Virus.Win9x.CIH | |
Skrócona nazwa |
CIH |
---|---|
Inne nazwy |
Czarnobyl, Spacefiller |
Rodzina |
Wirusy |
Rodzaj |
Portable Executable |
Kraj pochodzenia |
Tajwan |
Autor |
Chen Ing-hau (CIH) |
Dotknięte systemy operacyjne |
Windows 9x |
CIH (także „Czarnobyl” lub „Spacefiller”) – wirus komputerowy atakujący systemy z rodziny Microsoft Windows 9x. Po raz pierwszy został wykryty w lipcu 1998 roku w Tajwanie[1]. Program napisał Chen Ing-hau (陳盈 豪, pinyin: Chén Yíngháo), student Tatung University w Tajwanie.
Wirus nadpisywał krytyczne informacje na zainfekowanych dyskach, a w niektórych przypadkach potrafił nawet uszkodzić pamięć BIOS[2]. Szacuje się, że 60 milionów komputerów na świecie zostało przez niego zainfekowanych, co spowodowało straty w wysokości 1 miliarda USD[3].
Chen twierdził, że napisał wirusa, aby podważyć śmiałe tezy o skutecznym działaniu oprogramowania antywirusowego[4]. Zgodnie z oświadczeniem Chena, po rozprzestrzenieniu się wirusa na uniwersytecie Tatung przeprosił on szkołę i udostępnił do pobrania program antywirusowy. Został on stworzony wraz ze studentem Tamkang University, Weng Shi-hao (翁世豪). Tajwańscy prokuratorzy nie mogli wówczas postawić zarzutów Chenowi, ponieważ żadna ofiara nie wystąpiła z pozwem[5]. Wydarzenia te doprowadziły do powstania nowych przepisów dotyczących przestępczości komputerowej w Tajwanie.
Alternatywna nazwa wirusa, „Czarnobyl”, nawiązuje do katastrofy w Czarnobylu na terenie ZSRR z 26 kwietnia 1986 roku. Niektóre warianty wirusa uruchamiały atak właśnie 26 kwietnia. Nazwę „Spacefiller” wprowadzono ze względu na nietypowy schemat działania wirusa. Większość wirusów zapisywała swój kod na końcu zainfekowanego pliku, zwiększając przy tym jego rozmiar, co umożliwiało wykrycie. CIH szukał natomiast luk w istniejącym kodzie programu, które następnie wypełniał swoim kodem. Nie powodowało to zwiększenia rozmiaru pliku, co utrudniało wykrycie wirusa.
<ref>
. Brak tekstu w przypisie o nazwie v-descs
<ref>
. Brak tekstu w przypisie o nazwie Chernobyl
<ref>
. Brak tekstu w przypisie o nazwie ithome.com
<ref>
. Brak tekstu w przypisie o nazwie parenting
<ref>
. Brak tekstu w przypisie o nazwie cyy.moj