京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5300|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件
( h7 d' V( g) P1 ?; J9 G! F7 u4 m) o- s
$ H( L/ R! H8 X( G, P( j! ?; w
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
* F& i0 C+ p1 g: m  u' P
+ }3 w, G! v3 H
) @( R: [, p( k: E' g& t大东:嗯,这个不错!
7 k1 |( s5 e/ [4 m! X: d 
5 H4 s1 I! S9 i+ l9 c. }

/ x$ ^* f0 I  m" {! @$ y7 W
手机远程控制空调。图片来源于网络

# `0 v$ t, _+ z$ |, }/ n8 u- l/ p: L5 v: P
6 p1 m  N: r! V$ R. ~
小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。
/ }( ]( H" H+ C# D3 ]: G, W+ Z* }+ H# V6 c
3 T2 M3 F8 B0 P; s9 p
大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!
, }1 E5 n: {! Z6 T( y
. C/ H8 l: s. ~
% h7 @% n5 Z7 D, l  o+ s, i4 L, B8 v小白:灰鸽子病毒?5 |7 o/ U; T$ {5 e
0 z0 B# L, @% l8 [* s! ]2 g) ^* |0 X

; M8 j$ b3 M( {- G8 X1 b' H大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。/ y( x1 H* F# r1 j+ M9 s" X
9 P! }0 ^& D  O* m
4 J. ~% l. O# M/ \
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!
  o3 U7 p( {1 H4 y% B) i
! s: @" o4 \3 r- P% o  D) E: \! x) k; R( V
大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
. S4 S) V; U2 c$ h
9 @, m; O9 I$ b. h2 F& q" {; Y; j" a; }: U1 y8 t
小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……
# n: y4 {0 B2 ^7 J9 {3 [ 
1 Z- K6 k, B6 D3 |. a8 O: ?7 L$ {
" W5 {& E/ T. H( g

/ ^% ]3 d+ A( }3 x+ k6 }" ^! U
; G  }5 a4 [$ A: B1 h+ E" i: `大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。
; G* ?2 H4 z" B6 f5 v- L+ y7 q5 {8 T6 U

; D$ _# u7 k; P+ _' S- s! [小白:这群人简直太可恶了!
% t" G$ f  l; m1 J/ B+ n  O" D0 j4 C# N$ c
3 \5 g# b* {  H. h7 ], t6 z* @
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! 
8 ]& t- V; z! t! \! h, `   K& d7 o4 S- j: P
  [4 `: y3 o7 J4 O
灰鸽子产业链示意图。图片来源于网络

6 x, L) S# B2 Y- Y6 M* u, M4 ~  e4 y8 K
9 h* \* T( U8 e% }/ Z8 v小白:东哥,那我们就拿灰鸽子一点办法都没有吗?
7 \7 k$ j' i7 r
! o0 Q4 i* Z# j6 e% m1 f% e, Q2 W" M; `, a, g/ Q1 U
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。. k: ~  o4 z% O, b' Y4 m/ x9 i' T
 
" R3 X3 I9 a8 Y7 [, `) A  a1 \二、灰鸽子病毒发展史$ v, f. y& T  z

- i" {2 W0 f$ j9 f; d5 G  c8 R* W1 P! Q. V3 R; B
大东:先来说说灰鸽子病毒的发展史吧。
) e" n4 o: a( X6 n7 r( x- L+ W; u  O! O8 j7 Y* ~! l# R
( j( z; P, H* F' n' C6 N
小白:好呀,我最喜欢听历史了。
6 O/ v: a, M+ g+ C) x# h+ M  b1 F3 q7 N# H$ g

* Y8 {: ]; h4 w3 R4 p大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。7 O* c6 T2 B8 t/ R" U* [+ n
+ ]- N) B0 J* w- h: @9 P' |
! b+ `3 d6 n" n( r1 o
小白:先说说诞生期吧。; @( [: w# O6 X2 y& n

8 ^. v. ~5 w) F6 a* M
4 }; q7 ]/ J1 {* m! Q1 Q. W大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。+ c) H9 k2 D; j+ {
2 E2 y) c: w" {2 G' D
% p% w2 \  D, h: F  A
小白:最具危险性的后门程序,听上去很厉害嘛。% h6 J6 O8 m* T2 N
6 U+ X' B4 t% i2 U

" w& L* j9 O; x9 M9 i, @" y6 _大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。
+ L& \! t  l% D( I( e2 g4 B
7 {- a- [. u: z0 G+ Y
' h% Y) B- ~$ X  b( H7 j9 a2 d1 L小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?/ [! j8 G% Q; Y; v, K0 M
$ l& K2 b3 ?- Q
+ |9 c1 L+ M/ l' i  ^
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
" T$ N# Y. i8 E; w$ _: C- k& {9 b4 j* h% d& J+ f( ~" y
* \. C: Q7 K" D7 h* ^* ~% B, P
小白:说远了,该说灰鸽子病毒飞速发展时期了。
( r; G( t2 G1 U& G! v; p
* O0 n, Y" U4 Z% ~5 H2 z. \9 v* S
9 b4 t3 D9 q8 d& u大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
! }3 D- \; H) W- F$ ^% V! k& B+ v5 w4 w- W5 x8 E$ G
- k+ b2 L7 Z4 [& ~7 c2 \0 ?
小白:变种也太快了吧?!
6 W/ M: u4 `* J2 ?  M9 o& [8 ]& I5 K; Z. ^0 V, }
* J" v: j1 d9 H+ \6 B0 i7 w
大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
9 o8 \; _2 N9 ]& @# c; y  y: \8 e$ a0 g8 X  [) k

  R- u3 F. b' e! l+ e% g' r( P小白:令人害怕!
9 X; Q4 H' w6 a1 q 
% b% s& z5 f" Z7 w$ C/ r$ v三、灰鸽子病毒清除办法
# V+ F0 H- O3 \7 r4 [& H5 i
! ^! u+ O. x% n# Q2 e1 ^! R1 K$ }( n6 U) y8 L
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
4 p3 n; s5 ?6 G8 r. M6 y; k* d( |, t$ b3 }0 ]4 y9 u( {

2 E, l' ]1 g% A) d# `* n小白:那是把“_hook.dll”结尾的文件删掉就可以吗?
! U3 h. |* @( i) g: g! _8 ]
5 @4 Q  z  m9 R
& F! Y4 k; ^/ P+ h- T6 w大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。! R2 I, k, x2 g6 V) o$ I% r
, a- ]' [) Z- z0 W) t! j
& [+ c  X( p! r8 u
小白:这就是灰鸽子文件了吧!1 Z: x$ k9 {) @" I8 I* t  y
7 `6 K5 K: U. a, T! r

& H. o& D7 t7 B$ H& w% u大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!
1 s: S7 e" s: {( Q) L- [9 Y( ?" v$ ~ 0 I% G8 u1 }; x9 N. v

0 a$ C0 h' o- c: S
Game.exe和Game.dll。图片来源于网络

. |, F* _5 t; c2 j6 @) K" b" k- {* r' k+ V# o

* ?0 X" k: i. U# j( P2 c: C. c5 b小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
. g- T9 O" h7 y& k  w' n; [! s0 J/ z' D9 s* G( \) r

8 {/ g' O5 G2 p: u大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。+ ~, z8 S" f+ \
% F3 ?2 `9 o4 G. b# S! ~3 s4 I( ?

2 R+ ?0 z1 g9 @5 X/ [小白:东哥,具体应该怎么做啊?教教我呗。8 s$ Z7 s1 R8 L' Q+ R
7 `. u, j1 a7 S9 ~2 H. ?1 U

. v; T  Z; H3 f' i& ^8 ~4 O0 M大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。3 z3 `% o1 w% w1 L# D& h8 K2 k8 ?4 }
 * f0 B' }# p( ~, f' \

! K3 Z1 f( L* @( z9 j' D& j/ u$ S
查找game.exe。图片来源于网络

2 t) I# b6 ^3 y. A5 q- L8 t. @2 n3 L8 C' C; M
小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。2 {6 {: d' j! _4 ^

# `' p- [8 b" l2 B
1 m- B. l) X& Y. b+ `大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。' R0 \. t2 h  p& c. ~6 j5 h4 E% I
 
) t) i5 s! ?' O8 ^四、防范措施3 O% e5 J  i% ^/ j  {' n- t" `
& N* i$ O2 D7 P: C4 I* T
小白:东哥,那该如何防范灰鸽子这类病毒呢?
$ O! h. T8 k) T; K; k) k  G7 l# d! d+ n& x3 i; [: _
3 W" i1 W$ g1 g% A. I
大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
& r; c$ i; X; p  Q$ F% {3 z" ^$ I+ Q  u$ i: t

' `) `7 u! \9 N  G* X8 R/ j1 d' o) D小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
- a6 T- D" ~" E9 @# i1 ^$ C& H; h, Y; V- E
+ x; i5 j5 U  j& C. J3 N+ k
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。: i, h: E2 I8 @- ?+ F/ _* F$ l. H! y
4 S/ l* e: D# x' w
  u; ]3 p+ F6 t; K* _" L5 ^& Q
小白:东哥,还有类似的“原始”方法吗?" k+ W) V6 c+ d5 p, @: ?1 f( i
                  6 f/ ^$ C# J6 A( `+ P$ ^
- X7 Y, X2 L  T! E& ^: f( Q* \9 K

8 [5 ?( c! |$ u; F% Y
) ]6 J9 O- ?4 I$ \( |! }% V; N/ H
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
' v3 B( u" W4 A3 a, Z; {5 [% e8 c0 `& e  V4 i# E
* y; Q6 ]8 H" G9 [' l2 p
小白:对,比如说我就经常换密码。
/ |6 \! \( J/ X$ z3 v. y
3 `8 Z" Z* w6 v7 X7 Y& X5 t
1 K0 D  Z) j  c8 {! [大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。
7 U* f" Q; J; R9 E5 Z# u* R
( `9 \& V$ r7 X: S; b. p) j1 M1 {7 F5 j  Q0 H
小白:东哥,你总揭我老底,就不能给我留点面子嘛?
" J* o( F7 O! [! `; H% Y: A% W/ R# d5 O- L" z$ X

* j/ u0 W5 I! t大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。
( W0 f' g( O+ R9 x
! _, h: }! X; @0 L, N9 X1 i/ h. A& a, I0 \4 w" U- {+ D6 {
小白:东哥,还有吗?
9 x9 q0 Z) i- ]% c9 y9 V5 q( d7 B2 j. u7 ?, ~
  X: U; X+ e! x. n9 \4 D- l! J
大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
6 T0 A  h8 n! w) g  f. \+ G  r8 ^% b% X, P" x. R

* ~9 B0 E* i4 m4 h  x+ g小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。! [+ Q7 G- g* L: j: d5 J. @8 S( a/ ^, i
+ X7 ~) f! c+ o0 ]/ J

7 }5 o$ _/ Q( N1 r* @9 s0 u" A* L$ \大东:温故而知新嘛!
+ z$ i6 U$ |+ g$ B
- t- l8 v, W* {2 `7 }
/ h( t5 r. f0 y$ ?来源:中国科学院计算技术研究所
3 _& o5 ^/ r8 x% W# }0 b& @' z& ~9 c& h' I4 {2 t4 k4 b- n; h+ D
* l# ~' O3 C$ n
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」. Z5 a/ \+ x2 v% b$ z/ x; }% _
* W- @8 w% S  \

& R+ |8 x8 x* J6 m

4 r4 I( ~$ Y; X% r8 p
4 O% r" a: g* I8 r5 M0 W" ~( j

. b% C- A6 {: }. T) Z7 f3 G$ m! C$ v/ t3 n
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=13 A3 q; K' j' I5 X
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-9-14 06:18 , Processed in 0.058141 second(s), 29 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表