През 1986 година братята Басит и Амджад Фарук Алви, собственици на малък магазин за компютри в пакистанския град Лахор създават програма, която завинаги променя подхода към компютърната сигурност. Тяхното творение – вирусът Brain е първият в историята компютърен вирус за персонални компютри IBM и поставя началото на нова ера на цифрови заплахи.
Как работи Brain?
Brain засяга сектора за зареждане на дискети – малка, но критична област с размер 512 байта от дискетата. В тази област се съхранява кодът, който BIOS чете при включване на компютъра, още преди стартирането на операционната система. Тя също така съдържа таблицата на дяловете на диска и параметрите на файловата система – информация, без която компютърът не може да се зареди.
Механизмът на вируса е бил изненадващо умен за онова време. Веднъж попаднал на дискетата, зловредният софтуер не просто се записвал върху стартовия сектор, а първо премествал оригиналния код в друга област на дискетата. Същевременно той маркира тази област като повредена, за да не може системата случайно да презапише оригиналния код. Кодът на самия вирус се записвал в освободената област в сектора за зареждане, която се активирал при всеки опит за зареждане от заразена дискета.
Brain знаел как да се скрие от антивирусните програми, като прихващал достъпа до BIOS чрез системното прекъсване INT 13h. Когато някоя програма се опита да прочете съдържанието на boot сектора, вирусът замества своя код с оригиналното съдържание, което благоразумно е запазил. Тогавашните антивирусни програми просто сравняваха съдържанието на сектора с референтното и не можеха да открият подмяната.
Архитектура и технически решения
През 1986 година създателите на Brain прилагат няколко усъвършенствани технически решения. На първо място, вирусът е можел да проверява дали компютърът вече е заразен, за да избегне повторно заразяване и евентуални неизправности. За тази цел той използвал собствена система от тагове в паметта на компютъра.
Кодът на вируса съдържал процедури за криптиране, за да скрие присъствието си в системата. Всяко копие на Brain получавало и уникален идентификатор – това позволявало на създателите да проследяват разпространението на софтуера. По същество братята Алви създават първата в света телеметрична система за зловреден код.
Интересно е, че кодът е съдържал съобщение с информация за контакт с авторите:
„Добре дошли в подземието… Свържете се с нас за ваксинация…“.
След това следвал пълният пощенски адрес на техния магазин в Пакистан. Този „подпис“ е бил своеобразно предизвикателство и същевременно рекламен трик – жертвите веднага са знаели към кого да се обърнат за помощ.
История на сътворението на Brain
И така, за какво било необходимо всичко това? Братята Алви са успешни предприемачи в Лахор. Тяхната компания Brain Computer Services разработвала медицински софтуер за местни клиники – системи за записване на пациенти и медицинска документация. Пиратството е било проблем в Пакистан: клиентите често копирали софтуера, който купуват и го предавали на други клиники.
Първоначално Brain е замислен като система за защита на авторските права. Вирусът е трябвало да маркира незаконните копия на софтуера и да затрудни използването им. Механизмът на разпространение чрез boot сектора обаче се оказал твърде ефективен.
Вирусът започнал да се копира върху всички дискети, използвани в заразените системи, независимо дали те съдържали защитен софтуер или не. Разпространението било особено активно в университетските кампуси, където студентите постоянно обменяли носители с различни програми и данни. Така Brain се разпространява далеч отвъд първоначалната клиентска база на братя Алви и започва триумфалното си шествие по света.
Влияние върху разработването нa Brain
Brain заложил няколко основни принципа, които по-късно били използвани от специалистите по информационна сигурност и престъпниците. Въвеждането в сектора за зареждане гарантира, че вирусът ще има контрол над системата още преди да се задейства антивирусната защита. Този принцип се използва и днес в съвременните bootkits – зловреден софтуер, който заразява системния bootloader.
Техниките за прикриване, въведени за първи път от Brain станаха основа за създаването на цял клас скрити вируси. Отвличане на системни извиквания и подправяне на данни при достъп до заразени области – тези техники са актуални и днес. Използването на сменяеми носители като вектор на атака също било толкова ефективно, че този принцип се използва и до днес. Спомнете си само за известния Stuxnet, който проникна в изолирани индустриални мрежи чрез USB устройства.
Революция в антивирусната защита
Този зловреден софтуер наложи пълно преосмисляне на антивирусната защита. Простото сканиране на файловете за известни сигнатури беше безполезно срещу вирус, който може да маскира кода си. Разработчиците на антивирусни програми започнаха да създават системи за евристичен анализ, които проследяват подозрително поведение.
Появиха се първите програми за проверка на целостта на системните дискови области. Антивирусните програми се научиха да следят достъпа до BIOS и да улавят опитите за прехващане на системни повиквания. Бяха разработени специални помощни програми за проверка на стартовия сектор и защитата му от промени.
Brain даде тласък на развитието на цяла индустрия. Компании като Symantec, McAfee и DrWeb започнаха да разработват комерсиални антивирусни продукти. Появиха се първите специализирани антивирусни лаборатории за изследване на нови киберзаплахи.
Наследството на Brain в съвременната киберсигурност
Принципите, показани за първи път от създателите на Brain са развити в съвременния зловреден софтуер. Съвременните вируси са се научили да променят кода си, за да избегнат откриване (полиморфни вируси), използват усъвършенствани техники за прикриване и дори използват елементи на изкуствен интелект, за да се адаптират към защитните механизми.
Класическите вируси за зареждане са се превърнали в усъвършенствани бууткитове, които заразяват UEFI – съвременния аналог на BIOS. Тези зловредни програми също като Brain придобиват контрол над системата много рано в процеса на зареждане, което ги прави изключително трудни за откриване.
Историята на Brain напомня: в света на информационните технологии границата между защитата и атаката е много тънка. Механизмите, първоначално предназначени за защита могат да се превърнат в опасни оръжия в неподходящи ръце. Този урок е актуален и днес, когато развитието на невронните мрежи и интернет на нещата създава нови възможности както за защита, така и за атака.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!