京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5299|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件
8 X6 X7 c/ h! d  o7 C& C1 C! X" M& \' a  ]: {3 b# F4 X2 u
, Q5 \' |: u, N, W0 q  u. L
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
# F8 W' }) R% R4 G- M: M! x0 M4 j3 z& s* p
( w9 A4 g( [; J; K
大东:嗯,这个不错!
6 c9 I6 k& E6 Q# Z( Z' r + z- x0 k/ Q! m( ^/ a' K  O4 {

1 J; S+ P+ M' O7 e% E
手机远程控制空调。图片来源于网络

9 }/ A0 a8 n+ \/ G& t8 q* N. p2 u, z) W* e  d/ t. o

3 ]- U# E4 W# }: I5 ~5 h2 j) e小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。
9 N4 g: A+ ^+ t+ T. \. u7 w3 n+ N: X2 k) o6 S9 k; m

8 G9 N1 E! Y. L大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!+ H: t- S% {* w5 }
. K7 r% U! a. f: V
8 G. T( ^0 K( Q6 O4 h" W5 l
小白:灰鸽子病毒?& Q9 b* o' H# g- x) M; ]
- p7 i, h7 g2 X+ Y! M' U, B

2 |- ?. C( U8 y  ]) m: C8 N大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。. E9 p7 W# o- a/ k1 m1 |: W

- i: v+ f; P! b& X, V0 Q: K+ Q/ C! E% Q* Q% |4 E. [
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!; d8 ^; r3 e& D$ X' |4 h
8 n; L: Q* y* D0 x* O1 K, @: O7 Y( b) n

4 _* D3 t8 }* a3 U' B: W( P大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。$ ~& T5 V% @; e3 x% m- r
. p& R' v) |3 [3 Z  }3 ?3 r4 V4 w

% J" ]7 x3 ]1 P3 T- U- k. G小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……
5 z; A& u; L) C; M3 s1 h0 S / Y/ y  [9 Y+ q1 A7 V( z
7 A1 f. r1 k+ l$ @6 B
* A9 {/ S; }! c8 d, D: Y

: V0 q$ ~+ u4 i+ a' \/ n大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。
" a5 m# U8 W% L& P  [  L4 B( q8 i$ q# S
, T, R2 S0 O2 K# v
小白:这群人简直太可恶了!
: \8 T" ]# L: O# B, ]8 |6 @2 Y8 A% r$ c% ]. t" o/ J

% @7 L7 K( g& T大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! & q  T5 g$ s2 z: H6 w% O% j
 4 x9 t/ L* p' _3 r6 w- j3 L
* J+ e1 T* W) ?4 i* K8 ?* z1 R
灰鸽子产业链示意图。图片来源于网络

4 A& r" r1 J1 s. m0 A
  U5 Z$ A. @! a  F0 X小白:东哥,那我们就拿灰鸽子一点办法都没有吗?- F) i0 C% H7 s7 R- w' W% J! w

6 B, |% M4 B* X$ S  l4 y
7 v5 ?9 B8 G! A大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。2 r# H  t  q$ K. [  O3 X; g* k
 
5 h, V, ^: A+ `8 v: j二、灰鸽子病毒发展史" S5 d2 r: F# B. J8 b4 D
. L8 K1 E5 J- @* X0 ?4 G! C
" J. B- g4 `( G4 o
大东:先来说说灰鸽子病毒的发展史吧。& K7 v/ X# `, p) t1 z

; J' V, v/ }8 [
8 ^5 d3 _  c& G小白:好呀,我最喜欢听历史了。2 u" ~1 w2 b; F' X8 p: R6 ~

4 R3 q: E. w! `" G& z  B) G
/ |& j* y0 u6 ?9 |大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。" `5 Z, w$ q1 u4 n% r9 t0 W
/ p# E$ V+ x( L! j2 V

6 r5 K" t# ]2 h1 N6 [6 O小白:先说说诞生期吧。6 W! n7 Q9 Z7 R; e
/ i8 q4 c2 |7 x' a$ {$ a; b
3 A' c; C: L; ~2 w! k
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
( L: j9 e$ A4 {6 c( J& ~4 M$ b3 u# I/ s- a: K8 M/ v3 X

$ Z) g8 @9 f2 r小白:最具危险性的后门程序,听上去很厉害嘛。
# l2 M# H8 R- C- u
0 f; d0 a# ]( [) {4 W% H' F
6 C! ?* ?6 s" }: f6 _9 J1 W大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。9 ~3 Y7 j9 b* A# G* k
' T* Q2 A$ d: P5 y" k! |

: D/ H* n8 @: I* H/ D小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?
0 L0 P5 `2 `5 Q2 w5 c* J9 s
2 I+ l( ?8 C9 b; `2 d; g* A) }. o9 X6 X" X6 d8 @' e
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
- ~( A4 B- H$ L
( t  ^9 ~# J" \4 u. O3 L
) w$ }! n, J0 w1 C* k6 i9 h小白:说远了,该说灰鸽子病毒飞速发展时期了。
5 H# y# v% k6 d$ k  g3 Q' y
. Z2 a- X' f9 t0 w/ V) s5 t; i+ ~6 f- q1 d8 [7 j
大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。5 Q5 ]1 j# @# |8 S$ w/ D; `$ D% r

' Q1 T4 L4 W$ f7 Z0 I5 }' G( w8 l
9 i0 Q" ]6 N2 y小白:变种也太快了吧?!
! n$ B9 M( s8 Z9 L& X4 c% u/ m3 g- Q! R0 w2 x7 ?7 K, J( C

: V. D8 r5 G; _2 D7 E  T大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
) M* f/ y4 L- W0 j8 R# I. _" H( Y( {1 g. A% E0 E0 p

0 b$ f9 N6 w( s- N/ M( _/ {5 g+ p小白:令人害怕!
1 @9 W# p  L7 X# i- I 
5 w0 y! r4 c" o0 T+ c3 J2 ]三、灰鸽子病毒清除办法0 j2 E! c9 R9 l. B5 K3 M. J
6 N$ c& H4 N. y$ [: V

# B9 j% c5 E3 G6 j. s大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
1 r0 x4 Z! ^' \+ ?. w
5 F+ U+ z' E' L2 z. I
5 S7 B+ j0 a" v* y3 R. K小白:那是把“_hook.dll”结尾的文件删掉就可以吗?5 F' l' ]- o  n6 e# y  D, g

5 O# k5 `! g1 h5 Y
# I$ c9 E' E# b' X" J2 s+ S大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。2 e  w1 x7 N' \, y5 D

3 w- N: H9 n( ^6 u+ X- v' `
7 f6 E6 {  V+ p- G5 H( {. M" [小白:这就是灰鸽子文件了吧!7 i' L) n& D2 E+ c. j0 p
0 d1 t' a5 {7 c; U, q

, G8 o2 s$ |1 |" Z" z' `大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!
, _( L/ |9 e& B) H 5 C& }9 Q3 u5 P0 j% K+ G% I

8 S+ B- _! X& k8 G+ Z
Game.exe和Game.dll。图片来源于网络
5 l; f; A- q6 [( Z2 {
0 N+ R' S  i2 p+ k
. W6 j& j" |  I8 l  N& a: b% h4 T
小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!$ C( k) N. w0 Y
0 _8 K; k: `+ w) d" g3 L

; s* g4 h& M% Q  R3 l大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。( L) k. d4 I# A4 h! u* f5 e# H

$ X; Z- g( `* S4 Y* F$ v/ _7 n/ K( m  V& I$ \
小白:东哥,具体应该怎么做啊?教教我呗。* }* U0 d0 g6 d' g" r) W6 m

; H/ P" |( [5 o# Q& Z  [/ n/ H. b1 g! C' D  z" [
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。
9 j5 r( [2 W( E" w) e& }( @ 
0 H8 V) T0 T' W( }
; [2 N' |2 L6 t( y. P! p2 x8 e
查找game.exe。图片来源于网络

, }# T6 ~3 t" X& z6 V, g" c9 O
小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。% k; G# [0 m: v5 W' F2 C( L& I" j
1 Q: `# U3 K& {% K0 d) k3 V
" r- u! W) I3 z7 N, u
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。, ^" m  _/ ^6 ^$ ]. O0 @
 
# b" @, |0 g% J四、防范措施2 Y1 p& [# P( g4 q- H1 y

" ]. [5 u& J- @& H: s小白:东哥,那该如何防范灰鸽子这类病毒呢?. H, F0 i& F0 e
3 ], X& r; h5 Y% ?8 s! w% z. G& W

! L7 l. H2 \5 T8 r4 E/ `  Y4 w大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
0 V1 ?0 k4 |" X* v. X. {* A. g/ M- Z& W

/ H$ v( ~: y: u4 g3 M' `" D" N3 m小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?. f6 i" a4 N- ]4 v  _0 E6 d

7 c' i2 k+ a' g" c( _+ k; ~9 n- k9 p5 C6 A' y8 s
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。
0 }/ G$ L* N! h& y" J# C4 G" C2 A
$ A' F8 m7 D' p& b* ]
' O. K: A3 k, k小白:东哥,还有类似的“原始”方法吗?
  `8 }4 j9 Y- i& T, m& N                  
7 u( h# I8 U4 L& j  Q- f

. A5 ^$ @7 B& i7 N

7 R9 O  ~+ d* k! x
, f# A7 v7 C8 n4 @( l
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
0 H( z. N; S5 R. E4 t$ Q* a; V" z/ Q. p2 D; j( }+ D6 z  Q% x$ ?& d% G' k
  R9 V8 n8 j6 i1 [' {% `1 W
小白:对,比如说我就经常换密码。
- c: ]- }& {- ^5 K4 _% ~5 l0 r3 ~" ]; f3 w
, @8 L  N" R- ~9 Q* J8 F3 [! \
大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。
! ^9 h! m, F/ Y: `( G/ u, _
: }- X$ E: K8 m$ O, m/ f
4 Z' _2 s" Y3 }1 K4 W9 ~3 X小白:东哥,你总揭我老底,就不能给我留点面子嘛?
5 `; w/ U) a) V) i! K3 j* e0 i" ]. Y+ l

5 O9 C! y- a% s% z大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。
/ a* {' B' x7 P: s2 a2 N
  p. {6 ^( s( z  v
& h/ U9 Z" `; f& b. c8 R小白:东哥,还有吗?1 w( v& ~# W  }; y
1 Z$ c6 @. X( j" r. }+ v# K# k
+ F/ \2 ~6 n' Q* V8 E4 y5 m4 d
大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
  t2 C" x  t( S0 Q+ n. t- Y9 {0 {* {( u9 k; r
1 v* h1 y% r/ E  P
小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
+ [; B  |9 W0 k& B) Z( u( T. d- E
, m( p, d2 w: z% d9 n. f, }9 M2 W) N9 Y6 o7 \) V# g
大东:温故而知新嘛!
: V7 e" `! D6 z, i, V+ }% W/ K3 Q- e$ V

: o/ x8 ^) o6 h/ B: C: V来源:中国科学院计算技术研究所# H+ A! c% ?6 P( E, Q5 X

5 k! t8 Y, S/ j( {6 d* T' w
$ E) `! Q# m* r温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
/ t2 C+ m1 \& L9 a2 V4 [0 Q! y2 o. ~0 p+ W

& G( R# I8 s. ]; u

/ b4 |/ t+ a, Z) g; A5 J

6 J* m# p4 G7 i+ i+ S7 g- Q2 ?, B/ a: W( R7 x5 F2 H0 B& V7 n6 x
# V6 a# b( }% i
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=16 L; D" s$ ~& H( l2 o. ^' G5 o" [
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-9-14 03:56 , Processed in 0.070616 second(s), 29 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表