Stoned es un virus informático del sector de arranque creado en 1987. Es uno de los primeros virus y se cree que fue escrito por un estudiante en Wellington, Nueva Zelanda. [ 1 ] [ 2 ] Para 1989 se había propagado ampliamente en Nueva Zelanda y Australia, [ 3 ] y las variantes se volvieron muy comunes en todo el mundo a principios de la década de 1990. [ 4 ]
Un ordenador infectado con la versión original tenía una probabilidad de uno entre ocho [ 5 ] [ 6 ] de que la pantalla mostrara: "¡Tu PC ahora está drogado!" , una frase que se encuentra en los sectores de arranque infectados de los disquetes infectados y en los registros de arranque maestros de los discos duros infectados , junto con la frase "Legalizar la marihuana " . Las variantes posteriores produjeron una variedad de otros mensajes.
Versión original
Se cree que el texto original "Tu PC ahora está drogado. Legalicen la marihuana" fue escrito por un estudiante en Wellington , Nueva Zelanda. [ 1 ] [ 7 ]
Esta versión inicial parece haber sido escrita por alguien con experiencia únicamente en disqueteras IBM PC de 360 KB, ya que presenta fallos en las disqueteras IBM AT de 1,2 MB o en sistemas con más de 96 archivos en el directorio raíz. En discos de mayor capacidad, como los de 1,2 MB, el sector de arranque original puede sobrescribir una parte del directorio.
El mensaje se muestra si el tiempo de arranque es divisible exactamente por 8. En muchos clones de IBM PC de la época, los tiempos de arranque podían variar, por lo que el mensaje aparecía aleatoriamente (una vez de cada ocho). En algunas máquinas compatibles con IBM PC o en ordenadores IBM PC originales , el tiempo de arranque era constante, por lo que un ordenador infectado nunca mostraba el mensaje o siempre lo mostraba. Un ordenador infectado con un disco de 360 KB y un disco duro de 20 MB o menos que nunca mostraba el mensaje fue uno de los primeros ejemplos de un portador asintomático de virus; es decir, a pesar de no tener ningún impedimento para su funcionamiento, el ordenador infectado podía, y de hecho lo hacía, seguir infectando cualquier disco que se le insertara.
En los discos duros, el registro de arranque maestro original se mueve al cilindro 0, cabezal 0, sector 7. En los disquetes , el sector de arranque original se mueve al cilindro 0, cabezal 1, sector 3, que es el último sector de directorio en los discos de 360 kB. El virus sobrescribirá "de forma segura" el sector de arranque si el directorio raíz no contiene más de 96 archivos.
El PC se infectaba normalmente al arrancar desde un disquete infectado. En aquella época, los ordenadores arrancaban por defecto desde la unidad de disquete A: si disponían de una. El virus se propagaba al acceder a un disquete con un ordenador infectado. Ese disquete se convertía, a su vez, en una fuente de propagación del virus. Esto era similar a un gen recesivo : difícil de eliminar, ya que un usuario podía tener varios disquetes infectados y, sin embargo, su sistema no se infectaba a menos que arrancara accidentalmente desde un disquete infectado. Limpiar el ordenador sin limpiar todos los disquetes dejaba al usuario vulnerable a una nueva infección. Este método también facilitaba la propagación del virus, ya que los disquetes prestados , al insertarse en el sistema, podían transmitir el virus a un nuevo huésped. Por otro lado, configurar un ordenador limpio para que arrancara preferentemente desde el disco duro prevenía la infección en condiciones normales.
Variantes
La imagen del virus es muy fácil de modificar (parchear); en particular, una persona sin conocimientos de programación puede alterar el mensaje que se muestra. Circulaban muchas variantes de Stoned, algunas con mensajes distintos.
¡Pekín, maldita sea!
Esta variante tiene la cadena "¡Sangriento! 4 de junio de 1989". En esta fecha, las protestas de la Plaza de Tiananmen fueron reprimidas por la República Popular China .
Desastre en Suecia
Esta variante muestra la cadena "El desastre sueco".
Manitoba
La variante Manitoba no tiene rutina de activación y no almacena el sector de arranque original en los disquetes; simplemente lo sobrescribe. Los disquetes EHD de 2,88 MB se corrompen con el virus. Manitoba utiliza 2 KB de memoria mientras reside en el sistema.
NoInt, Bloomington, Stoned III
La variante NoInt intenta impedir que los programas la detecten. Esto provoca errores de lectura si el ordenador intenta acceder a la tabla de particiones. Los sistemas infectados con NoInt presentan una disminución de 2 KB en la memoria base.
Llama, Stamford
Una variante de Stoned llamada Flame (un malware sofisticado posterior, sin relación alguna, recibió el mismo nombre) utiliza 1 KB de memoria DOS y almacena el sector de arranque original o registro de arranque maestro en el cilindro 25, cabezal 1, sector 1, independientemente del medio de almacenamiento. La variante Flame guarda el mes actual del sistema al infectarse. Cuando cambia el mes, Flame muestra llamas de colores en la pantalla y sobrescribe el registro de arranque maestro.
Angelina
La variante Angelina añade mecanismos de ocultación. En los discos duros, el registro de arranque maestro original se mueve al cilindro 0, cabezal 0, sector 9. Angelina contiene el siguiente texto incrustado, que el virus no muestra: "¡Saludos de ANGELINA!!!/por Garfield/Zielona Góra", siendo Zielona Góra una ciudad de Polonia.
En octubre de 1995, Angelina fue descubierta en unidades IDE Seagate Technology 5850 (850 MB) nuevas y selladas de fábrica . [ 8 ]
En 2007, un lote de portátiles Medion vendidos a través de la cadena de supermercados Aldi parecía estar infectado con Angelina. [ 9 ] Un comunicado de prensa de Medion explicó que el virus no estaba realmente presente; más bien, se trataba de una advertencia falsa causada por un error en el software antivirus preinstalado , Bullguard. Se lanzó un parche para corregir el error. [ 10 ] El mal funcionamiento de Bullguard pone de manifiesto uno de los problemas (junto con la pérdida de rendimiento y las frustrantes ventanas emergentes que solicitan dinero al usuario) de los fabricantes de equipos originales (OEM) que preinstalan lo que Microsoft denominaba internamente "software basura" en los ordenadores con Windows para compensar los costes de licencia de Windows. Este software innecesario suele ser criticado en los medios tecnológicos, incluso por periodistas que suelen ser afines a Microsoft. [ 11 ]
Incidente en la cadena de bloques de Bitcoin
El 15 de mayo de 2014, la firma del virus Stoned se insertó en la cadena de bloques de Bitcoin . Esto provocó que Microsoft Security Essentials reconociera las copias de la cadena de bloques como el virus, lo que lo llevó a eliminar el archivo en cuestión y, posteriormente, obligó al nodo a recargar la cadena de bloques desde ese punto, continuando así el ciclo. [ 12 ] [ 13 ]
Solo se había insertado la firma del virus en la cadena de bloques; el virus en sí no estaba allí, y si lo estuviera, no podría funcionar. [ nota 1 ] [ 15 ]
La situación se evitó poco después, cuando Microsoft impidió que la cadena de bloques fuera reconocida como el virus Stoned real. [ 16 ] Hacer esto no afectó la capacidad de Microsoft Security Essentials para detectar una infección genuina por el virus Stoned o una de sus variantes.
Véase también
- Brain (virus informático) , un virus del sector de arranque anterior
- Michelangelo (virus informático) , un virus del sector de arranque basado en Stoned.
- Barrotes
Notas
- ↑ Dado que la cadena de bloques es solo datos y no código ejecutable, las ramificaciones de "inyectar" un virus en la cadena de bloques de una computadora son principalmente (a) la presencia del virus probablemente genere un falso positivo en el software antivirus de esa computadora ("falso" porque el virus no puede entregar su carga útil, como se mencionó), y (b) el software antivirus proceda a poner en cuarentena el archivo que contiene el virus —la propia cadena de bloques en este caso— , corrompiendo efectivamente la cadena de bloques en esa computadora. [ 14 ]
Referencias
- 1 2 "...una breve historia de los virus informáticos" . IBM Research . Archivado del original el 27 de octubre de 2012.
- ↑ "Los primeros tiempos" , Historia del malware
- ↑ "El virus de la marihuana causa estragos en el Departamento de Defensa australiano" . The Risks Digest . 9 (9). 14 de agosto de 1989. Consultado el 7 de agosto de 2007 .
- ↑ "Descripciones de virus de F-Secure : Stoned" . F-secure.com . Consultado el 7 de agosto de 2007 .
- ↑ Kleissner, Peter (abril de 2009). "Análisis de Stoned" . Archivado del original el 14 de octubre de 2013.
- ↑ "El virus informático 'Stoned'" Archivado el 24 de octubre de 2014 en Wayback Machine , Desensamblaje comentado del código del virus en computerarcheology.com
- ↑ "Los primeros días" Archivado el 14 de febrero de 2013 en Wayback Machine , Historia del malware
- ↑ "Virus:Boot/Stoned" . Consultado el 27 de agosto de 2010 .
- ↑ "Virus de arranque distribuido en portátiles alemanes" . Virus Bulletin . Consultado el 8 de enero de 2008 .
- ^ "Wichtige Produktinformation zum Notebook MD 96290" (en alemán). Medion AG. 10 de noviembre de 2007. Archivado desde el original el 10 de noviembre de 2007 . Consultado el 11 de enero de 2017 .
- ↑ "Fuera, bloatware: Cómo limpiar Superfish y otra basura de tu PC" . PCWorld . 19 de febrero de 2015. Consultado el 19 de julio de 2020 .
- ↑ " Microsoft Security Essentials informa de falsos positivos en la cadena de bloques de Bitcoin y notifica constantemente a los usuarios" . answers.microsoft.com
- ↑ Chirgwin, Richard. "Supuestamente, la cadena de bloques de Bitcoin está infectada por el antiguo virus 'Stoned'" . The Register .
- ↑ "Alarma por virus en la cadena de bloques: se encuentran rastros del ataque DoS "Stoned" • r/Bitcoin" . www.reddit.com . 19 de mayo de 2014.
- ↑ "Alarma por virus en la cadena de bloques: se encuentran rastros del ataque DoS "Stoned" • r/Bitcoin" . www.reddit.com . 19 de mayo de 2014.
- ↑ Wei, Wang. "Se encuentran firmas del antiguo virus 'STONED' en la cadena de bloques de Bitcoin" .
- Virus de arranque
- La década de 1980 en el mundo de la piratería informática
- 1987 en informática