Christmas Tree EXEC は、1987 年 12 月に複数の国際的なコンピュータ ネットワークを麻痺させた、最初の広範囲に破壊的なコンピュータ ワームでした。 [ 1 ]このマルウェアはIBM VM/CMSオペレーティングシステム上で動作しました。
クラウスタール工科大学の学生がREXXスクリプト言語で作成したこのマルウェアは、テキストグラフィックで粗雑なクリスマスツリーを描画した後、標的のメール連絡先ファイルにあるすべてのエントリに自身を送信した。こうして、欧州学術研究ネットワーク(EARN)、BITNET、そしてIBMのグローバルVNETへと拡散し、これらのシステムすべてに甚大な混乱を引き起こした。
2000年のILOVEYOUワームのコアメカニズムは、基本的にクリスマスツリーと同じだったが、メインフレームではなくPC上で動作し、異なるネットワークを介して拡散され、REXXではなくVBScriptを使用してスクリプト化されていた。
このプログラムはこのメッセージを表示し、その後、ユーザーのアドレスファイルに含まれるメールボックスアドレスに自身を転送します。[ 2 ]
* * *** ***** ******* ********* ************ A ******* *********** とても *************** ******************* ハッピー *********** *************** クリスマス ******************* *********************** そして私の *************** ******************* 幸運をお祈りしています *********************** *************************** 次の ****** ****** 年 ******
実際の名前は「CHRISTMAS EXEC」でした。当時のIBM VMシステムでは、ファイルは8文字のファイル名と8文字のファイルタイプで識別されていたためです。REXXプログラムの一般的なファイルタイプは「EXEC」であり、コマンドシェルはデフォルトでこのファイルタイプを想定していました。テキストでは、ファイル名とファイルタイプはしばしば2つの単語として一緒に書かれていました。そのため、このワームの名前は、より自然な「CHRISTMAS EXEC」と誤って表記されることがあります。
このワームはユーザーの連絡先リスト(CMS NAMES ファイル)を読み込み、SENDFILE プログラムを使用してリスト内のすべてのアドレスにワームを送信します(当時のネットワークでは、電子メールに加えてファイル自体を送信することができました。実際には、電子メールにファイルを添付する方法はありませんでした)。プログラムを受け取ったユーザーは、EXEC ファイルの種類から実行可能プログラムであることがわかります。当時、悪意のあるワームの存在が知られていなかったため、ユーザーは好奇心からプログラムを受け取って実行することがよくありました。一部のユーザーは、まず REXX コードを読み、冒頭に「これは実行して楽しむためのクリスマス カードです」というコメントを見つけました。そのテキストは、コードを読むよりも実行して何が起こるかを見る方が楽しいとまで述べており、読者にコードを読もうとしないように促していました。
このワームのバージョンによっては、コードが隠蔽されていたものもあった。ワームの実際の実行部分は、80文字を超える非常に長い行に収められており、ユーザーが画面を右にスクロールしない限り表示されなかった。IBM 3279カラー端末では、クリスマスツリーの画像に、ツリーのライトを表す点滅する色付きの文字(アスタリスク)が表示されるようになっていた。