京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5046|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件  G0 [$ |( M% M- O

2 v5 c  _4 Q8 V2 Z2 A" y
& Z5 z5 O( }# h$ z* q( Y小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……. P* x! {; L* w% D9 ?9 S

% t% u" Z; M8 d  ]6 t* H2 {- u
2 W* l  z) m: S4 B* n, V大东:嗯,这个不错!$ y/ g$ Z9 R. D% ?  F
 8 p5 |) a9 M- Z) N
- J) b* L' V1 P( U8 o8 U
手机远程控制空调。图片来源于网络
% R& l6 k+ P9 W* [5 M" g
1 r6 d* \1 B- h+ j; c: H5 p, @! @
5 u7 a3 s7 r+ W7 [/ q9 x
小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。
% V* C1 F" a/ H1 X" x9 V% T: x3 f+ B

$ p. h# v/ P; t% T大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!
$ p% X2 O# j6 a& ^, `* u3 V
7 ?) u% Y0 `7 _  b6 l7 n; w/ b; `# c; l  h  n
小白:灰鸽子病毒?
$ m/ @' l. I2 [" d# p) p6 O
+ X# g8 m! |$ S% {/ {7 M, K! D3 _8 y, s" A4 s& p
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。: [, S% v3 [+ v2 A% E

8 d8 x% a4 l1 f  [: A0 L2 r# p+ R( h) d/ z
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!7 N$ a& U; x6 C- R) [3 z8 \1 f
. r/ H4 A$ t. o+ n* S' |1 d
' x" v/ g' H# x+ e; a  w8 G
大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
! i3 l- Z1 B  s8 X/ u
0 ?- I. z% i7 R' D$ K6 J
+ G$ s: s, Y7 A/ D6 c9 c' y1 F, k5 j小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……) t! [( i! t" D3 N
 1 W8 e# |* F0 R3 J. r
: l6 u8 a0 M; ^/ Q# w" c- C
) k8 y( v4 @& [6 Z/ }

$ o6 [) ^7 u' @- N+ F& ]大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。+ x9 O& l. Z/ l* H
4 D! W; f4 P+ ^* G3 j

6 r% |% f4 G- {" B  Y) y小白:这群人简直太可恶了!0 {% I! Y6 w  i! b7 c. v7 J! L5 Y

' A# u. Q1 [' L' B9 w0 J2 K
  P  j' M: U4 w) f& |  j- @大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! 
( h/ O# {. p& c  }! B - f/ H( n5 D& Q' F. ~  J3 |
$ @( k2 f. L6 }! y
灰鸽子产业链示意图。图片来源于网络
: [7 D' Y( ~  y" e; b

  n1 v+ n+ t% s4 s小白:东哥,那我们就拿灰鸽子一点办法都没有吗?1 Q- l4 J# S  V  c8 j

; z& l. j& m2 B7 M
- l. ~* b; o% R大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。# g6 Y5 w/ o. M) Y% d& ^! ~" E! Q  O
 . R/ z# l0 N  Q+ |& N9 ]# }, L
二、灰鸽子病毒发展史
# A; |, h% |" d3 F$ V3 Y6 ]. p  x% ]0 T3 O" {( k! s! Z

" F7 q$ q. B! v5 L, Z/ u7 n1 r5 f$ q大东:先来说说灰鸽子病毒的发展史吧。
5 J! e: n) Y* O% W2 K& h0 `0 d1 [* w' d; h/ `- _
' l! j- w! z% V
小白:好呀,我最喜欢听历史了。$ _1 A' t0 w3 o
; T% S) H, g- X0 I  W
$ d1 F/ q3 f  D: i8 u1 e9 Q+ g
大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。1 `: D5 v7 k4 q" f. ^# L, Q
! U# {1 E& P* p' Y, q0 D9 W+ }: c: Z; u

1 V% |5 l" z. b% x2 v4 T( J小白:先说说诞生期吧。
' j0 g3 M! U) B9 F/ O/ I5 o+ I; t) h; L4 o1 B2 z/ B1 M' }$ t* A+ k

: c( s5 d3 T8 g: k大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。9 _4 _3 V6 u) z7 K/ U3 J' j
" ^6 |& N* f2 |; }; l2 y9 M/ ~

" N9 n+ z: P7 P( ~& r- O  l小白:最具危险性的后门程序,听上去很厉害嘛。
0 a& ?- g0 _$ h2 V6 i% b- k0 O' S& q; S1 d0 Z

* Y8 T  d0 Q* S; F大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。
* U% ~5 F; U0 v* X0 {- c
0 _  N: F& U* Z; z, [+ j  P2 }6 F" w$ c
& g, v- E8 j# T& w( z( {小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?
2 b! p3 |; x8 Y" D% X! U% I, V  ]- z% u% w$ R. Y! T! ]% o3 ]
9 M7 X6 S. P+ u9 n- p
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。7 z( ~8 K' d: [3 W
) x9 ^" o/ Q3 f4 i. n; {

. i& D  k  J" X$ P小白:说远了,该说灰鸽子病毒飞速发展时期了。
) d& W- B. i. h# u4 N2 \& H# M- G; Y: B, J

; y5 g9 ]  {2 m8 n8 ]$ m0 a( ^) Y* `) F大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
( }6 q# ~% `2 f) ]4 B
7 J% {5 \0 Q: j& I' m' D: i( j& f: h( x9 H% `7 C9 m% t6 U2 Q  J
小白:变种也太快了吧?!
( \" N; V: T8 ?% f* L( D4 [0 ^$ U+ K8 \. D
- {; ]- R: g8 _3 I0 [9 s
大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
- f$ e' B& r$ f
  D! Q4 x2 E8 n; e" \* {4 i, o6 _2 J% Y8 }+ `0 x- G* x
小白:令人害怕!; P5 b* _$ j. ~; e- _% e/ j
 
6 o: O1 }) M. O) j  v三、灰鸽子病毒清除办法: X! [* k7 n$ L5 J$ y6 R; G; h

+ V- g5 X! A3 ~  q; L0 {2 S; C  g! R# |- M( r
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。3 d: R: b( _/ k5 `. d: C7 p

1 L0 o) p( [9 ~& `- _/ u4 }! u5 t, s0 m/ x' x
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?& o% X4 E6 r& N! x
5 q5 F6 k$ K9 ^0 ]1 P5 s

! N7 N1 B: B/ ]* i6 H大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
0 h  _$ k+ Y. X- O) T* W& B& N
. U; l1 L9 s( X* G5 {- L/ F
! @! R5 y7 t; i7 C( ~9 z, v; w/ K小白:这就是灰鸽子文件了吧!9 D3 e4 P+ h- Q* h& J4 @7 u# R

2 |% D6 K' b7 w* [9 d
, L$ V% z0 W5 U$ }5 S- `大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!
; e0 Z4 I; Y/ t2 j/ e, J% O 5 s2 U: r# M1 k/ v6 M

/ I3 `6 P2 j/ `6 W6 T, P- m
Game.exe和Game.dll。图片来源于网络
7 }; }% y4 ?5 R# T' T6 j
  X3 U9 N$ ]. E7 K

* }: t* e9 X4 d- C小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!  v' v8 i% c6 {4 x+ x( e
: b! i" c3 t+ f6 X+ F1 A. E
) K! e: I+ i& O" _( H2 L( E
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。
0 ]7 k, C5 E) L; ~, |: e9 h( x0 w% |- d/ }
8 A6 R+ s, H2 Z" v" J
小白:东哥,具体应该怎么做啊?教教我呗。" x6 d/ ]3 C9 }+ b
- e6 Z( k" H# R
, Z- L" a/ l* v6 g7 V
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。& I- z2 G* S1 d, e: e! l  I
 
4 S+ F1 V" P) ~& O( u; a% r$ F

7 U- O$ `9 \1 j5 z3 P7 f1 [
查找game.exe。图片来源于网络

, ~0 f( r+ d5 l5 \" E; j' Z4 v# C$ f- J
小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。9 K. ~: B: v, B) r! T

/ g: u; q4 @1 p8 Q1 w1 o
; x0 h0 M' T4 |/ ]! A( ]# D大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。
9 J  ^* z/ E+ C/ Q& Y6 b) z 5 i# p' B  E3 u; J( l9 y# R, Y, L% @
四、防范措施
  N1 u' c8 g4 |& N4 D' s8 M
+ Q( i- v5 w  A5 b6 [  Y, p小白:东哥,那该如何防范灰鸽子这类病毒呢?( k# _; n3 \, S3 |+ u: y

" l3 y+ D1 g- L/ ~% w+ q
# t1 c/ p5 Y- }大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
$ r$ t9 A7 j. a3 R+ x) B9 P5 r# j% z: H- f# J! c

/ W0 d$ m7 u8 B; o1 N( B小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
/ u6 K: x8 O9 N. t
5 T% f$ s9 }5 o$ P, ^! L  Z+ }# a) }6 L. j9 w* S5 q. O
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。
8 o, y" K% @% l. B8 `4 \( B3 |$ ^! ]$ G: k

  ^3 p* Y6 z5 _: u小白:东哥,还有类似的“原始”方法吗?
& \0 F, b( }' n1 u                  : J0 {0 M' w5 g& v
1 c4 d2 q8 m; j% Q& e

7 H) V* d3 d% k! k
1 l. s4 _7 v3 a4 z
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
) c: B1 x0 y, r. v7 P0 K& ?* E. a* N/ y1 O5 J* s" l; y

: K4 {2 j7 q* Q小白:对,比如说我就经常换密码。
! S4 U6 C* ]4 [4 n* B, Q# s( @) |  D9 v, V( F

' i, x! o8 v  J2 Y9 g7 h大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。9 b% r! s5 T- a8 s  l

$ x5 ^$ A4 W" b: P% H% ]
- ?7 ^# N& ^' f9 B$ @9 x: ~" i小白:东哥,你总揭我老底,就不能给我留点面子嘛?
0 R) l& r3 w) x7 v0 R5 `3 }( \* f$ ~  o6 M: N, l
- Y3 Y% @6 J( M
大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。$ b5 D4 o) m2 ~

. T- }) X1 L* B1 m6 w) E: L# x% F/ h
5 S6 |( X; ~2 `+ u( P) q3 d小白:东哥,还有吗?% }: L4 C. I! n. P) ^1 C: q
0 d3 V8 D' T9 ~) Y/ K5 ^
! _" j: q! F# L
大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
' S) p; ~1 d' J2 {4 ~3 i! n* o, V+ }4 G3 J5 Z4 e" c6 e9 o7 N& B% h- }
7 c# @* k; C1 x8 `( y
小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
( c2 Z7 f1 J0 n% k( R+ f% A) N# X8 b7 O" p! K& r
7 T: ~' S- \* O1 j
大东:温故而知新嘛!
2 G- P0 t/ V& b; z  t6 F5 [
, T* j" R; l! h% F1 F0 t; x6 t" _5 j( @% k, P
来源:中国科学院计算技术研究所
# O! I5 _3 f; R3 ^/ Y& {. \0 {5 A3 g$ b, c& s$ U+ h
1 b8 C5 ?3 L+ T4 U. ?/ `" c
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」9 L; h, e( {" j: ]2 |
5 a& h4 z% e* b& t% ^
5 J0 }5 h! C2 c* v* g
6 d9 l$ r/ C: [
7 m, W: n5 s( h2 b) \/ J) M, b

3 q% h' i5 T/ N, S( Z1 z) w+ E! p- m$ H* @7 m" d
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1$ b  S5 v* n% v4 {" h. U+ o
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2025-10-16 19:30 , Processed in 0.047649 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表