|
一、灰鸽子病毒事件$ f8 D9 H* W# _" ~9 n2 L0 U' \; c' h
& r Q) S4 k, t
+ w' y) i$ g! [4 l6 d; }小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……) l) H- \* E2 ^( t% o5 N
+ h9 G# x0 c$ r+ Q' O# T2 K
4 S2 ~, I4 S. V: R
大东:嗯,这个不错!
k+ Q! m: f/ z- A+ F. ^
9 z/ J D3 l$ }$ O0 F7 x
/ S6 M2 L9 s7 N8 U手机远程控制空调。图片来源于网络 * p' ~! l. Z' @1 S
, _( O6 Y1 z( A/ N) V+ t6 Z$ d( m3 t7 F
小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。; [* e! ? t: Q' i; p$ l1 P$ S/ G+ j
" Z2 z/ `. h. S8 ]
! v, X4 ~+ S2 Y2 U# q
大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!
; J2 P; r. t( O0 V( S; ]/ T- A9 X1 |% v) n5 ?% S9 c" I0 z/ D
2 a$ G9 {' a5 U8 W( ? ?6 i
小白:灰鸽子病毒?
8 {/ l+ x4 S! L, B
1 ~; p9 x7 L# Q* u' I$ Q8 o) e: K0 b, O# {$ h+ R* i2 `$ Z
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。
& A6 X; k( M; i& B0 W7 u% C( [1 | M1 n; o# w
) z# K, h7 N! Y小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!0 C# Q x7 M9 g( l9 x: T: }
/ z: d P/ V9 ]; P& b. Z
O0 T6 \% \2 u7 j+ b# ?( x" S大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。! p$ G1 X; P; U0 p9 z6 Q
& P- ~9 K& Z: ^) T' U Y( d& s
/ j% q- r$ H. ]( F5 l( r+ ~) ]+ L小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……
6 o- F3 K, S E8 ^+ U; _8 Y8 i8 | " k1 L' i; I. q+ M3 ?/ Z4 O2 R* R
7 M; J$ A8 l a2 l7 k8 S. G0 e W/ ?+ N$ y& U) P2 [
# U$ ?6 R: V. V' E/ j- ~' B大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。
$ ?4 O: J3 {+ v2 P+ g! [& @: y7 _% n5 b( b
- P6 J& u; E( w5 c* T小白:这群人简直太可恶了!/ ?3 C9 z' d# k3 y8 M' h5 t2 l
; ~' z3 w2 u& e1 s. z9 ~' [( h6 z
5 N t4 Z( o _, Z! I6 B
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! - _7 P" c; s& C
& I- ?' j: ~9 C9 r
/ v0 b( j2 V+ |4 Y0 u" a# ?6 R8 f: y
灰鸽子产业链示意图。图片来源于网络 3 X1 C# n' T! Y$ @
4 J5 I% \! c5 z2 g! C; e( E0 m小白:东哥,那我们就拿灰鸽子一点办法都没有吗?
; R) L/ Z9 s$ W( s* `6 H' ]
1 ?* l+ f# B/ v r$ M4 A
( o1 n, q7 l2 p- K' e大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。, a9 P' N- U+ L s
6 \8 w! P% I/ r4 G7 a二、灰鸽子病毒发展史
0 v7 E9 S) t/ n3 H
3 ~. | ]1 Y! L! E# |6 m* \4 ~) q- `3 H
大东:先来说说灰鸽子病毒的发展史吧。
; V i2 _0 j& ^7 y; C; n& Q- ?- `5 ^
' b. c4 r- |0 A* P' S
& d: X3 P! X6 i) x小白:好呀,我最喜欢听历史了。, K1 A! z& j2 P+ @8 f
/ e+ m7 f; i* D T, |) `" W
9 w2 k/ R+ I% [1 V4 e大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。
2 p+ E, c/ T3 |- y; b6 |; W1 A9 _% _' r e$ o* U: a
9 b1 A9 Y& G- v4 ^& ?; n K. N6 h9 F$ Q5 s
小白:先说说诞生期吧。
! S. c/ |5 \+ [/ R
; n; Z. g8 }/ I. M3 p
2 @- K; H/ s& w3 h- f7 x大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
7 X0 z0 o/ J7 Q$ r" S" c% x4 I9 o0 i" m% b) M$ F/ s" r/ D7 p' q$ _
, u" h* |6 x+ Y& o+ V; x) ?
小白:最具危险性的后门程序,听上去很厉害嘛。
. z2 N; i% {/ y2 I8 d, I3 c( P/ [
% P5 S/ j. U; a2 j7 u
) N) A2 v) ^4 c大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。) v: F; w! a5 |1 P0 B
* v3 \) h$ F! A0 W/ c7 w/ W5 {+ C
* V5 }& u9 I% y) v! ]1 d小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?
/ ?! B9 T$ W6 r" K
9 p& K/ G% e b4 {) N1 L+ {4 h! G( J
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
. ]+ X) l+ ^! g+ G
% ^% M7 w4 K g8 H0 v7 H, }/ J3 ~: S+ f5 Q6 I
小白:说远了,该说灰鸽子病毒飞速发展时期了。1 G$ O& C2 r- x
' G& v+ M6 T! A- C
# N) k4 ?1 _" s \) h+ @! m大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。! H9 v" W- X# O; H, S$ M, J! h
1 A+ j% b* u( Y9 F
( e% r% {; K$ ~% o( @小白:变种也太快了吧?!/ b& w" C& _$ @5 B* v( j( u: L" C
4 C( ~# h. F: U9 `
* p" h* @( v. _, G+ C. F$ }# f# d
大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。4 l6 \' s# c$ {4 Z
# q2 X6 r2 }! g) O- X) g
3 j" g( z s9 k6 ]5 X小白:令人害怕!( P8 I+ o8 G! S5 `! ]" W
! ~2 A9 r0 ^" u' U6 k, F" j. Y三、灰鸽子病毒清除办法3 x5 n) Q" K3 g
( P7 n' O3 m j$ |; i/ N0 C
3 e* e1 {8 ~! @7 R% Z0 v: K3 C
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
8 d$ n. e7 ~$ N6 ~3 |7 K: z) Y* i& A" T; R
) l$ j4 x8 v) v2 \
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?# I+ B w/ I( [& C* f
1 i% |! y0 ]# q8 {
2 d+ p1 Z1 O1 f# a N3 }大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。4 P: U1 w+ w. z5 \# b R' o
/ [& E' l- \+ U; X9 L+ v |1 }1 q) r
小白:这就是灰鸽子文件了吧! ~6 |# O, Q8 H, j5 x
, m& Y |/ v( e
& k5 }& w- A9 \$ w5 H大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!+ B- g; ]3 D; e- W+ }
& N( L5 u3 y$ P% s# B
4 }) ?3 A7 e: u4 _3 y- IGame.exe和Game.dll。图片来源于网络 3 Y1 l0 ^ e. c# N6 w6 X
- I% c( ^# z9 w
# `1 V/ U' q4 }4 D0 |5 H q7 n小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!. X2 Q0 Z/ d! B0 n0 `& e3 Y
$ n0 ^ X# _$ P9 P* ^+ f9 ]/ l: I1 M2 ]! U! l- f* u1 B
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。
( ]) x7 m5 W4 q, ~- Q0 K% v# K! p
; D# C, ~- V' ~. C小白:东哥,具体应该怎么做啊?教教我呗。
+ w* w& B) }) L/ ]! p0 f& p0 B0 t7 L, ^# G- ~# P h1 L, e) \' }4 s
5 }+ C" u, Y+ \3 R$ A
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。; H4 I8 u! A9 [6 r
: X2 N% t/ P0 t0 }- J0 Q
' N d. ~: ^* a9 p
查找game.exe。图片来源于网络 8 y0 L. O0 P6 V! Z0 m' ^
0 j% P8 [+ O8 C4 D; n; r小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。7 S# q9 z' t M% {4 |
3 H F" W/ k* J) y/ ^: X
, a+ ]# ]/ h. S8 A! t大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。; @6 B5 j) H+ S# z
% [- K8 ^' [; Q/ D" l四、防范措施
4 m+ [, b y3 t: L$ v. e$ w9 h
' P( r& k3 |) g0 P& F, x) |/ ~9 f% W小白:东哥,那该如何防范灰鸽子这类病毒呢?
6 j- J7 c, ?2 s- X U) }6 `% w! f; C2 T9 q2 ?. A% z7 V
9 h) l% z! e: \ r% ~) N# ~- k大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。. q5 _* v" j: J% s3 ?0 j
F& o$ b: B: s/ d7 t: B8 I
5 K9 Q& s1 \- m& ]- f# J5 o) T7 _小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
" P6 C; u8 b1 K0 [, }
2 M4 n$ ] k4 f# w1 n J4 z' {/ q$ ]6 [- E* F
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。! y9 |' ?1 r4 u6 [( X! d9 w
; x0 K/ P6 L) m' @" Q( x9 e7 f) c, S
; P9 A6 m Z( Y
小白:东哥,还有类似的“原始”方法吗?
5 ^# p) w3 y6 J 9 e7 H0 Y4 d. Q, m& g: K
7 X) o: v" |0 h7 C2 U4 `5 n( n7 W9 t
/ _9 P2 m0 B; ~0 d/ V8 r$ _大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
2 k" C$ K% E, M6 r& P9 r, u+ z# ~" U1 n2 h
) m! h+ G; E I. z( S
小白:对,比如说我就经常换密码。6 S5 Y) U% H2 T! a* @9 A
$ X' Z4 l( i% b9 d
8 n, D; b9 T8 d大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。( K; ~" S/ {& g( A2 l
$ N/ H+ P. j( n0 u. o% I Q/ y3 `8 i- N& I- G
小白:东哥,你总揭我老底,就不能给我留点面子嘛?
$ \, y% W& V2 a7 f" P
4 [# N$ d+ [) W+ ~; y
3 r% r% S5 m1 `! k6 f- T d大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。- E* J6 U& |( d4 V$ A, I- t6 n
* U ~& }: `6 }) `7 ~7 ^, g
- X& _9 E. P. {% w- ^ A7 n小白:东哥,还有吗?
3 U% d, S1 ~6 o+ |& V& P1 { b' x7 G7 I+ n* y& X V {0 x4 M
* i- r+ J8 X" X6 V+ z" b0 {
大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。" S9 Y( K: p( O
* n* D* |# D. g$ z; d' Z' Y
3 p0 o5 i& _( @) a% G小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。% B9 L: |" f! g6 H. F& f, {
% ]) G7 j+ Z Z1 v/ b
: \; }' P& a6 Y+ X大东:温故而知新嘛!7 b$ J- s: [7 w, X, \1 @
% h2 P/ F7 q, I& y c
/ `& y1 S( X5 _( C! n来源:中国科学院计算技术研究所 J) q+ Q, H7 v2 j& [% `
6 t' K8 x: z/ s g8 @/ S
: e' h$ e1 i% Y8 X( [$ B温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」! S. T- O8 ]( r$ Y* D
% |' k' @5 m) w
4 _0 H1 [2 w0 ^% H. p; g* S: C
( o4 u$ P' W1 T' r0 g
, y7 @0 E* x l8 X0 T6 O c: y5 |. ?
) I' X# S0 y9 s# \& c
8 D( X4 b! n# V+ w# s1 e
来源:http://mp.weixin.qq.com/s?src=11×tamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1
4 g' ~0 G- E+ D) R免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|