京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5083|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件- \- f* g" Y" ], e9 p
% l* _9 _' }& V+ @7 r9 S
! U* J3 D! N4 g3 A
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
+ ]: r; E8 G3 W- r/ ?
6 X: e6 ~  p' J5 p9 A. ]& I4 u4 I: b6 {: [0 o
大东:嗯,这个不错!
) A. ?( f1 ?) I: L' g 
, i6 _  ]+ C6 @; j

. j9 U) S, p( S9 R; ?5 q# I2 I
手机远程控制空调。图片来源于网络
) |8 t( }9 I; Q4 o& T9 k2 d1 K

1 M" `; z9 ]$ ?, n) p( i: r% ]8 D( H" `5 |
小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。6 g$ t; u& e0 ~# v- W

6 j0 d  a  r- V8 G% ]
. q# K9 P5 {' [! o% i大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!
7 b" ?5 |0 Y0 r  b4 R! U" i& p. q. z5 W: _: ^
& F! u: [4 l/ o1 X' ^; N2 Y4 U( E
小白:灰鸽子病毒?$ V  J7 j' u- e, D7 s

2 Z, b- D) g5 t, h/ d8 r( J
) S: T2 j/ m3 W( ]& L+ ]大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。5 p* ]& J  R# l) x

, F, b, O4 L% A: q( Z4 j, z& y0 }
/ I) x* W  v- f' F7 s小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!- u: {/ u) S3 ~, }/ \. q! {
: m/ b: F4 G; M# r- c

; f  @7 Z5 ]5 M$ G大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。+ s' v1 ?) v' q0 L2 X4 l! b+ B

3 E! \& U0 I! Q
6 A8 U* w" A* W! M/ B0 N- o小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……0 y+ M% N$ ^' f. g
 # \% Q8 }( G5 g3 k0 Z2 j9 J

; ]8 Z, c2 ~& M, y, y2 y
" t! x* N. r" n* l" z, C
; g7 E- {. m/ }6 }* Q- n, _+ A大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。
) u0 Q% ^' u: q9 O
7 f# N) S4 X+ \0 I* m' r
1 z" S3 N1 p! @( _4 s. s* N7 R小白:这群人简直太可恶了!
: R2 b$ P# ?4 w0 y2 i7 V7 n6 {. G0 k) f2 v6 c6 k
# A. m& h# A+ Y- P2 f- U# e
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! 
9 ^  y5 }& Z. }  e  o8 c . h4 s/ ~5 ]8 e( Z

# S; P6 U6 L2 `0 t# B
灰鸽子产业链示意图。图片来源于网络
" a1 @- U  r' W/ b) w( H

' I0 s. x7 E. u" Q% [5 O  i9 i小白:东哥,那我们就拿灰鸽子一点办法都没有吗?- w0 j; g  X! r2 E
3 J2 C2 p0 w2 S0 A) D) r. k. R

: c7 {! F0 ?& [- d8 n+ X+ b0 t大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。# I  \- a( [- ]8 _3 q* I' s) [
 6 C2 H. j& M0 Y/ @8 V6 U
二、灰鸽子病毒发展史9 [& d- ^" T4 ^4 Z" E
: U+ U3 l* j: C' r3 Y

+ S! ^4 U# z  \$ y0 A8 D; i/ y5 I4 }大东:先来说说灰鸽子病毒的发展史吧。
+ V" {# e3 F! R9 q
: r( ]! r- B8 W6 U8 y: ^( R' e
小白:好呀,我最喜欢听历史了。5 A5 Q; q! L, u3 T, x

' B/ Y4 d0 c! @, @) G# J/ J- D% w+ j
大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。7 u& K3 ]! Y+ H# u
) m+ @5 U6 `6 t- Z

& |+ }# `: g: w4 G, o小白:先说说诞生期吧。
7 x( y; H1 X2 K4 j" i) d/ L3 a  F  E+ N1 w6 [
. a  d* y# X! J4 j0 E
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
5 @* w; H& s. e3 W/ x7 J0 {5 J( `3 Z& B4 `2 g- y' `+ x3 d3 r' u
& {# _0 d) f( W$ o1 M% X! F
小白:最具危险性的后门程序,听上去很厉害嘛。6 n0 R& ]& x& c  b4 c: R! N0 x

6 E1 {/ F% D4 h; i; t3 I9 S! N; o  r
3 ?7 R4 a% ^# P; M- S6 Y# w大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。
0 Q3 _" T7 p7 D; c* t6 E9 v
' c9 {: Z1 i* L, r# L
5 U2 I& I# c* U, o小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?
, O+ |; q6 y* k/ ~; e1 a, v" N# K& e1 W" g; V
& {# f6 u2 a  H9 g% z& L( c1 g
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
& D% P; w3 H. o  T: ]  r9 F2 `5 b' ?

+ |% i5 l( n9 m小白:说远了,该说灰鸽子病毒飞速发展时期了。2 i% M& }3 c7 x

7 v1 T: ]8 z" X8 d: R+ z1 M5 T* f  \; x2 P
大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
4 n* H1 O2 \; e# U; N; J* K. Y" a
  @% v# E) V' [# K4 Y
2 @* t% J- d, k' J小白:变种也太快了吧?!: [$ p/ n: z1 v& |, Y2 `# ]
6 W: k8 v( p5 A! u5 p- {

& T& k1 Z; a4 _大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
. e! a. v4 z0 A9 K- [. v
1 \( _) V2 v% A2 z1 L6 U! X9 C( Y5 n' g: _
小白:令人害怕!* x" O7 }% H/ B) k8 \% K
 
7 g- J& I& I, k9 c  m. e三、灰鸽子病毒清除办法& k$ ?/ l* K: G
5 j7 j/ k8 D4 a$ r
- n3 [; j' m5 I3 S( M
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
6 d% Z$ a# X  p6 p9 Z: Q& g3 f4 v2 j6 ?1 X( g7 k& d; d* z# D
6 S: ?6 F" X. j3 y6 D
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?( f0 X$ V/ m) j4 f! \: G+ v: N* @
5 s% ]4 E- o3 ?9 q: h
. N% w! O8 h8 w" x+ m
大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
  C! u# s0 f- N+ c0 q. L
* F( a! D- ?/ {5 I1 T1 O" n2 X- y$ s! Z# D* E
小白:这就是灰鸽子文件了吧!
4 f4 B4 [0 W- T, m0 s6 K+ a" q8 U6 u" u$ j! M( a6 U9 @8 @
7 R  o- V# y. t
大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!. d7 d; ]- y! V/ o0 e
 9 {  K: u5 _2 X5 v! _% z- L

: p+ y: A2 ?, o8 e) w' `
Game.exe和Game.dll。图片来源于网络
' F1 g3 m6 a9 }/ w" c

) L0 m4 |) E; ^" i4 y! _, o
: ^& R6 q% D/ \& Q# M' B小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
. _3 i7 G- Z0 x# c& h$ N) F0 F% q+ S. z( a
% @8 _0 m  z: _* T, W
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。( _) V+ C- L- n6 u& |& C

- p! u( X( k# R3 O8 a3 [! a0 H
9 G5 z$ H* w% i4 I; w2 a8 b+ q5 ^小白:东哥,具体应该怎么做啊?教教我呗。# L) J% G0 o8 j9 Q$ n( J

  T8 p& C6 O0 M" [0 v4 Z  i7 S% J; m) `3 n
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。% }- O7 ~* [5 e% W: ]! n4 t
 
* u; q9 v& c& c( O
5 p; F! {7 U5 h
查找game.exe。图片来源于网络
- Z) A; ^" ]3 P' T" H, I
$ y& i' `1 f, y6 I* i% @
小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。3 h5 w1 A- {6 e$ |# X6 _& f
' U0 c9 J* u! U, W
! i5 e8 d- K; ~# O+ Y
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。
# v* {1 S) J1 e; l 
0 O1 d1 K7 Q: Y) T四、防范措施) v! ]9 @' h" v, Q

1 O' Q' x! m" }2 f小白:东哥,那该如何防范灰鸽子这类病毒呢?
* i# `" l- X  G) ?% D- E
0 w# x$ q1 j* O) C9 f8 J
/ ^) J4 M/ l( {2 {( \' H大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。1 K" J2 q* l2 q- G' g

' e' J, k$ C9 z: H0 [
% E( d$ ?1 M% c3 Y小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
9 h0 X* J6 h8 P+ N# L8 C4 C
8 @( o* |) e# o" @5 p! ~( e, O" T+ L
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。1 e1 d* p! E& G7 E6 \
1 B" i" L1 u1 A: X' o3 O. V. i
' r$ x; F; k" j. Z) Y: @: ?
小白:东哥,还有类似的“原始”方法吗?! D9 R+ l* j0 A5 P
                  
! }- `8 R% v1 O7 v! h# y$ I& w, N

; Q/ j/ O$ o  T9 D5 T% f

7 q3 i2 m1 X+ u6 p3 _% o+ y

1 j3 q% t5 }. {" V7 ^: w+ C大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
9 v3 X6 o7 }$ j5 K2 g$ J& u  N# Z# ]& R
$ \6 [) U/ N+ K6 R, `$ h+ b( Y9 F2 A2 E
小白:对,比如说我就经常换密码。% S0 R9 B* |7 R' r% V

; `0 H% ^: d1 X! v/ h% c9 j- h
大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。
0 `, o+ P" p1 g3 {/ h7 {
( W' a+ s( D- N9 j* [
* t$ P, k* D$ f( @小白:东哥,你总揭我老底,就不能给我留点面子嘛?" ~9 t8 T6 P" a% Z5 x9 f

- z' c! Z8 Q2 N& u
: L8 p' X: g. q0 V& a大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。. ~. o: t& F! c
  F0 q  y% K/ Q3 H

) q2 S% \: m. g小白:东哥,还有吗?- D. D, h4 m3 I. h; ^+ Y; h/ L, W

: T7 {$ K+ H9 Y  o
$ b, U: E9 N' {# R- N: w大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
1 [: Q4 Z5 P) \
+ s* {- [4 C0 D, Z7 j. m! @# n1 V5 l$ j9 H; w
小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
* O" S/ g3 f3 g% D1 O" M9 N& R( C- R6 P( D2 k  M4 J) |7 b
: R( y/ `' G" k6 n( [
大东:温故而知新嘛!
* ^7 p7 J& B# n! a! Z( ~
- D1 Z2 A" t, g9 ?5 O& d: O
2 C3 k, B9 g9 k" k, n" u来源:中国科学院计算技术研究所
4 x# g  t0 g  [1 I) ]2 p' A- J' f
$ e, ^( b- a* q8 g: K/ x- v. J8 E( ~2 W
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」( z1 a* B& U! _

. \/ l; [9 c% H# k! y  x+ A/ B) `; i+ m5 ?4 D+ U$ c' b% P
" V0 N) ?8 F0 y1 ~

6 u$ U$ |' e* H9 U. N" t1 d; r$ D% F: a! U  p  F2 B
: E7 x( O+ K- Y1 \' v6 o
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=13 y- h. J2 r1 `+ `% L
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2025-12-16 16:58 , Processed in 0.068493 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表