|
|
一、灰鸽子病毒事件+ ] f1 t* K' c( h& M
9 ]& q3 I0 Z7 y& a) l) ~ J3 F- U1 L' |
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
5 j( k w6 N0 u; @4 {! D% K0 v, d) l% A- C. g. ]
5 k3 z; x6 B+ P+ g ^+ x
大东:嗯,这个不错!; v& Y- M( J8 E4 _9 t
% G' N5 s4 i; `( E2 J
: A3 {1 y( W- c$ n" Q! x* E
手机远程控制空调。图片来源于网络 # g/ D# V" N: S% _, J0 C! ~) O/ J
$ C( p- ~+ l6 y7 o3 H0 a& `4 I$ \3 y: ~. Q- s( o- H1 Q0 Z1 [& A
小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。
, W# U& [6 j+ N& C- }1 \" N# \" {' }3 b$ d( o+ F; v
! V' t8 E7 A- I6 y7 z% {
大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!3 d3 u1 F" U' ~
, ?# o( i, h8 p j
$ f! n' Y% N5 c, C* O6 E) M$ a* l
小白:灰鸽子病毒?
- r: M# _+ `; E" i
( |- T9 Z1 B8 K l0 ^$ V( ] o0 n0 C; a# }5 v- c! W: Y
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。/ T3 ~" K6 Z0 L# }
2 K/ f* J0 \5 f/ s
. i# a9 F- \( ~' O" m4 `
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!+ |; w& x8 E, j1 e
+ B! B, w$ Z4 V$ U8 _) m
. @3 W4 o/ F6 ~ P大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。: x! Y5 f) Q! q( ~! g
5 B+ h! C& G2 f2 ?( w1 g; i
9 B+ {$ ]# L. H9 \- \小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……& | _7 @; r0 E) c# Q
, I& C2 k; K% g- k; T9 A
- j, }/ p3 \# ?+ [
' X' H9 d$ ?& K2 L" X1 K; S) L
- t0 Z$ r0 h1 c7 x/ O+ y9 X* e: m- \大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。
& w! H. z# w6 Z3 }! e9 ]6 I) G, H$ C8 z1 V3 c- i
, K9 j; z4 T g5 `6 C# x( B小白:这群人简直太可恶了!
6 S1 ^; k2 |3 l, ? |
3 H' \# V7 x1 N. ?- f! i
4 N& c" f: u5 Y" ~' G% Q! U2 h5 t' v0 X大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! 1 Y6 ~" |/ a9 V$ u# p
R0 M% E; A) U
6 q6 r, y0 y. t! l' F* g- U1 n6 H灰鸽子产业链示意图。图片来源于网络
. k: X1 a& D0 D: X/ @- m8 y$ c- ]# p
$ h8 v! j7 |6 n9 O2 h小白:东哥,那我们就拿灰鸽子一点办法都没有吗?5 Y7 J N. _7 T4 U) n5 X7 ^0 Z
; l) O2 C' t- h% {% \
6 @( N7 U6 `, d7 d* n; d3 P
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。6 e! j1 ^# M' {& J
2 @/ A2 m( t% [5 y5 l3 g# F1 S& i二、灰鸽子病毒发展史
" @! k ]/ w/ M
1 W& ?) K9 G. |0 j6 x, c a6 |4 O; I7 U
大东:先来说说灰鸽子病毒的发展史吧。5 y1 g+ V2 R+ |0 \! o
* ?! @$ {1 f. B
8 P& c K" Y& |8 f" ~3 W- X
小白:好呀,我最喜欢听历史了。
& R1 P0 W6 f& L& C, Q; `: Z0 n! \& i5 V3 x; Q' }' S) `
% L, L4 @' }+ x$ G5 R0 z3 R% [
大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。
; d) i: S) z3 [/ ?3 e3 m( ~- F# s N0 s7 ^0 j# n
( r8 z" \9 ^6 Q& f6 F/ ]3 Y! i; E4 f小白:先说说诞生期吧。) M1 G, R6 B0 ]! w+ _$ s, b8 X) P
; _6 v" G2 ]9 K/ B1 z9 h. |4 E% x; z z2 {( Z$ N4 e5 A
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
1 A( H; R* B# n9 Q, C4 a& D ^- E9 @5 e7 ?% R2 G1 o
; |/ ~& |+ w8 m2 g( ?3 z小白:最具危险性的后门程序,听上去很厉害嘛。1 y7 e, b$ b5 C7 [
7 L0 l4 K. W! _
9 c) q7 q' N0 @
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。 k# t; x9 p4 r+ F
# W$ z( S5 v9 }- P0 c+ y& k4 v
# u& v) W8 f: z+ a小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?" ]) m6 }, i3 B- i9 g/ [3 }. {. |
, R; C7 S# `) h# G: ?. J( l1 v c% I! D% C% K5 o1 M4 W% W
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。8 `1 {; w) c& z7 J
7 v& N8 |# g2 N1 Q8 l
. H& m9 i2 H; f
小白:说远了,该说灰鸽子病毒飞速发展时期了。
1 T; R& G7 O; K h2 i3 B& O$ l6 D9 Z" ]& z8 {1 S' N, g
1 p* A5 ?, ~2 I( L8 C; \
大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
4 y0 r+ v3 j( k g0 h& ~# G% ?$ j: y' u9 T) f( T% O5 s0 d
, }6 q' {( f n9 K1 j5 `- Z小白:变种也太快了吧?!0 M0 U3 A5 F) d- @- L
" M( ^3 ^% M; f' O
5 e/ h5 X0 | u1 h! ?大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
; T' u7 Z6 y- s6 ?& f0 m' H! g- z
, X4 V; f4 c' F. @- A, W$ J6 i0 Y( }0 ^5 M
小白:令人害怕!# F4 o1 @: G0 N N' u! M
) R! K2 p( v9 y$ Y7 V, j三、灰鸽子病毒清除办法' I8 s' Y: h" U& q; h
, B. X, p* j h- J3 L# y5 X( K
. y: }. x6 L4 K! q大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。6 }. Z/ T) Z0 z
% E( [/ U( _8 w- v) |9 r
/ S8 P8 b2 |2 ]- f& J
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?
2 k' u- \4 h( v$ J( ?
7 g! ^* s; C1 E" |( H4 S4 _6 o; @6 s9 A
大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。4 w# b2 W" M" H1 |
5 n3 Z- x' l- e6 O0 n
. z4 x3 |6 n$ y P
小白:这就是灰鸽子文件了吧!
5 r; H( W! E; b& ]6 n e: K' D% H
, h+ [( w! l) c( p) L2 z
, C! m$ S# z: n$ b, k2 [# q5 T大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!3 G, D+ y/ G6 y3 i: H- P
; e/ W8 u: E& y, J+ J3 C& m
+ G9 ^% ^4 g7 @$ [8 LGame.exe和Game.dll。图片来源于网络
- F2 n6 J a# e! I: h, d+ J. [! C7 u) d5 @
6 [1 c0 e( P. F0 y小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
' }& Z7 N3 a3 t
( W4 E+ l" C3 L# j! W; f1 ~
. V- E; W& r9 \% i大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。0 s, Y0 h, d! U& c( i
. O/ g6 l8 j( R: Y1 [+ E1 ?! H0 A/ W% j; U8 t8 X0 v5 q
小白:东哥,具体应该怎么做啊?教教我呗。
% }/ {0 y* J& a& `' Q1 R/ O5 P" }0 P! \9 P
& i( j$ `) M' a4 P7 t, G大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。
+ r }+ @& } s8 \" f8 B 6 j5 D5 C& B/ w, y, `0 E0 R
- G: ?( t0 J! W& ? S查找game.exe。图片来源于网络
$ J) h i2 |# S4 H
: f- [# b1 j x+ s" n小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。
2 C) O3 B) {, h6 _0 i" z8 G* F9 h
- X( N. D, U% L b1 h7 ^8 A7 P" V大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。
^( c* A$ y+ R$ H$ w : f+ J6 X$ W O$ b8 u
四、防范措施
6 r2 i2 f0 c( w: Z6 ?/ h9 A2 K3 j q M6 x; T* ^6 O5 C
小白:东哥,那该如何防范灰鸽子这类病毒呢?
) G* P7 d: w$ n
& y" O8 ?0 n+ i' Y0 e& S7 r; @: P! X8 g4 g. m5 E! M# }
大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
' ^4 E$ ]& J9 M8 r
- l: ~8 C7 P7 r9 i$ B- r- B" ?3 w1 g! Z) m
小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
4 ]: ^6 }$ o/ B* T8 Q4 B q) ]* S( \$ A+ J7 L1 t" m
$ G) q2 h- H6 K2 z" E, d/ C% u& f* ~& c
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。% z3 S) {' A1 k/ N, |9 a- q, ~6 B
7 R$ f! A% M7 n$ o: ~$ }! r
6 w+ c$ a: S! \2 P( j7 e2 E' Y% j小白:东哥,还有类似的“原始”方法吗?: `) j+ [' [! x' ^ n* x# b
4 i$ e0 A6 k1 C# ?( e0 n# }) {! c, j. ?4 n( u+ B
+ M2 K6 q$ c. {; B0 w 3 e6 Q3 E, A4 ]
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
7 ~3 A7 v, E8 R/ y
1 O) X- O; @9 S2 `6 Z7 {
) z- O+ e. k" c. t1 j/ _小白:对,比如说我就经常换密码。- @) V1 I% D+ D+ I/ f
( x; t/ E, c# z3 o& x# D4 X
5 s* F" w- u6 @2 ?2 ]大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。
& H& r' _( l+ _' I5 U1 v6 V
3 N- c6 N- t2 i: `" _/ L
! i# q- C3 ^5 g( p8 x小白:东哥,你总揭我老底,就不能给我留点面子嘛?0 z1 ]5 X8 @; u# R* S9 Z1 D$ J
7 W7 L2 K5 ~' c: K) b6 R- V9 c) u# n ~
大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。8 a& P* V/ G2 U3 T5 Q; o
, S2 F5 H% K: i4 s; c
7 W. J2 t' j! y小白:东哥,还有吗?
! }; y, A& _( O/ a/ f% @$ I1 w1 _/ ~" [! b* D3 U0 b$ H. s
- T6 M; w" Z9 ~8 _
大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
5 Z3 @( I( Z5 K5 P0 [
9 C5 y; Z9 a* y
a( @. G" U' I3 B7 d8 t9 \小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
) X. r8 f8 I) L, f4 H
+ b2 u* t% |- o; R
" K! i/ Z* `$ B. t1 s/ a/ v' X大东:温故而知新嘛!; Z) M* f! p$ _, \. Y) E0 N
- ^9 v+ [9 P3 r2 ^8 ] w$ U8 K1 g' O
来源:中国科学院计算技术研究所
, B, [6 h7 C6 d3 w0 j6 E
, u. h/ l! Q) |) ]) O% e& q3 C/ ^: G% o7 Q6 @- r
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
4 z% @! o; I% @' w3 g3 p' I4 i6 `9 Z2 R% G+ E i! c5 \; I
7 |; e( I2 V0 f( }9 t, {2 P z! v% w4 [# m2 d
" j% ?5 q6 {3 [5 |0 b4 z1 c1 g
0 i' \* R. J4 H, V: Z; Z/ N, }% G0 Y/ R0 J2 t. H; Q4 V
来源:http://mp.weixin.qq.com/s?src=11×tamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1
2 s0 a) m* j& d# H7 d免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|