| CIH | |
|---|---|
| Windows 95 システム上のウイルス対策インターセプトメッセージ | |
CIHはチェルノブイリやスペースフィラーとも呼ばれ、 1998年に初めて出現したMicrosoft Windows 9x コンピュータウイルスです。そのペイロードは脆弱なシステムに対して非常に破壊的であり、感染したシステムドライブ上の重要な情報を上書きし、場合によってはシステムBIOSを破壊します。このウイルスは、台湾の大同大学の学生である陳盈豪(チェン・インハオ、ピンイン:Chén Yíngháo )によって作成されました。[1]このウイルスは世界中で6000万台のコンピュータに感染したと考えられており、商業的損害は推定10億台湾ドル( 35,801,231.56米ドル)に達しました。[1]
陳氏は、ウイルス対策ソフトウェア開発者による大胆なウイルス対策の有効性の主張に対抗するためにこのウイルスを作成したと主張した。[2]陳氏は、大同大学の同級生がウイルスを拡散させた後、学校に謝罪し、ウイルス対策プログラムを一般にダウンロードできるようにしたと述べた。淡江大学の学生である翁世豪(Weng Shi-hao)氏がこのウイルス対策プログラムの共同開発者であった。[2]当時、台湾の検察は、被害者が訴訟を起こしなかったため、陳氏を起訴できなかった。[3]しかし、これらの事件は、台湾で新しいコンピュータ犯罪法の制定につながった。[2]
「チェルノブイリウイルス」という名前は、ウイルスがCIHとしてすでによく知られていた後に作られたもので、ウイルスのいくつかの亜種のペイロードトリガー日(実際にはウイルスの作成日は1998年で、ちょうど1年後にトリガーされる)と1986年4月26日にソビエト連邦で発生したチェルノブイリ原発事故が完全に一致したことに由来しています。 [4]
「スペースフィラー」という名前は、ほとんどのウイルスが感染ファイルの末尾にコードを書き込むため、感染したファイルはファイルサイズが大きくなるため検出可能になるという理由で付けられました。対照的に、CIH は既存のプログラムコードのギャップを探し、そこにコードを書き込むことでファイルサイズの増加を防止します。このようにして、ウイルスは検出を回避します。[4]
歴史
このウイルスは1998年に初めて出現した。1999年3月、数千台のIBM AptivasがCIHウイルスに感染して出荷されたが[5]、これはウイルスが発動するわずか1か月前のことだった。1999年7月、DEF CON 7の参加者に配布されたリモート管理ツールBack Orifice 2000のコピーがCIHに感染していることが主催者によって発見された。[ 6 ] 1999年 12月31日、ヤマハはCD-R400ドライブのソフトウェアアップデートを出荷したが、これがウイルスに感染していた。1998年7月、一人称視点シューティングゲームSinのデモ版がミラーサイトの1つで感染した。[7]
CIH の二重ペイロードは 1999 年 4 月 26 日に初めて配信され、被害のほとんどはアジアで発生しました。[8] CIH はホストのブート ドライブの最初の 1024 KB をゼロで埋め、特定の種類のBIOS を攻撃しました。これらのペイロードは両方ともホスト コンピューターを操作不能にし、ほとんどの一般ユーザーにとって、ウイルスは基本的に PC を破壊しました。ただし、技術的にはBIOS チップを交換することは可能であり、[引用が必要] 、ハード ディスクデータを回復する方法が後に登場しました。[引用が必要]
このウイルスは 2001 年に再び復活し、 CIH ウイルスのドロッパー ルーチンを含むVBSファイル内のLoveLetter ワームの亜種が、ジェニファー ロペスのヌード写真を装ってインターネット上に広まりました。
2002年12月にCIH.1106と呼ばれるウイルスの修正版が発見されましたが、広く蔓延しておらず、Windows 9xベースのシステムにのみ影響を及ぼします。[9]
ウイルスの詳細
CIHは、Windows 9xベースのオペレーティングシステム、Windows 95、98、およびMEのPortable Executableファイル形式で拡散します。CIHは、 Windows NTベースのオペレーティングシステムやWindows 3.x以下のWin16ベースのオペレーティングシステムでは拡散しません。 [10]
CIH は、コードの大部分を小さな断片に分割して PE ファイルによく見られるセクション間のギャップに挿入し、小さな再アセンブリ ルーチンと自身のコード セグメントの場所のテーブルを PE ヘッダーの末尾の未使用領域に書き込むことで、Portable Executable ファイルに感染します。このため、CIH は「Spacefiller」という別名を持っています。ウイルスのサイズは約 1キロバイトですが、新しいマルチキャビティ感染方法のため、感染したファイルはまったく大きくなりません。システム コールをフックするために、プロセッサリング3 から 0 にジャンプする方法を使用します。
極めて危険であると考えられているペイロードでは、まずウイルスがセクター0 から始まるハード ドライブの最初のメガバイト(1024 KB) をゼロで上書きします。これによりパーティション テーブルの内容が削除され、マシンがハングしたり、ブルー スクリーンが表示されたりする可能性があります。
2 番目のペイロードは、フラッシュBIOSへの書き込みを試みます。ウイルスによって正常に書き込みが可能な BIOS では、重要なブート時コードがジャンク コードに置き換えられています。このルーチンは一部のマシンでのみ機能します。Intel 430TX チップセット ベースのマザーボードを搭載したマシンに重点が置かれていますが 、CIH がマシンの BIOS への書き込みを成功させる上で最も重要な変数は、マシン内のフラッシュ ROM チップの種類です。フラッシュ ROM チップ (またはチップ ファミリ) が異なれば、そのチップに固有の書き込み有効化ルーチンも異なります。CIH は、被害者のマシンのフラッシュ ROM の種類をテストしようとせず、書き込み有効化シーケンスは 1 つしかありません。
最初のペイロードでは、ウイルスがゼロで上書きした情報はすべて失われます。最初のパーティションがFAT32で、約 1 GBを超える場合、上書きされるのはMBR、パーティション テーブル、最初のパーティションのブート セクター、および最初のパーティションの FAT の最初のコピーだけです。MBR とブート セクターは、標準バージョンのコピーで簡単に置き換えることができます。パーティション テーブルは、ドライブ全体をスキャンして再構築でき、FAT の最初のコピーは 2 番目のコピーから復元できます。つまり、Fix CIH などのツールを使用すると、ユーザー データを損失することなく、自動的に完全な回復を実行できます。
最初のパーティションが FAT32 でないか 1 GB 未満の場合、そのパーティション上のユーザー データの大部分はそのまま残りますが、ルート ディレクトリと FAT がないと、特に断片化が著しい場合は、データを見つけるのが難しくなります。
2 番目のペイロードが正常に実行されると、コンピュータはまったく起動しなくなります。CIH の影響を受けるほとんどのシステムは BIOS 復元機能よりも古いため、フラッシュ BIOS チップの再プログラミングまたは交換が必要になります。
バリエーション
参照
参考文献
- ^ ab "從CIH「重裝駭客」變身「除錯超人」". iThome オンライン(中国語)。 2006年8月25日。 2013年4月17日のオリジナルからアーカイブ。
- ^ abc "從駭電腦到愛旅行─日網路小子陳盈豪 - 昔天下雜誌8期 - 陳盈豪,網路世界,宅男,網路沉迷". parenting.com.tw (中国語)。 2013年6月7日。 2013年6月7日のオリジナルからアーカイブ。
- ^ "打擊駭客,不再無法可施 - 安全常識 - 法務部行政長官嘉義分署" (中国語). 行政執行署嘉義行政執行處。 2005年12月10日。 2013年10月29日のオリジナルからアーカイブ。
- ^ ab 「チェルノブイリウイルスとは何か?(写真付き)」。Easy Tech Junkie 。2023年2月16日閲覧。
- ^ Weil, Nancy (1999-04-07). 「一部の Aptiva に CIH ウイルスが同梱されていた」CNN。2007-01-04 時点のオリジナルよりアーカイブ。
- ^ 「Back Orifice CD が CIH ウイルスに感染 - ZDNet の技術ニュース」ZDNet 1999 年 7 月 14 日。2007 年 3 月 11 日時点のオリジナルよりアーカイブ。
- ^ 「米国レポート: ゲーマーは Activision の「SiN」に CIH ウイルスが含まれていると信じている」ZDNet.co.uk 1998 年 7 月 28 日。2009 年 4 月 17 日時点のオリジナルよりアーカイブ。
- ^ Lemos, Robert (1999 年 5 月 25 日)。「CIH ウイルスは絶滅危惧種リストに載っているか?」
- ^ 「ウイルス:DOS/CIH」。F-Secure Labs。2001年1月28日時点のオリジナルよりアーカイブ。2021年12月7日閲覧。
- ^ 「ウイルス:DOS/CIH | F-Secure Labs」www.f-secure.com . 2023年11月5日閲覧。
外部リンク
- F-Secure CIH データベース
- F-Secure CIH 技術ページ
- Symantec CIH 技術ページ
- ジェニファー・ロペスの電子メールに関するニュース記事
- FIX-CIH - CIH によるダメージのほとんどを修復する方法を解説するSteve Gibsonのサイト
- CIH 1.4 ソースコード
