CIH (Computervirus)

CIH
Name CIH
Aliase Tschernobyl, Spacefiller
Bekannt seit 1998
Erster Fundort Taiwan
Virustyp Dateivirus
Autoren Chen Ing-Hau
Dateigröße 1.000 Bytes
Wirtsdateien EXE
Verschlüsselung nein
Stealth ja
Speicherresident ja
System Windows 9x
Programmiersprache x86-Assembler

CIH bezeichnet eine Gruppe von Computerviren, welche Programmdateien befallen und vom taiwanischen Programmierer Chen Ing-Hau geschrieben wurden. Eine Infektion mit CIH konnte auch Firmwareschäden verursachen.

Chen Ing-Hau stellte das Virus am 26. April 1998 fertig. Am 25. Juni desselben Jahres wurde zum ersten Mal ein mit CIH infizierter Computer entdeckt.

Das Virus breitete sich anschließend stark aus und wurde in nahezu allen Industrie- und Schwellenländern gefunden.[1] In den Jahren um die Jahrtausendwende gehörten CIH-Infektionen zu den häufigsten Malwarefunden. Im April 2001 war CIH noch stark verbreitet. 2,8 % der Infektionen, die an den Softwarehersteller Sophos gemeldet wurden, betrafen CIH-Funde.[2]

Die CIH-Viren gehören zur Klasse der Dateiviren.

Aliasse

  • CIH: Die Abkürzung steht im Programmcode der ersten Virus-Versionen. Sie steht für die Initialen C.I.H. von Chen Ing-Hau.
  • Tschernobyl oder Chernobyl als Bezeichnung für das Virus verbreitete sich erst, als es bereits bekannt war. Das Datum für den Payload-Trigger der originalen Version, der 26. April, ist auch der Jahrestag des Reaktorunglücks von Tschernobyl im Jahr 1986. Der wahre Grund für das Datum ist aber trivialer: Der 26. April 1998 war der Tag, an dem Chen Ing-Hau das Virus fertiggestellt hatte.
  • Spacefiller ist eine Bezeichnung, die sich auf die markante Technik bezieht, mit der CIH ausführbare Dateien infiziert. Die meisten Viren schreiben ihren Code an das Ende der Wirtsdatei. Dabei ist die Wahrscheinlichkeit, die Datei zu beschädigen, am geringsten. Die Datei wird dann aber entsprechend größer, was auffallen kann und somit für das Virus die Wahrscheinlichkeit, entdeckt zu werden, erhöht. CIH untersucht den Code der Wirtsdatei und versucht, Lücken darin zu finden. Das Virus schreibt seinen Code in diese Lücken und infiziert das Programm, wodurch die Dateigröße nicht verändert wird. Durch diese Stealth-Technik konnte sich CIH effektiver vor dem Anwender und den zeitgemäßen Antivirenscannern verstecken. Alternativ kann sich der Viruscode auch wie die meisten anderen Viren als Appender an das Ende der Datei anhängen, wenn kein passender Platz zum Einbetten des infektiösen Codes vorhanden ist. An den Dateianfang wird ein Link gesetzt.
  • Da für Computerviren keine feste Nomenklatur gilt, haben auch die Hersteller von Antivirussoftware verschiedene Bezeichnungen für das Virus. Zu den bekanntesten gehören:

Versionen und Derivate

Chen Ing-Hau programmierte drei Versionen des Virus. Weitere Derivate wurden von meist unbekannten dritten Personen erstellt:

  • CIH v1.2/CIH.1003 ist die ursprüngliche Variante. Die Payload wird am 26. April ausgelöst. Der Viruscode enthält die Zeichenfolge CIH v1.2 TTIT. CIH.1003 trägt auch den Versionsnamen Kahba.
  • CIH v1.3/CIH.1010.A und CIH1010.B sind Varianten, die ebenfalls am 26. April aktiviert werden. Der Viruscode enthält die Zeichenfolge CIH v1.3 TTIT. CIH.1010.A hat den Versionsnamen Scharmut und CIH1010.B den Namen Cay.
  • CIH v1.4/CIH.1019 ist eine Version, die am 26. jeden Monats getriggert wird. Von CIH.1019 wurden am längsten Infektionen gemeldet. Der Viruscode enthält die Zeichenfolge CIH v1.4 TATUNG. Der Versionsname ist Eiri.
  • CIH.1049 ist eine Variante, die ihre Payload an jedem 2. August statt am 26. April aktiviert.
  • CIH.1106 zündet die Payload am 2. jeden Monats.[6]

Die Malware-Enzyklopädie auf der Website von Microsoft umfasste im Juni 2020 insgesamt 27 verschiedene Derivate des ursprünglichen CIH-Virus.[5]

Funktion

Hexdump des ersten CIH-Virus

Das Dateivirus ist speicherresident und befällt EXE-Dateien (Portable Executable) unter Windows 95, Windows 98 und Windows ME. Nicht betroffen sind Windows NT und alle darauf basierenden Windows-Betriebssysteme, wodurch das Virus heute praktisch keine Bedeutung mehr hat.

CIH löst seinen Schadcode (Payload) nur an vorprogrammierten Tagen aus, wodurch betroffene Rechner meist noch lange Zeit funktionstüchtig blieben und infizierte Dateien weitergereicht werden konnten. Die erste Version wurde einmal jährlich getriggert, wenn das Systemdatum den 26. April erreichte. Daher ist CIH ein sogenanntes Geburtstags-Virus. Entgegen einer weit verbreiteten Fehlannahme ist der 26. April aber nicht wirklich der Geburtstag des Virus-Autors Chen Ing-Hau. Es war das Datum, an dem er das Virus fertiggestellt hatte.

Payload

Die Schadensroutine überschreibt zunächst die Partitionstabelle im Master Boot Record der Festplatte mit Nullen, womit der Zugriff auf die Daten der Festplatte ohne spezielle Wiederherstellungslösungen unmöglich gemacht wird. Für die Partitionstabelle existiert kein hardwareseitiger Schutz.

Des Weiteren versucht sie auch, das BIOS des Rechners zu überschreiben. Betroffen davon waren viele Computer mit Intel-Pentium-Prozessoren, unter anderem Rechner mit Intel-430TX-Chipsätzen, bei denen zusätzlich der Schutz vor einem Überschreiben des BIOS fehlt oder nicht aktiviert ist. Ist das Überschreiben des BIOS erfolgt, startet der betroffene PC nicht mehr, und der BIOS-Chip auf der Hauptplatine muss ausgetauscht oder neu beschrieben werden. Um das Flash-BIOS gegen Überschreiben zu schützen, gibt es auf vielen Hauptplatinen einen Jumper, der eine ungewollte Änderung des BIOS verhindern soll. Allerdings garantiert dies keinen Schutz, da bei einigen BIOS-Versionen der Schreibschutz für das Flash-BIOS trotz eines solchen Jumpers softwareseitig gesetzt wird. Das macht sich das Virus zunutze und deaktiviert kurzerhand den Schreibschutz. Entgegen weitläufiger Meinung richtet CIH dabei keinen Schaden an Hardware an sich an, sondern an der auf der Hauptplatine gespeicherten Firmware. Obwohl das Virus gerade für diesen Effekt des Payloads bekannt ist, kam er in der Praxis nur relativ selten vor, da er nur auf kompatiblen Mainboards funktioniert. Selbst wenn das BIOS nicht überschrieben wird, kann aber das Überschreiben der Partitionstabelle dennoch auftreten.[7]

Identifikation und Entfernung

  • Die ersten Versionen von CIH wurden noch im Jahr 1998 von nahezu jeder gebräuchlichen Antivirussoftware erkannt. Der Einsatz solcher Software war um die Jahrtausendwende aber vor allem im Privatbereich noch keine Selbstverständlichkeit und etablierte sich erst in den folgenden zehn Jahren.
  • Windowssysteme auf NT-Basis waren nicht anfällig, ebenso Betriebssysteme von anderen Herstellern.

Auswirkungen

Erkennungsmeldung eines Virenscanners

Zum ersten Mal tauchte das Virus am 25. Juni 1998 in Taiwan auf, verbreitete sich jedoch später auf der ganzen Welt. Am 26. April 1999, was zufällig dem Jahrestag der Reaktorkatastrophe von Tschernobyl 1986 entsprach, wurde die Schadensroutine von CIH erstmals aktiviert, wodurch das Virus seinen Alternativnamen Chernobyl erlangte. Weltweit waren Rechner von Virusinfektionen betroffen. Zwei Varianten des Programmes werden dagegen einmal am 26. Juni aktiviert und die andere am 26. Tag eines jeden Monats.

Die Verbreitung wurde offenbar dadurch begünstigt, dass sowohl widerrechtlich kopierte Software als auch legale Softwareprodukte mit dem Virus verseucht waren. Denn auch kommerzielle Quellen waren von CIH betroffen:

  • Im August 1998 war ein Download zum Spiel Wing Commander: Secret Ops infiziert.[8]
  • Auch Heft-CDs von europäischen Spiele-Magazinen waren betroffen.
  • Bekannt war auch der Fall von infizierten Programmdateien, die für Firmware-Aktualisierungen von Yamaha-CD-Laufwerke gedacht waren.
  • Einige IBM-Aptiva-PCs wurden im März 1999 mit CIH infiziert ausgeliefert.
  • Die Hacker-Gruppe Cult of the Dead Cow hatte im Jahr 1999 auf der Branchenkonferenz DefCon eigene CDs verteilt, die sich als mit dem Virus CIH v1.2 TTIT verseucht herausstellten. Das Gremium entschuldigte sich und übernahm die volle Verantwortung. Den Vorwurf, die CDs absichtlich infiziert zu haben, bestritt die Gruppe mit Nachdruck.[9][10]
  • Auch den ersten CD-ROMs des Eidos-Spiels Wall Street Trader von 1999 befand sich das Virus.[11]
  • 2011 entdeckte ein E-Threat-Analyst der Softwarefirma Bitdefender einen mit CIH infizierten Windows-98-Grafiktreiber auf Microsofts FTP-Server. Da das Virus bei solch alten Betriebssystemen nach wie vor gefährlich ist, lag gewissermaßen eine Zeitbombe auf dem Server.[12]

Der Programmierer Chen Ing-Hau musste sich wegen der schädlichen Folgen des Virus ab dem Jahr 2000 vor Gericht verantworten. Das Verfahren zog sich über Jahre in die Länge. Zu einer Haftstrafe kam es nie.

Einzelnachweise

  1. https://www.crn.de/security/chernobyl-virus-aus-den-90ern-wieder-aufgetaucht.92039.html
  2. Dirk Delbrouck: Top Ten der Viren im April. In: zdnet.de. 2. Mai 2001, abgerufen am 6. März 2024.
  3. https://www.trendmicro.com/vinfo/de/threat-encyclopedia/malware/PE_CIH.DAM/ F-Secure.com: Thread Descriptions PE_CIH.DAM
  4. a b c d e f https://www.trendmicro.com/vinfo/de/threat-encyclopedia/malware/pe_cih.1003 TrendMicro.com: Threat Encyclopedia PE_CIH.1003
  5. a b https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=Win95/CIH&threatId= Microsoft.com: Malware Encyclopedia Description Win95/CIH
  6. Dietmar Müller: Panda warnt vor CIH.1106. In: zdnet.de. 29. November 2002, abgerufen am 6. März 2024.
  7. Virus:DOS/CIH Description | F-Secure Labs. Abgerufen am 22. August 2022 (englisch).
  8. Wing Commander Secret Ops Released. In: golem.de. 28. August 1998, abgerufen am 3. Februar 2024.
  9. Hacker infizieren sich selbst. In: computerwoche.de. 16. Juli 1999, abgerufen am 3. März 2024.
  10. Norbert Luckhardt: Back Orifice war infiziert. In: Heise online. 16. Juli 1999. Abgerufen am 4. März 2024.
  11. Andreas Beier: CIH-Virus auf „Wall Street Trader“-CD. In: Heise online. 29. Juni 1999. Abgerufen am 4. März 2024.
  12. https://www.crn.de/security/chernobyl-virus-aus-den-90ern-wieder-aufgetaucht.92039.2.html

Read other articles:

الدوري الإنجليزي لكرة القدم 1931–32 تفاصيل الموسم دوري كرة القدم الإنجليزية  النسخة 40  البلد المملكة المتحدة  البطل نادي إيفرتون  الدوري الإنجليزي لكرة القدم 1930–31  الدوري الإنجليزي لكرة القدم 1932–33  تعديل مصدري - تعديل   الدوري الإنجليزي لكرة القدم 1931–32 (ب�...

 

1987 horror film directed by Renny Harlin This article has multiple issues. Please help improve it or discuss these issues on the talk page. (Learn how and when to remove these template messages) This article may require cleanup to meet Wikipedia's quality standards. The specific problem is: Unorganized article. Please help improve this article if you can. (May 2015) (Learn how and when to remove this template message) This article may need to be rewritten to comply with Wikipedia's quality s...

 

Brown v. Board of Education Cour suprême des États-Unis Informations générales Nom complet Brown et al. v. Board of Education of Topeka et al. Composition de la cour Présidence d'Earl Warren assisté de Hugo Black, Stanley F. Reed, Felix Frankfurter, William O. Douglas, Robert H. Jackson, Harold H. Burton, Tom C. Clark, Sherman Minton Question posée La ségrégation de l'éducation publique fondée uniquement sur la race viole-t-elle la clause de l'égale protection du Quatorzième ame...

Basilica della Madonna delle GrazieLa facciata della basilicaStato Italia RegioneCampania LocalitàBenevento Coordinate41°08′05.24″N 14°46′04.69″E / 41.134789°N 14.767969°E41.134789; 14.767969Coordinate: 41°08′05.24″N 14°46′04.69″E / 41.134789°N 14.767969°E41.134789; 14.767969 Religionecattolica TitolareMadonna delle Grazie Arcidiocesi Benevento Consacrazione1901 Stile architettoniconeoclassico Inizio costruzione1839 Modifica dati s...

 

Азиатский барсук Научная классификация Домен:ЭукариотыЦарство:ЖивотныеПодцарство:ЭуметазоиБез ранга:Двусторонне-симметричныеБез ранга:ВторичноротыеТип:ХордовыеПодтип:ПозвоночныеИнфратип:ЧелюстноротыеНадкласс:ЧетвероногиеКлада:АмниотыКлада:СинапсидыКласс:Мле�...

 

« Ypérite  » redirige ici. Pour tableau du peintre Jan Theuninck, voir Ypérite (Theuninck). Pour les articles homonymes, voir Moutarde. Cet article est une ébauche concernant la Première Guerre mondiale. Vous pouvez partager vos connaissances en l’améliorant (comment ?) selon les conventions du Projet Histoire militaire. Consultez la liste des tâches à accomplir en page de discussion. Gaz moutarde Identification Nom UICPA 1-chloro-2‑[(2‑chloroéthyl)sulfanyl]ét...

Федеральное агентство по делам Содружества Независимых Государств, соотечественников, проживающих за рубежом, и по международному гуманитарному сотрудничествусокращённо: Россотрудничество Общая информация Страна  Россия Юрисдикция Россия Дата создания 6 сентября...

 

Anti-Vivisection CoalitionTypePressure groupFocusOpposition to animal testingLocationLondon, United KingdomArea served UK wideKey peopleDanny Flies (Chairman) Sophie Kennerley (UK Coordinator) Dr Andre Menache (Scientific Consultant)Websitewww.stopvivisection.org.uk The Anti-Vivisection Coalition (AVC) is a United Kingdom-based pressure group which campaigns against animal testing. The AVC are described as 'main driver' of the Stop Vivisection Initiative, a petition launched in November 2012...

 

2020年夏季奥林匹克运动会波兰代表團波兰国旗IOC編碼POLNOC波蘭奧林匹克委員會網站olimpijski.pl(英文)(波兰文)2020年夏季奥林匹克运动会(東京)2021年7月23日至8月8日(受2019冠状病毒病疫情影响推迟,但仍保留原定名称)運動員206參賽項目24个大项旗手开幕式:帕维尔·科热尼奥夫斯基(游泳)和马娅·沃什乔夫斯卡(自行车)[1]闭幕式:卡罗利娜·纳亚(皮划艇)&#...

Cet article est une ébauche concernant un élément culturel et l’Indonésie. Vous pouvez partager vos connaissances en l’améliorant (comment ?) selon les recommandations des projets correspondants. Seren Tahun dans le village de Malasari, kabupaten de Bogor Danse Buyung lors d'une célébration de Seren Taun à Cigugur, kabupaten de Kuningan Le Seren Taun est une cérémonie traditionnelle sundanaise qui se tient chaque année durant le mois de Rayagung, le 12e du calendrier trad...

 

Частина серії проФілософіяLeft to right: Plato, Kant, Nietzsche, Buddha, Confucius, AverroesПлатонКантНіцшеБуддаКонфуційАверроес Філософи Епістемологи Естетики Етики Логіки Метафізики Соціально-політичні філософи Традиції Аналітична Арістотелівська Африканська Близькосхідна іранська Буддій�...

 

This article is about Jain philosophical concept. For Other uses, see Lesya (disambiguation). Six leśyā depicted by colors and parable of tree in miniature from 17th c., Saṁgrahaṇīratna by Śrīcandra, in Prakrit with a Gujarati commentary. Jain Śvetāmbara cosmological text with commentary and illustrations. Part of a series onJainism Jains History Timeline Index Philosophy Anekantavada Cosmology Ahimsa Karma Dharma Mokṣa Kevala Jnana Dravya Tattva Brahmacarya Aparigraha Gunasthana...

Ganja trolleybus systemOperationLocaleGanja, AzerbaijanOpen1 May 1955 (1955-05-01)Close2004 (2004)StatusClosedLines8 (max)StatisticsRoute length112.9 km (70.2 mi) (max) The Ganja trolleybus system was a system of trolleybuses forming part of the public transport arrangements in Ganja, the second most populous city in Azerbaijan, for most of the second half of the 20th century.[1] History The system was opened on 1 May 1955. At its height, it consisted of ...

 

Former monument in Berlin Kaiser Wilhelm Monument. The National Kaiser Wilhelm Monument (Kaiser-Wilhelm-Nationaldenkmal) was a memorial structure in Berlin dedicated to Wilhelm I, first Emperor of Imperial Germany. It stood in front of the Berlin Palace from 1897 to 1950, when both structures were demolished by the German Democratic Republic (GDR) government. The monument featured an imposing equestrian statue of Emperor Wilhelm I. The memorial was built in front of the Eosander portal on the...

 

Air pollutants that linger in an environment after smoking stops This article's lead section may be too short to adequately summarize the key points. Please consider expanding the lead to provide an accessible overview of all important aspects of the article. (July 2021) Third-hand smoke is contamination by tobacco smoke that lingers following the extinguishing of a cigarette, cigar, or other combustible tobacco product.[1] First-hand smoke refers to what is inhaled into the smoker's ...

Dewan Perwakilan Rakyat Daerah Kabupaten Bogor ᮓᮦᮝᮔ᮪ ᮕᮀᮝᮊᮤᮜ᮪ ᮛᮠᮚᮒ᮪ ᮓᮆᮛᮂ ᮊᮘᮥᮕᮒᮦᮔ᮪ ᮘᮧᮌᮧᮁDéwan Pangwakil Rahayat Daérah Kabupatén BogorDewan Perwakilan RakyatKabupaten Bogor2019-2024JenisJenisUnikameral SejarahSesi baru dimulai27 Agustus 2019PimpinanKetuaRudy Susmanto, S.Si. (Gerindra) sejak 24 September 2019 Wakil Ketua IH. Agus Salim, Lc. (PKS) sejak 24 September 2019 Wakil Ketua IIH. Wawan Hikal Kurdi (Golkar) ...

 

Municipality in Lower Saxony, GermanyWollershausen Municipality FlagCoat of armsLocation of Wollershausen within Göttingen district Wollershausen Show map of GermanyWollershausen Show map of Lower SaxonyCoordinates: 51°36′N 10°15′E / 51.600°N 10.250°E / 51.600; 10.250CountryGermanyStateLower SaxonyDistrictGöttingen Municipal assoc.GieboldehausenGovernment • MayorUlrich Schakowske (SPD)Area • Total9.15 km2 (3.53 sq mi)Ele...

 

Erma di Afrodito al Nationalmuseum di Stoccolma. Il culto di Afrodito (in greco antico: Ἀφρόδιτος?) proviene dall'isola di Cipro, dove fu venerato come compagno di Afrodite e rappresentato con lunga barba. In Atene il culto fu, come pare, introdotto alla fine del quinto secolo.[1] Secondo Macrobio, la statua della divinità chiamata Afroditos era barbata e portava abiti femminili e scettro. Le parti sessuali erano virili. Le donne gli offrivano sacrifici in abito virile, gli...

Cet article est une ébauche concernant Apple et l’informatique. Vous pouvez partager vos connaissances en l’améliorant (comment ?) selon les recommandations des projets correspondants. Macintosh Quadra 950Développeur AppleFabricant AppleFamille MacintoshDate de sortie 18 mai 1992Date de retrait 14 octobre 1995FonctionsType Ordinateur personnelCaractéristiquesProcesseur Motorola 68040Macintosh Quadra 900Workgroup Server 9150modifier - modifier le code - modifier Wikidata Annoncé...

 

この記事は検証可能な参考文献や出典が全く示されていないか、不十分です。 出典を追加して記事の信頼性向上にご協力ください。(このテンプレートの使い方)出典検索?: Suica – ニュース · 書籍 · スカラー · CiNii · J-STAGE · NDL · dlib.jp · ジャパンサーチ · TWL (2009年12月) Suica 通称 スイカ使用エリア 首都圏エリア仙台エリア�...