京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5297|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件
" [; n, T3 X+ {7 g* {/ G" `
* J5 o* H. E3 x9 [. c3 e0 a6 n( e! o
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……6 `. c! F7 h% [2 u) H

. e" P# b. i6 O$ g* n' t
9 C! i! P+ j  g0 k大东:嗯,这个不错!
  Q: Q6 Y$ L( _8 C; W + Q: z! A) D, n. g

" i6 U$ n3 {4 a7 g* ^4 n$ O8 g, i7 Y8 v
手机远程控制空调。图片来源于网络
: M9 @7 s$ r; `% w) B

1 t- g- O- j' B- a1 d2 [' d6 P
4 u+ z3 u+ L# N小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。* n* r+ M. W( F. e% f
2 C  G# \. }3 L4 }$ o5 a2 ~9 o

8 z/ f8 ^9 b& I* L3 Y9 U3 D) f大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!2 x8 A3 h6 g8 H$ S
5 V$ Y! G  Y9 i2 e, S8 i" V$ t) j+ |

; \* g- _0 [, g* ~+ j2 M/ D小白:灰鸽子病毒?7 ]6 r& y3 O+ [: F# D' `$ O5 X1 E
! r) f0 h: V. X% M
- j7 o0 A$ m! P/ S2 Q1 P  K
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。1 I+ K, s+ A# [9 b0 x# @6 Q" l
, W9 Y: v! A/ E8 e4 D+ ]
* J& {& ~( s) Y+ B% e
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!7 b4 L- r5 T4 {% L

1 ]' c. _3 z, S3 U( e' `3 D( w* z) J4 R1 `) E! |2 A! D0 K3 k$ V* D
大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
. R1 ~+ ?8 q/ \( j4 w% {; I* L: y6 b4 o

" T0 y( S. R! b8 B( D5 R) |: `小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……
/ E3 K: A) K$ P& M5 D   ?6 p4 r. P8 M9 }9 g/ i) s

" V$ ?1 k' X  M; c6 {6 f% J* F- n* h. m( F6 [: K; m9 S6 l
. C, t7 {, U; o. [
大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。0 R) y& V; x$ P, g  @  S
5 A) F! q9 f- o5 Q/ n$ @1 Z- c
! q. S5 k1 Z. B9 e/ F
小白:这群人简直太可恶了!0 ~# ^' f; N# ~7 B0 X

1 O! G7 T' a( Y: ]* Q( V! Q* K3 T5 y" e3 G4 l/ O2 q
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! . F3 c. i4 A" E) n& @
   F5 V- ^3 G' ~& c: n6 G' o
$ k9 f6 @0 ?0 p" ^" [
灰鸽子产业链示意图。图片来源于网络

5 }# z& Q) Y# a7 K) h# Z
& N; W% B. Q7 K% ]小白:东哥,那我们就拿灰鸽子一点办法都没有吗?3 S6 @7 o3 v; e
8 Q2 ]# v% K, C
; c- g: V& n0 H0 R* e0 a
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。" V/ A/ L0 r" B
 6 O/ ^$ w, B! X& M) R, t
二、灰鸽子病毒发展史
+ h3 k! p! W6 ], |3 B3 j/ |% V3 K1 l6 o0 T

2 D  |7 K( f/ R大东:先来说说灰鸽子病毒的发展史吧。6 ^  t8 _6 R7 ]  J9 R  z4 W
; R1 P% D$ U" j( t: Q" V4 D" v

" R7 P2 x* V5 O+ x) g" ]# @9 x, V小白:好呀,我最喜欢听历史了。
  `2 ]3 t  [7 u' `( o( E
# G. ~+ |$ c9 d9 s$ [
0 ~1 g4 K: C1 N0 \7 P: }大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。
1 }" y, s0 B' o' ?# J2 S* S7 q5 j6 P4 m7 P

* W' A. E, ]$ c& p! ?2 }% m& F小白:先说说诞生期吧。
2 Z$ z6 Q0 T8 ^0 U8 U. J' T+ s0 N1 P+ @7 ]: [7 w, h. P3 M. ?. C
1 ^2 L# ]$ I' B* V! s; j# _
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
- |: t9 w& n; V. n5 U' a* W/ k9 V- Z: b' B. L$ D3 z, q/ ~
6 s/ P+ S  H0 A$ |4 Y. _
小白:最具危险性的后门程序,听上去很厉害嘛。3 j! x1 P" q8 o8 v

2 Z% u. ~" \" L2 f$ Z. }8 `4 i+ }+ f
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。
9 T/ d2 `. V/ ~+ i
" U0 N# K! Z$ b  q& k+ I
3 X4 }2 m  W7 x* ?7 s% o0 n# X小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?
+ M. u. ?& L7 H2 p- k' y7 K) }6 {
8 j$ r0 h6 o- Z& A5 q7 t" D+ W
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
4 x( M) s5 ]* |4 c8 A0 d  `0 q! H) t$ @7 o" t) `- C

0 g, b' j% y. F9 x小白:说远了,该说灰鸽子病毒飞速发展时期了。0 g4 L4 {' g) s4 T: c! ]: c' [

( T+ R0 r" N9 v5 N7 @9 j9 g
# ]1 ^* s, a4 t2 h3 Q1 g大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
* p' h! S  P( R0 B+ C; a/ }; M8 {6 L# z6 y
1 N- }0 p$ D& }7 V
小白:变种也太快了吧?!0 T* D% z9 G, {2 e3 t
* l1 _& j9 I. O- i

' Z6 U8 f! q- s# H6 K% |  z大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。4 z, F) i& O. N# X- {4 r. b

% @6 q* d6 O( K- O. M% K
" B1 L6 f4 d9 L' f3 \小白:令人害怕!6 r) Y9 u6 n8 R+ J: S; S
 
& T. r/ C9 `  s" D% P6 B* n三、灰鸽子病毒清除办法
$ O- Z- o( Z: j8 C0 y. ~8 }2 K; D  l; ?

- J& Q* {8 {0 S. Y, |6 q大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。) l* k+ x5 w2 d3 P2 i

/ N3 o$ R) O9 W% z$ l, i- G+ J2 l' T1 a
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?. W% Q7 W: q/ `; O8 z8 F9 h6 K4 |
* X" a4 x: N' Z  B* C3 V$ s; }- x
) Q9 g0 H2 T$ E# |! A$ Q
大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。6 S6 V" B  {% [6 c/ O% C6 U' k* C
4 J& O2 v6 {  Q1 Q+ ^' }# I; [( _
) ]5 o  t. L" }1 c0 V/ x0 U
小白:这就是灰鸽子文件了吧!
0 c' x9 {+ O% U9 A0 ?9 O/ K) e7 ?4 H0 O6 c6 R
# Q6 ?" a  }+ |" L+ ^! a' Q
大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!
% n9 W+ j# [1 u . W2 _+ U! r2 J3 @& b8 R+ f; i9 I5 J

+ N2 T  E1 a9 x& \' r! x. [0 }+ ]
Game.exe和Game.dll。图片来源于网络
; v* A* L* N& X( F  @* n  ]
. }& r* n9 ~! f) X6 {7 d
' c% O& r+ z/ K
小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
* x# N% s$ f9 }1 W" F4 |5 _% K7 U5 p
- H8 C1 d4 S( q6 Z1 z; K$ ^
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。. b2 [2 f, S- [/ [8 C& Q
' C# j2 l3 I  e8 h% t% n
7 n- n2 `4 `. F# m# n& d9 U
小白:东哥,具体应该怎么做啊?教教我呗。/ n5 \4 v" v* A% h5 a3 J9 R* l

+ |1 l' }+ M0 x9 L* u0 g/ s8 w7 x8 Z$ V/ R  E1 N- }$ J6 m
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。( R8 F$ V% P9 \6 E4 B
 
2 W- X9 ~7 M/ {/ [6 p7 P3 e+ H
* U+ L4 o' L7 a8 E% D' U
查找game.exe。图片来源于网络
# Q* t& V/ a( z

0 p2 c' e+ t9 ]9 q小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。" H6 D5 C, Y- Z* E9 l

' O1 d$ T% f- R4 p. B% O- Y- h  j3 v4 X( s! h
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。6 k! m0 i* Z1 i
 4 T. Q' }/ O# b
四、防范措施
1 ]% Q! K: ~- O( W' q- e# J: J5 d: ]; ~) K% ]
小白:东哥,那该如何防范灰鸽子这类病毒呢?
; E' X/ P6 |% Y. S7 G7 t, O1 f$ R& O: K- k9 M' y+ n% d! t

7 Z9 a. q. y& D+ Z. b# U5 M6 Z大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
. Q) p1 J1 I' @1 I; |3 R! ?! k& K: F( }4 ?: ^

* t6 D( Z& i7 _/ p- f' ^小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
8 c6 [9 s" \3 Q5 m* a, y) P/ e" I3 l; k, D
7 w% N: o0 n( @
$ e0 ?3 Q! u: e! \# ?% @大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。
: `) L1 b2 E9 A% J; P* @5 z; ^- y: q5 V9 x' Y+ `" M
( F/ Y6 Q6 P1 {. J+ c! z3 J; L
小白:东哥,还有类似的“原始”方法吗?. K! N9 P3 W2 o) A; v9 e
                  ) ^# @& I8 E7 D, v( }
4 i% }( ^! ^3 U. K+ I/ ]! z5 x$ C

* E& c) `6 ]3 ^2 }- I: a* I
$ {3 S; P$ h, z' N$ ]0 Y- i0 z' G  _4 U
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
3 F, q, C9 U0 W* u, S; Q" i+ A0 y

& x& I5 u! y1 C$ \小白:对,比如说我就经常换密码。
1 w9 ^  b5 @5 c. J" D& D/ H
- \( \# A6 X% p/ w4 S. w' f7 y  h& r, _. D; B# C2 g
大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。# v* M5 r$ Z. V# @8 x) ]
% v, k  |0 }" u; d$ M/ v7 N3 ~" b
$ b7 v2 x5 I3 N: |
小白:东哥,你总揭我老底,就不能给我留点面子嘛?, Z6 p, d0 R8 q1 A- K
* _0 V; `, I0 h, d
% \2 _- ]2 E/ r" l; o
大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。9 Y9 @9 ]- J4 b& t1 W$ U4 b  k

" {: p2 j0 d# ?% c) g# I1 \1 O+ Z4 R
小白:东哥,还有吗?
& n, x6 R# F6 \% y9 o1 o2 L3 |) c  b1 w, N; z! I

2 U, d, B9 k/ \" z. s0 S. M" }$ u$ H大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
' R& {! y; Y" a; Y9 r( e( \! }/ }4 I$ S; d

' K% k, G" S1 T, O% N; G小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
1 w8 Q& t0 V, s3 i* ~6 z
7 D# k3 r' e" ?3 ~/ P  s6 P8 T, x' S% O& Z1 ?8 E- ]
大东:温故而知新嘛!
/ M$ @9 x6 E+ f) \
  H8 e7 Y4 f* `5 D( {, O% d( `  Y/ {9 \
来源:中国科学院计算技术研究所
/ a) C, _! u8 W& {; z9 S2 `3 ]  f$ v* j/ E
9 E, O' k' `0 k' H% S3 V( |$ u2 m  P
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」" Q) f+ Z8 Z$ I# d7 S

! |, L& w+ L2 |. b1 H3 X3 N) R3 ~2 |; e7 t( d
" @# W* y$ n; D6 g% [

, {3 }& R$ J- E- n# e1 J" h& \  z8 G" w7 K4 }" k* \" O

. Q3 X6 W. U4 A5 L: b! P+ K来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=17 R/ w( v0 i) \. c
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-9-13 20:46 , Processed in 0.196637 second(s), 29 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表