CIH(英语又称为Chernobyl或Spacefiller)是一种电脑病毒,其名稱源自它的作者,當時仍然是台灣大同工學院(現大同大學)學生陈盈豪的名字拼音(Chen Ing-hau)縮寫。它被认为是最有害的广泛传播的病毒之一,会破坏用户系统上的全部信息,在某些情况下,会重写系统的BIOS。因為CIH病毒的1.2和1.3版發作日期為4月26日(第一版病毒創造出來的時間),正好是前蘇聯(位於今日烏克蘭)核電廠災害“切尔诺贝利核事故”的紀念日,故曾被認為病毒作者撰寫動機和切尔诺贝利事件有關,因此CIH病毒也被稱作切尔诺贝利(Chernobyl)病毒。
歷史
1998年9月,山葉公司為感染了該病毒的CD-R400驅動提供一個韌體更新。1998年10月,使用者傳播的Activision公司遊戲SiN的一個演示版本因為在某一使用者的主機上接觸被感染檔而受到感染。這個公司的傳染源來自IBM1999年3月間發售的已感染CIH病毒的一組Aptiva品牌個人電腦。1999年4月26日,公眾開始關注CIH首次發作時,這些電腦已經運行一個月了。這是一宗大災難,全球不計其數的電腦硬碟被垃圾資料覆蓋,甚至破壞BIOS,無法啟動。至2000年4月26日,亞洲報稱發生多宗損壞,但病毒沒有傳播開來。2001年3月發現Anjulie蠕蟲病毒,它將CIH v1.2植入感染的系統。
由于CIH会感染可执行文件,它会占据一般的可执行文件剩余的位置。因此,CIH又有一个绰号叫“空间填充者(Spacefiller)”。这个病毒大小不到1KiB,但是文件不会增大。它使用从处理器Ring3到Ring0跳转的方法触发系统调用。
CIH會感染Windows的PE(Portable Executable)执行文件,並且把它不到1KiB(1024 bytes)的程序代码分割成几個部分,分別寫入PE执行文件中各個段所尚未填滿的地方。因此被感染的执行文件大小並不會增加。因為Windows 95、Windows 98、Windows ME等等這些非Windows NT的核心,存在有處理結構化例外處理(SEH, Structured Exception Handling)的問題,以及Windows 95/98/ME沒有保護中斷描述表(IDT, Interrupt Description Table)的機制(正確保護模式下的應用程序無權改动。Windows NT系列則有保護,因此病毒無法順利執行),CPU會用最高的權限Ring 0直接去執行這個SEH所指向的程序代码。因此一開始病毒被執行後,他會置換掉原本程式或Windows預設的SEH位址,透過觸發代码異常中斷而讓CPU切換回Ring 0模式去執行這部分CIH所設計的程式順利取得Ring 0權限。由於CPU處在Ring 0模式下,CIH可以任意地存取Windows內核部分和系統API的掛鉤,進而繼續感染其他文件,或是發作時候對硬件做些直接I/O動作。
CIH v1.3(CIH.1010A和CIH1010.B)
这个版本的CIH也是在4月26日发作。
它包含这个字符串:CIH v1.3 TTIT。
CIH v1.4(CIH.1019)
它在每月26日发作。它仍然存在,虽然它并不常见。
它包含这个字符串:CIH v1.4 TATUNG。
CIH.1106
它还是个变化很小的一个变种,出现在2002年12月。
参见
*知名病毒及蠕蟲的歷史年表
*電腦病毒
參考資料
外部链接
- [https://archive.today/20130816110952/http://tw.linkedin.com/pub/cih-taiwan/4b/322/209 CIH at linkedin] CIH at linkedin
- [http://www.f-secure.com/v-descs/cih.shtml F-Secure CIH技术支持网页]
- [https://web.archive.org/web/20090308145821/http://securityresponse1.symantec.com/sarc/sarc.nsf/html/cih.html Symantec CIH技术支持网页]
- [http://news.zdnet.co.uk/hardware/emergingtech/0,39020357,2088013,00.htm 关于珍妮佛洛佩茲邮件的新闻]
- [https://web.archive.org/web/20060721041059/http://news.ccidnet.com/art/1032/20060706/597391_1.html 20年来破坏力最大的10种计算机病毒(排名)]
评论 (0)