一、灰鸽子病毒事件
l' L/ N) U9 T: K9 d* T7 `+ _: X
4 L; m* b9 @+ O3 c2 `# S3 n Z1 a3 ~1 {& s' N
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……* v9 ?. r6 O$ y0 m7 A6 P! T/ h* J: ]
' N; M- p, F1 J+ \
1 p3 N3 y% `* z- N D& p1 J大东:嗯,这个不错!
; z8 D7 H# y' }2 i
X, y4 E* q5 G& J _6 O* u8 r/ F7 P7 t
手机远程控制空调。图片来源于网络 G+ P4 f) K* Z6 m. X
( B8 z% c2 e j0 k; y# X
7 [0 ~& R# d7 y( v, d* n6 V. V7 E小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。
0 d! Q3 k" G# G8 @# a( k! _8 N, B) o1 e" ]& Q' @
2 F' P4 Q* h& Y1 s& j- {+ |3 L( X
大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!
. q2 |" s0 E7 _. l4 _7 u" z% }1 P+ C( a' k
8 C% O! b# R& z/ d. m小白:灰鸽子病毒?) ~2 D; N+ h9 s' u
& V; q2 q- E) [$ f% d0 ~) t& r5 e3 Y# u+ }
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。6 z7 j# I/ j* v0 k! Y6 c
# o& q/ ]$ W! y1 G6 b: u5 K" W% P& m9 m. Z1 D- k8 W
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!
0 X; ?5 z# \' u! {5 _4 S. D) O- z4 u
9 j6 }' {, n1 z y* }0 N/ j大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
6 p- c. V4 i; E8 j6 R F
% i/ \2 [; `; e( |, {
- M& @7 g& f8 b# W9 |1 I小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……/ i1 |$ |& _* V' u8 R
- [; P! ~( ?/ C8 U
* g/ n6 v% Y% A4 b' m% i0 ?7 S: B3 [2 Z$ R- }/ n
8 P& r4 _$ [, H; m7 s8 E
大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。5 j+ K/ S5 K& u$ @5 S5 \
) _+ o$ L7 A% u4 [ X% s
; x" m; M7 N& C5 S3 k" C/ h, D小白:这群人简直太可恶了!
6 q E2 I! e" ]/ S$ w( N. g" `6 R: T% t7 C" ~& T" z
' Z) e. X- z& Q9 { _4 O" n: r' F
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! 4 S( h j8 ~' B$ R. y4 K
: u+ M+ `% }3 T( `( T ?! C3 I9 p
$ n2 k1 \( M, R4 X0 v, s灰鸽子产业链示意图。图片来源于网络 & h' j5 s6 c1 e& u7 S+ w$ Z
: D$ ^% t) C9 F, I" H0 f8 l
小白:东哥,那我们就拿灰鸽子一点办法都没有吗?
+ {/ A: {5 M2 v: ]' g
& r: n: c( T1 B' }/ k, x Y* f. Q1 `. V" d0 Z0 d+ [7 A0 R
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。4 k# x* g5 q, F7 |# t
% x ?4 Y, b5 k二、灰鸽子病毒发展史" k* k |* \' _0 O6 [. J3 t
( I# O1 ~, D! p6 K0 |8 O3 F- f) Y ?& e( t2 M _* x
大东:先来说说灰鸽子病毒的发展史吧。
+ v. J" h4 Z! ]3 u0 d3 u: q1 T* q+ C1 m* W; M
0 y. U# u. Q1 s" Z( L6 z! t9 r2 I小白:好呀,我最喜欢听历史了。
3 q& R7 q6 s4 x; o
" [. ^/ }5 y" s; [8 z1 V
4 m9 S5 n; J) }2 U大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。! }' L2 c' A3 U# ^5 X
* o- g9 u$ l$ t1 i
! `* J- \$ i+ u7 {; b小白:先说说诞生期吧。
1 O0 G& {# Y1 d) X; W
0 c6 T% X6 q# q! b/ `4 ~3 K D& v$ L' p& n, j1 r
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。9 c1 w' p) F- ]# [2 K
% T0 C8 d% {8 x: v: w. W( {5 ]# W: ~
( L% I- ?! v) {( P1 V小白:最具危险性的后门程序,听上去很厉害嘛。9 D' m. w9 T% K& v) y
+ `0 k* G% g, t1 d7 v3 X/ @$ V8 K- c) x: ?: R4 |. [
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。
2 f( c, P4 M6 b# h9 n, x7 x4 l7 M W- N- W
6 i1 f& M9 v7 X) ?6 R# ]% P4 [2 m) l
小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?
( N9 n) w4 ^! v% K8 y E
( x* R& Z% @( Z7 a
; ^5 j" P4 S' r大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
/ U2 P0 f0 ?2 z+ [1 q1 ~; d& k- d8 m n, }8 k- k/ a# ^
5 ?7 [) R, C1 o
小白:说远了,该说灰鸽子病毒飞速发展时期了。$ z1 i% A! k9 G
4 O, G: g( ^( i
$ ~" ~5 J! i) S4 Z大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
, U, T7 b: \0 K: z' ]1 }+ N* u2 `. P& _
9 F |9 N. ?4 n. G小白:变种也太快了吧?!0 \5 t2 g! f( g
7 q4 w. e d" K# G
# _4 \' O9 l5 A5 z, K
大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
+ V/ S0 z# _. Q7 C
7 t" p0 K$ `" J) b: v u' q
4 j6 C! W; h& V小白:令人害怕!9 F) }; @/ U% p% B. U
8 E- H- t. [* v+ M
三、灰鸽子病毒清除办法
) s) r/ r/ Z: i8 W/ f1 @1 q
. L! N8 ?. ?/ ]; b, b5 |/ N. q1 e, E! l2 X
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
+ }. k! M: ^7 @$ J& _( B7 x9 X; |0 P% A0 G
0 N1 [3 C9 @! Z; {; Q, }' p4 ?- A9 ^- V) R
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?2 x, h5 K1 H/ v, ?- D0 ?
/ V- g5 G0 b/ @# ?* S' l8 F9 X I
, t6 r+ ~ s& v大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
/ S% R; d. h! A4 a( c, T6 _/ C3 @3 _' U/ K' s" K$ G8 A" t; S- B
, u8 H5 g( k( F6 x F \0 L小白:这就是灰鸽子文件了吧!
( }( \( K1 n9 N0 T' q
/ Q) {7 U' ^! v! b, a- U" }) |+ H( L9 F
大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!
5 y+ y: T$ r" P " C/ U- A/ V& s8 \# l- W
: }* z& j4 `; X; BGame.exe和Game.dll。图片来源于网络 2 c# a- ~8 ^2 ~$ F9 D
5 m$ Z5 u6 _8 W+ G+ t9 L/ s' a& J' E; _
小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
. U6 O4 S+ O3 I2 z& G
) x. U' {3 q9 l- F* O8 x6 d8 ]4 u
$ ?; f) H. ?! O1 Z大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。- i( y, a+ t( T: K% K5 }& j
& {+ `$ G( \# o8 q; i+ z8 g% m* \' l! j% I# k8 W1 T
小白:东哥,具体应该怎么做啊?教教我呗。
" H( B9 e9 F8 K& |* {: y; d$ U) s2 X8 H- P* p9 m* B
7 R3 T) z+ }+ j4 C
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。
; S8 h0 U1 ]9 z0 \. I
. P3 B5 B! I9 B3 w( Z; y# t3 k" a- i, w
查找game.exe。图片来源于网络 ; I* M0 K1 M/ e" Z% g# R9 \
9 G$ X) E# X; ]% ~; w R, Z小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。
" k9 l$ Z7 r* V# F" r+ q
6 p4 Q7 Y! d6 m3 N% {. U& o( g6 Y4 b6 \: H2 A$ |
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。
! k% y2 \, L5 }& v ; a. ~5 d4 }$ H1 p
四、防范措施
; t4 X# |6 u) b" [5 w" Q W2 i% m! m$ x+ @
小白:东哥,那该如何防范灰鸽子这类病毒呢?
/ t+ B% @+ e. e0 V; `: c; ?: E: K6 J& d8 {0 p! _! ^
( f* D% A7 ~2 o( O
大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。" k: x- A, W6 e/ N! D
, d B) r. I0 W, }8 }0 L+ D q, r0 l) l
小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
; k5 B- A% @$ S; R0 T, ]0 u* k! _8 ~& z* I" I
& U- I4 x x/ a# w1 T% l
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。9 H# x* p% ~ W- `% @
, e9 ~" p: F* E. S
1 K# q# H$ ?! j" F4 A9 n( j. Z# r小白:东哥,还有类似的“原始”方法吗?
- |( G# k( ]% W5 C& b
7 Q( V: [. N' R1 L) R$ @
8 `4 j/ c. J8 i" v4 R& l: M1 C$ f9 K
6 U; M! s" _- e. ~: E2 a$ }. w# f
. W% L/ m; V+ V大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
& L) a1 M$ P- G0 q3 v0 D) n( Y) T1 k0 @
, `8 J% _3 I2 \( r小白:对,比如说我就经常换密码。
5 z& ~$ g0 W" U! O, N3 H( G
, A& F3 r. Y2 o s
5 M2 f9 U+ v- u+ Q+ R9 ]6 s0 [2 ^& `大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。
) T; ?) i% C* ^. |. [
0 [( n+ [+ ?7 o9 }" K D$ |, O. v# G; i6 ]* b/ v
小白:东哥,你总揭我老底,就不能给我留点面子嘛? x+ ^6 y8 g* _/ }
7 Z2 Q% y% g+ L. g; Z6 R _8 W9 }
大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。
. e6 \3 F0 V4 R, @( N7 M0 n1 X( U$ V: h5 V
& l4 h9 R6 c3 R, g
小白:东哥,还有吗?
+ j- u2 A& h7 Y/ R: H/ Y! C
7 a$ [& U! N. E4 u
; o8 i) \0 X! u2 r大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
. h3 C4 d1 i; y
, ? r6 N' W1 t) H+ k4 B' R# v: A" J
小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
; W# t3 Z5 J% Y9 T3 a
$ g% O6 K9 F ], P' `: y0 U
1 G& Q9 L" y. w& n9 A e- \1 t大东:温故而知新嘛!
; d# p4 O; G8 k4 h- M) s+ M7 |; K! ~, T
2 ]- }1 D( A4 Z来源:中国科学院计算技术研究所8 V% N' E2 W6 t' F1 h5 I
2 G0 U+ N6 Z! K$ ^' V9 G
: z+ m6 B3 B$ m3 k1 `
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
- {1 |) r( f2 l+ o5 p/ v( K8 y7 T
4 e; o8 c6 m# t7 m6 ]
3 O; e& N. r9 A* u
' o9 ?) j l* |) O5 ~, n4 s2 V2 [ B
( C# B" d. J) E) w! I) }7 F' E; |6 v- c7 T# u7 ]
来源:http://mp.weixin.qq.com/s?src=11×tamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1* r- h, M- H7 y1 k4 i# L/ j8 U
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |