京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5243|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件
; I: u: `$ {6 C! L5 U) j
$ g4 Y4 }0 t+ C, o! o  M" w1 V5 ~* y- \' w
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
' p6 t: Z' O) ?2 r' S* V
0 s! B7 D/ F3 u, M' [6 ^& s$ Y
大东:嗯,这个不错!- Z# u& v: f4 c6 I
 
( |* e$ m; W! o  \/ o
% L0 e. U; a. ?% K" L0 c1 M. x
手机远程控制空调。图片来源于网络

: M2 _" t; ^5 w
; a/ i: h- t: t: T! @- @( x# J1 q, [. Y# I, r0 p# h. _' l+ W/ ^
小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。3 c+ r; T! u6 W' b& y; _- {6 g# m
8 n$ ^$ j5 u/ H! g
/ L. N9 J# V! P$ x* r
大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!
6 |! ~) l. i5 z7 K# y+ Y# ~+ X! x5 G7 {5 o( J6 u! }" F: b9 G/ ^# r, T  _
- @" [0 {5 E; c# ]
小白:灰鸽子病毒?' P/ W5 x# `( P. t3 ]
0 e: c) z( |2 v0 c* d, N9 d

6 ]) v4 j9 W; l3 V9 p. P7 @. }大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。
- b6 I- f5 c# u. x
. n- {# [, p* j: b' W  |6 G
8 Y$ D4 [2 }  M2 r$ `小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!" P0 _/ s. x/ e0 S: j  M; W% C

: N% ?, v- U; |0 M3 S# g- Z! U0 [# h8 }) Y; y5 \( x, p
大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
. J5 Z4 H4 |5 }9 ]0 Q( g* o  e8 e& h% u% w3 m* Y, K+ b4 V& G

$ e- B# q& g, Q; A8 g小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……, e* ~4 s- j; r2 a( G4 e
 - V) `2 Y% X6 d7 b6 D2 A
( A6 K- q9 D: \. D
# Y- j6 l; X( s* O: N) E" ^& ]+ }

) k! @( g$ \5 P! ]$ o$ s! ]: r大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。
- i( X7 |$ L! F  t4 Q5 C5 y
: `! @* U& H& d0 }
* U2 R  G8 F' p2 L小白:这群人简直太可恶了!
% R6 E0 x# E! Y, U5 ^  T. ?+ P% I4 Y1 r+ }9 R: ~# `& r* z
! f/ |9 F0 p) a  _6 r/ k
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! 
, s' C4 X4 n4 H* y' l! E1 ^$ L 8 t) ]# \4 Q8 z& x
: K& s) D- M4 c, d; e( j" ^
灰鸽子产业链示意图。图片来源于网络
& \! k$ t2 r2 Z2 M$ U
" }8 X2 a( r% P: }$ `
小白:东哥,那我们就拿灰鸽子一点办法都没有吗?
. Z9 p5 T# _& `! E. s/ r' s; g$ ]# U0 w- f2 S* F, U2 G

, y" ~8 m& z8 z4 \5 \0 c% {大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。
0 W8 B3 X: s: a3 W& W& B# ` + c6 \+ V/ F2 `4 R
二、灰鸽子病毒发展史6 v  {8 ^5 W$ L* ?9 s
8 ]8 |2 J0 B( V7 H5 H

' p* N3 A3 z& C7 i: y; v0 }( W: q大东:先来说说灰鸽子病毒的发展史吧。
& d+ q6 |8 d8 z, U9 K6 u& X* z' X; @( L: }6 m

' ?6 q8 C' ~6 y7 E小白:好呀,我最喜欢听历史了。; w  L' n9 r: `6 W: F; I
" g7 K' O* J6 z* W& x. T+ J# s; e
# H* |- ]8 U5 ~/ d$ ~* w! t; ~
大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。
$ G- f8 l3 ?9 K  U* ]4 h4 _1 }# J0 F7 c. C0 O/ X3 a

' ^% ~' f, m: p) Q小白:先说说诞生期吧。4 B* r$ Y$ Q/ M- X4 k% I
8 m& o% r' R0 C
% t' v" Y7 r; A
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
# g5 F2 S$ R- t9 t! K; Y
! J3 O7 C/ w4 m6 \- Z, X7 }/ Y; k( {" F4 ~. A4 U
小白:最具危险性的后门程序,听上去很厉害嘛。' N% j! u# b4 |! d9 B* E
. ~# ^" g7 G/ j
, h! n; v6 A$ w' U( q7 ^3 L) N! E4 A
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。$ e) l" t3 |" `' [
' X3 M& q) |! ~4 @
9 A; ]1 P( D5 `0 s3 g
小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?  l' @& u4 x4 f

+ Y6 S) E8 y! K# B: ~
7 z7 ^* M( r) Q9 _) H/ ?; S* O7 _  g大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。! W7 @$ H1 ~$ o
" y- ~9 ]& M1 N: [: B8 w# M+ a
' a. S% c; d4 y+ c
小白:说远了,该说灰鸽子病毒飞速发展时期了。+ K# m: |8 q& i& d% f- M
5 F& \/ Z. K% Y* ~8 |, L( M' ?1 H1 ?

0 }$ J7 z# G5 i大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
! w4 E0 j/ q: j, A7 S. o+ T/ P  u* p9 y( L- o# z& i/ z; X

( O0 X" N  u& ]: ^4 S小白:变种也太快了吧?!; \8 Y+ R; H  Q3 v; L, ?
, z: z* L. o4 E5 \

% P8 Q0 A5 \) F+ Q8 e大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。5 v/ P3 K) `) |  y( B; ^* g% S

9 H2 N* K( d/ {- ]
9 [0 Q5 R; Z! }6 J小白:令人害怕!( t, o- v& p9 Y, ]2 Q" Z5 i* I4 ~, j
 ! p) V6 c9 Z- A$ F/ ]0 w
三、灰鸽子病毒清除办法
* ?) d; R6 X7 L6 x5 Q1 A* x" q1 W: ?& D; F( u+ [7 o; `

, V& g% q' s7 h, _' \( D4 M大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
; u, u  k; k6 @  s& Q+ ?& E& }
9 }- a% S3 _1 E3 G; I* q- b, ~2 p* a1 g
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?
* r$ i( m0 Q6 o- [8 ^# `3 |* x5 {) H* M% w$ A: ?

9 a1 ]; N8 ?/ N  b大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
  v# X# J5 U- Z( I. V7 ^4 r
6 B/ ^2 Z2 f6 m0 _) O
# v4 G6 e' D8 Q小白:这就是灰鸽子文件了吧!
) }6 c/ P$ Y5 A+ F' _5 s3 a  h6 h1 r
7 o, m2 i/ n2 D1 _5 O8 T0 ?* ?- Z% _3 j# f- v
大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!* `9 S; D% k" ]
 - ?( U4 `, I' v0 C% _7 u6 }

0 ]) S- }) n3 o1 w+ x) s% Y
Game.exe和Game.dll。图片来源于网络
2 D8 i: K- ]  L5 e/ v

6 W  c+ W  ]. z1 X' x
+ N0 E9 O" ?+ D8 l1 ~/ g小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
6 u' w* i  z% N9 V$ U: x- d
2 k% m( X! o# h# |( ?% P. j
4 _0 F3 U* d! ~3 v, _- S6 x大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。1 E1 `: S! G9 ~  Z2 ^
4 h1 T0 i8 _1 U: m8 ^  c/ r1 z2 f
% K* d. D8 Y/ l/ W9 h, u7 V% p
小白:东哥,具体应该怎么做啊?教教我呗。
8 e2 b  F5 R/ I  m6 F, s- [; H. q) y2 ^8 e$ }

, N4 F6 f; T/ K$ {" {  H2 V大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。5 P2 C% C$ b- @' g$ F6 T; f
 $ R2 v$ W! R$ S% I+ U/ _

) M0 a. Q. o" z6 _; G2 u% w1 [
查找game.exe。图片来源于网络

+ k/ x! G9 ^- F# u6 X. w% w9 U5 H& u( j( O
小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。  G) d* u' _( j; i2 j
3 u2 z; _% k1 V- M5 P; b3 y

5 X" \$ S: F5 I5 c% z大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。; N' E& Q) i1 z5 l+ ^% L
 
0 w! j; y; k2 d; P* ~/ @四、防范措施! v1 C8 N6 z0 E' ?2 f+ x
; @9 M3 k  s0 k4 J* ^
小白:东哥,那该如何防范灰鸽子这类病毒呢?3 f, {# V# U1 S/ [4 W7 I1 U, k- s

! P6 g- [- `! M1 M, x+ z4 f5 n5 A1 o" ]4 D  E/ G5 h, l& M$ Z
大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
( W2 l2 l% q: j& i5 |) \( U& Z/ U- v! d
" b) I9 Y, G, F0 d' S
小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?" I1 M( H( y( s* P

0 {9 D& n. N, e  ]5 c
$ }$ u7 r" _8 ^大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。
; V# S! q3 ?4 F7 m
# d/ A: b; r' g0 M- n  e" z  a- [+ V* O! w- Y# L
小白:东哥,还有类似的“原始”方法吗?
" ~* E' W' I! i# T; `* U                  3 T/ d1 q+ r6 Y/ l" _

2 O) p' Q  I( {* }2 j4 _3 F
+ E4 ^4 \+ G' i  S+ M/ k9 n8 \, {

1 ]- k9 i6 L+ b! {/ R# D大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
! b% `+ v" f4 G( Z2 m! P
* @/ U( L+ t% i/ R" W
, {) _1 K! a8 }& z/ J, O小白:对,比如说我就经常换密码。, I3 F) O, k: b$ O  H* F

' s- F6 y( y. b  x+ |1 w$ \5 l* T- m" ^+ V/ g: j' H- V
大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。
3 p: b& c( F6 g5 @- E9 s, D& G( B) q1 T+ i( z9 M
" ~' V6 f, b" {4 r0 w  a
小白:东哥,你总揭我老底,就不能给我留点面子嘛?0 h% L9 F  j' Z- ~# p
6 K+ }# {1 S1 M. }6 s
  [9 L, u* z) Y: o* H7 ^7 h
大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。/ j- X2 i- B8 j9 l$ X6 n8 E' {& u& U, A+ y

7 Q2 S* S+ ~) L: d# P/ C5 Y; F% x' ~. j  b+ e8 H
小白:东哥,还有吗?" e8 U) E4 b# `: q' Y7 O* f/ O
' Y4 e  U7 o* k1 Z  T8 b; i

: x! J1 |4 V4 B+ ~; @大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。2 N7 V3 C+ Z; o0 K

2 M1 T+ R2 z  ?0 B& y
9 ^* A$ I) a2 i$ F小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。, h/ H1 R- |/ N7 l- B
/ x1 }# ^; C0 k' T/ n7 o+ `
* ~. Q' M& ]5 Z! Z% w- N& [1 j
大东:温故而知新嘛!8 m& ^1 y; _+ ^: I
) A4 o* _& A0 F  P. D

) B% L1 ~: J6 F8 p7 ^来源:中国科学院计算技术研究所0 {' f$ G; g/ t. L) J
0 C$ ]% n* \) y" J

" v& Y3 m( F% N( q& M2 S/ {5 [温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
) B. @# }4 o6 u. x' z; z' C( }% `, x  `, h) d- Z

; C( @. D1 m' f

9 S! I6 e$ w7 f2 z8 Q

: j) W% t/ D, b* L9 l( D
/ q# `3 B  A% t2 o' F- u5 }
9 j& G( J- ^0 e6 M9 h8 S1 o9 Y9 d* K来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1
( G. U& e8 U6 D6 |- i' `5 G免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-7-29 16:07 , Processed in 0.052528 second(s), 29 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表