1997 年前的每年 3 月 6 日,電腦用戶就會神經緊繃地幫電腦開機?

又或是高齡已達 32 歲,每逢13 號星期五發病的黑色星期五病毒, 現在是否建在,有比它更黑心的對手嗎?

我們將分期為大家介紹《1988-2018 資安威脅演變史 》中,造成全球重大損失的病毒與攻擊手法事蹟 

1986 第一隻感染個人電腦的病毒: BRAIN 大腦病毒

僅透過 5.25 英吋的磁碟片傳播的防盜拷病毒

電腦病毒的老祖宗,得從 1983 年說起,在那個時代有一位美國南加大的學生曾在 UNIX 系統下寫了一支會引起系統當機的程式,並以論文方式大力發表,在當時引起不小的震撼。
後來在隸屬美國電話電報公司的貝爾實驗室中,有一群寫程式的工程師,以撰寫吃掉他人程式的方式彼此消遣,但是並沒有流傳到外面。真正造成電腦使用者害怕的是 1987 年誕生的大腦病毒,它才算是電腦病毒的老祖宗。BRAIN大腦病毒,是第一隻感染 IBM 個人電腦也是首隻被媒體大量報導的病毒。大腦病毒誕生,原本只是為防止別人盜用軟體程式,沒想到卻被竄改成為具有破壞性的病毒程式,使得電腦使用者從此籠罩在電腦病毒的陰影下。

創造BRAIN大腦病毒的是一對來自巴基斯坦兩兄弟─Basit與Amjad。當時兩兄弟只有17歲和24歲共同經營一間電腦軟體公司,為了追蹤有多少人非法盜用他們開發的心臟監控系統,在軟體中加入一項新功能,會跳出一則警告訊息:「Beware of this VIRUS…. Contact us for vaccination…(小心!這是病毒,快聯絡我們拿解藥)」,訊息中也留了聯絡電話,以確認用戶的使用身分是否合法。但後來發展的變種會吃掉硬碟空間。

後來一些有心人士將大腦病毒發揚光大,把它改寫成有強大殺傷力的變種病毒,而且不斷的衍生毒子毒孫。

 

1987年 黑色星期五誕生:「We hope we haven’t inconvenienced you」

黑色星期五,這是個被西方社會認為是不幸、不吉利的日子。據英國《每日郵報》報導,黑色星期五當天發生的交通事故比平日高出個百分點。 繼續閱讀

惡意軟體識別工具Yara ,竟被惡意程式用來作弄資安研究人員

對絕大多數資安研究人員來說,Yara 是一個非常寶貴的惡意軟體識別工具,它可建立一些規則來追蹤惡意程式,讓許多資安研究人員的作業流程可以自動化。然而,儘管 Yara 可靠又好用,但卻不應當成監控最新惡意程式變種的唯一工具。

網路上可以找到很多 Yara 的規則,從 Yara-Rules 專案本部落格文章所提供用來偵測惡意程式入侵指標 (IOC) 的 Yara 規則都有。除此之外,資安研究人員還可建立屬於自己的規則來偵測目前正在尋找的特定威脅,有時候並不會輸給網路上所提供的規則。

《延伸閱讀》透過分析Stampado 勒索病毒,改良惡意軟體辨識工具Yara

當 Yara 的某個規則被觸發時,它會產生警示來提醒研究人員採取進一步行動,包括啟動虛擬機器 (VM) 或除錯器和解譯器來查看被觀察的樣本到底試圖做些什麼,這對許多資安研究人員來說,算是家常便飯。

趨勢科技監控威脅的過程當中,有一個惡意程式的樣本 (趨勢科技命名為 JOKE_CYBERAVI) 觸發了許多條 Yara 規則。我們第一次發現這個樣本的時間是在全球標準時間 (UTC) 2017-05-11 14:33:49。當查看該執行檔的 PE 標頭時,我們看到它的時間戳記是全球標準時間 12:57:16。換句話說,我們是在該檔案產生出來後的 90 分鐘左右就發現到該檔案。全部加起來,該檔案我們總共偵測到 26 次。

圖 1:JOKE_CYBERAVI 檔案屬性。

一開始,該檔案看起來還蠻有趣的,因為它似乎內建了某些防除錯機制。這類技巧通常是惡意程式為了防止研究人員利用反向工程加以研究。

圖 2:惡意程式的部分程式碼。

當查看該檔案的 PE 資源時,我們發現到有些奇怪,它有三段資源:RT_MANIFEST、CYB 和 LOL。沒錯,有個叫做「LOL」(放聲大笑) 的資源。 繼續閱讀