Micron Document
██████╗ ███████╗████████╗██╗██████╗ ███████╗██████╗ ██╗ █████╗
██╔══██╗██╔════╝╚══██╔══╝██║██╔══██╗██╔════╝██╔══██╗██║██╔══██╗
██████╔╝█████╗ ██║ ██║██████╔╝█████╗ ██║ ██║██║███████║
██╔══██╗██╔══╝ ██║ ██║██╔═══╝ ██╔══╝ ██║ ██║██║██╔══██║
██║ ██║███████╗ ██║ ██║██║ ███████╗██████╔╝██║██║ ██║
╚═╝ ╚═╝╚══════╝ ╚═╝ ╚═╝╚═╝ ╚══════╝╚═════╝ ╚═╝╚═╝ ╚═╝


🬧 The NomadNet Encyclopedia | Archives | Info
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b

🔍 Search

¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯

ILOVEYOU
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
top
mwbwILOVEYOU è un mwcaworm per mwcqcomputer che ha attaccato con successo dieci milioni di computer mwcgWindows il 4 maggio mwcw2000, quando venne inviato come mwdaallegato su un mwdqmessaggio email con testo "ILOVEYOU" nella riga dell'mwdgoggetto.cite-ref-1[1]

Contents

Note

──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────

Diffusione

Dato che il worm utilizzava le mwfgmailing list come fonti per i destinatari, i messaggi spesso apparivano come provenienti da conoscenti e venivano pertanto considerati "sicuri", fornendo ulteriori incentivi ad aprire l'allegato. Bastavano pochi utenti che accedessero all'allegato per ogni provider per generare i milioni di messaggi che paralizzarono i sistemi mwfwPOP sotto il loro peso, senza menzionare il fatto che il worm sovrascrisse milioni di file su mwgastazioni di lavoro e mwgqserver accessibili.

Il worm arrivò nelle mwgwcaselle di posta a partire dal 5 maggio mwha2000 con il semplice oggetto "ILOVEYOU" e l'allegato "LOVE-LETTER-FOR-YOU.TXT.vbs". L'mwhqestensione 'vbs' finale era nascosta di mwhgdefault, facendo in modo che gli utenti visualizzassero il nome del file come "LOVE-LETTER-FOR-YOU.TXT" e potessero pensare che fosse un vero file di testo. Non appena aperto l'allegato, il worm inviava una copia di se stesso a chiunque nella mwhwrubrica di Windows e con l'indirizzo del mittente dell'utente. Inoltre effettuava un certo numero di cambiamenti malevoli al sistema dell'utente.

Questo meccanismo di propagazione era già noto (principalmente nei mwiqmainframe mwigIBM, piuttosto che in ambienti mwiwMS Windows) e già utilizzato nel mwjaChristmas Tree EXEC del mwjq1987 il quale abbatté un certo numero di mainframe nel mondo a quell'epoca.

Quattro aspetti del worm lo resero efficace:

• Si affidava all'mwkwingegneria sociale per invogliare gli utenti ad aprire l'allegato ed assicurarsi la sua propagazione continua.
• Si basava su un mwlqalgoritmo difettoso della mwlgMicrosoft per nascondere le estensioni dei file. Windows inizialmente nascose le estensioni per default; l'algoritmo faceva il mwlwparsing dei nomi dei file da destra a sinistra, fermandosi al primo 'periodo' ('punto'). In questo modo l'exploit poteva inserire la seconda estensione del file 'TXT', la quale per l'utente appariva essere l'estensione reale; i file di testo erano considerati presumibilmente innocui.
• Si basava sul fatto che il motore di mwmqscripting fosse abilitato. Questa era effettivamente un'impostazione di sistema; non è noto se il motore fosse stato utilizzato prima di ciò; la Microsoft ricevette pesanti critiche per aver lasciato uno strumento così potente (e pericoloso) abilitato di default senza che nessuno si preoccupasse della sua esistenza.
• Sfruttava le debolezze di progettazione del sistema email, a causa delle quali un programma allegato poteva essere eseguito semplicemente aprendolo e fornire così completo accesso al mwmwfile system e al mwnaregistro.

Esistono centinaia di varianti di questo worm. All’epoca, pochi utenti disponevano di strumenti adeguati per riconoscere o bloccare il virus, ma oggi esistono tecniche di prevenzione efficaci contro minacce simili.

Effetti

La diffusione incominciò nelle mwoaFilippine il 5 maggio 2000 e si propagò verso ovest, spostandosi quindi su mwoqHong Kong e poi in mwogEuropa e negli mwowStati Uniti.cite-ref-2[2] causando danni stimati in 5,5 miliardi di mwqadollari.cite-ref-3[3] Dal 13 maggio mwrq2000, sono state riportate 50 milioni di infezioni.cite-ref-4[4] Gran parte dei danni citati furono causati dalla fatica di liberarsi del worm. Il mwswPentagono, la mwtaCIA, e il mwtqParlamento britannico dovettero spegnere i loro sistemi di posta per liberarsene, così come fecero molte grandi mwtgsocietà per azioni.cite-ref-5[5]
Il worm sovrascrisse file importanti (file musicali, mwvqmultimediali, ecc.) con una copia di se stesso. Gli unici computer colpiti furono quelli che eseguivano mwvgsistemi operativi mwvwMicrosoft Windows, perché il programma era scritto in mwwaVisual Basic Script e interfacciato con la rubrica di Outlook Windows; i computer che montavano un sistema operativo diverso, pur ricevendo l'email con la copia del worm, non venivano infettati.

Architettura del worm

Il worm è scritto utilizzando Microsoft mwxaVisual Basic Script (VBS) e richiede che l'utente esegua lo mwxqscript al fine di consegnare il mwxgcarico utile. Aggiunge un numero di mwxwchiavi del registro di sistema in modo che il worm sia inizializzato al mwyaboot del sistema. Aggiunge le chiavi "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\MSKernel32", "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\Win32DLL", in modo che il worm venga eseguito all'avvio, "HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page", con indirizzo "mwyqhttps://web.archive.org/web/20141219062303/http://www.skyinet.net/", in modo che la pagina iniziale non sia quella definita dell'utente, ma una diversa.

Il worm, quindi, cercherà tutte le unità di memorizzazione connesse al computer infetto e rimpiazzerà i file con l'estensione *.JPG, *.JPEG, *.VBS, *.VBE, *.JS, *.JSE, *.CSS, *.WSH, *.SCT, *.DOC *.HTA con copie di se stesso, aggiungendo l'estensione .VBS in fondo ai nomi dei file. Il worm troverà anche file *.MP3 e *.MP2, e quando trovati, li renderà nascosti, copierà se stesso con lo stesso nome del file e inserirà l'estensione .VBS.

Il worm inoltre crea una copia di se stesso nelle directory C:\Windows\ con nome "Win32DLL.vbs" e C:\Windows\System con il nome "LOVE-LETTER-FOR-YOU.TXT.vbs".

Il worm ha anche un componente aggiuntivo, nel quale scaricherà ed eseguirà un programma infetto chiamato indistintamente "WIN-BUGSFIX.EXE" o "Microsoftv25.exe" che serve per rubare le password che poi invierà per email.

Risultati legislativi

Furono segnalati i fratelli filippini Irene e mwaaOnel de Guzmán di mwaqManilacite-ref-6[6] come presunti autori del virus; il ragazzo di Irene, Reomel Lamores fu tenuto in stato di fermo nel maggio 2000 in connessione con l'epidemia del worm insieme a Michael Buenafe, un compagno di studi di de Guzman al AMA Computer College.cite-ref-7[7]. Onel finalmente si fece avanti ma negò d'aver programmato il worm, sebbene ammise di poter essere stato inavvertitamente responsabile della sua diffusione. Dal momento che non c'erano leggi nelle Filippine contro la scrittura di mwdqmalware a quei tempi, fu scarcerato e in agosto i mwdgprocuratori fecero cadere tutte le accuse a suo carico.

Nella cultura di massa

Nel 2009, l'Upper Deck Entertainment commemorò il worm ILoveYou come parte di un insieme di mwegfigurine retrospettive per l'mwewanniversario del mwfaXX secolo. L'insieme aveva come finalità la cronaca dei maggiori eventi sportivi, politici, di cultura pop, tecnologia e storia del mondo nei 20 anni successivi, dopo che la Upper Deck aveva iniziato la propria attività.cite-ref-8[8]cite-ref-9[9]

Il worm è citato nel film del 2023 mwhgmwhwIl mondo dietro di te di mwiaSam Esmail.

Note

cite-note-11. mwjwmwkamwkqIl Disinformatico: 20 anni fa esplodeva il virus/worm Iloveyou, su mwkgIl Disinformatico, 8 maggio 2020. mwkwURL consultato l'8 maggio 2020.
cite-note-22. mwlwmwmamwmqZDNet, su mwmgnews.zdnet.com mwmw(archiviato dall'mwnaurl originale il 28 aprile 2008).
cite-note-33. mwoamwoqmwogILOVEYOU, su mwowcatalogs.com, WHoWhatWhereWhenWhy.com. mwpaURL consultato il 26 maggio 2008.
cite-note-44. mwqaGary Barker, mwqqMicrosoft Poteva Essere Vittima di Lovebug, in mwqgThe Age, 13 maggio 2000.
cite-note-55. mwrgmwrwmwsaCopia archiviata, su mwsqnews.zdnet.com. mwsgURL consultato il 29 dicembre 2009 mwsw(archiviato dall'mwtaurl originale il 24 giugno 2007). Parlamento Britannico spegne i suoi sistemi di posta per prevenire danni
cite-note-66. mwuamwuqmwugCNN.com - Authorities seek to question pair in "Love Bug' attack - May 11, 2000, su mwuwarchives.cnn.com. mwvaURL consultato il dicembre 29, 2009 mwvq(archiviato dall'mwvgurl originale il 31 gennaio 2009).
cite-note-77. mwwgmwwwtheregister.co.uk, mwxahttps://www.theregister.co.uk/2005/05/11/love_bug_author/mwxq Titolo mancante per url mwxgurl (aiuto).
cite-note-88. mwzamwzqmwzgCopia archiviata, su mwzwsports.upperdeck.com. mw0aURL consultato il 29 dicembre 2009 mw0q(archiviato dall'mw0gurl originale il 16 dicembre 2009).
cite-note-99. mw1gmw1wmw2aCopia archiviata, su mw2qsports.upperdeck.com. mw2gURL consultato il 29 dicembre 2009 mw2w(archiviato dall'mw3aurl originale il 17 dicembre 2009).

Collegamenti esterni

• mw4aCodice Sorgente, su github.com.
• mw4gThe Love Bug - Un esame retrospettivo, su rixstep.com. URL consultato il 29 dicembre 2009 (archiviato dall'url originale il 17 ottobre 2006).
• mw5aPagina descrittiva, su www3.ca.com (archiviato dall'url originale l'8 dicembre 2006).
• "mw5gNiente 'scuse' dall'autore di Love Bug." su mw5wThe Register
• mw6qCERT Advisory CA-2000-04 Love Letter Worm, su cert.org.