|
|
一、灰鸽子病毒事件
; Y/ P4 B6 _; z+ a
5 u7 D" g9 Z' e* v& v; H! A6 [9 w3 @$ o3 w- O3 e& y
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
/ s- \2 j$ ~: I3 S8 Y" i/ |5 o, w. S+ S. Q+ ^
* J6 E a( @. f/ z+ F5 \
大东:嗯,这个不错!
: K# Q3 q- |8 B- c, [+ [
^# I. F B5 z2 W y3 |# O* P# W8 G p7 ?! P
手机远程控制空调。图片来源于网络 - S( s$ F) p9 T: V6 ]9 A* s9 f
+ _3 ?8 L& T) ?9 u y" w2 m& Q% h
" E+ q/ W2 h' `/ M
小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。( j5 }) N; G* T9 B6 S* S
: ` P( r- ]6 d' i$ A
9 G' Q, }) t7 ]* _6 p1 a( R" u大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!
& M, y) ^; [6 F5 H- S$ v4 m e0 f
1 V8 [+ f0 d9 a# Z2 S0 u7 Q1 [% @; C1 t
小白:灰鸽子病毒?
% d7 I4 }0 [0 x# F. l( Y6 L9 r$ ]1 \7 i0 D8 T# X- m4 N
. o& a: }& O+ C6 c- G大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。5 Y/ n5 n! A" k7 t0 n! x
4 n$ Q$ ^% l+ h0 S, h" @& E4 v
; t( q7 B. O' h8 }- r) n; k小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!' p; t" }) j. g( {
0 Q0 B% F8 D. k; I' z/ P9 ^% E' [
+ c" d; p+ K6 a* J* T
大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
: ~; P: ^: L5 h: Q- o: K/ ~ B) W8 N# }+ b$ Q
) ~+ I+ g. n" H2 r+ t; K* | e
小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……
* ^& ~$ I8 h2 t* A. q
- x! k9 c% Q7 H, v w- h% a5 C
8 V" v2 \% \6 W/ `7 i. P9 \
3 f( X+ t" m* q/ {& l4 _. s* _& K/ _" u* u4 j: D2 J5 k' N7 r" u( a
大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。6 i8 ~6 ~& r! U i3 C) A
) T/ z4 A8 I6 T+ f
D9 i5 m; [8 @' `小白:这群人简直太可恶了!
9 d8 l6 E, N4 n- F, X4 w5 M
* k- d w Y- d5 h* P4 k4 L) V1 a/ i! h
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍!
5 m; I k* O o; d8 h7 q * j l# q/ \! E1 w
h/ S8 v7 R4 R) p' P/ S灰鸽子产业链示意图。图片来源于网络
- `1 }4 m1 G* X7 X5 O1 L: O: M5 v) r$ r3 w' U( {
小白:东哥,那我们就拿灰鸽子一点办法都没有吗?7 c5 X% ~. _/ C( M
. M l; i; f+ X$ ]. W* {
* v% Y1 s# b8 J大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。
* s3 ~5 r, }. K2 H# r; \
' D4 w" A1 b: l- S9 |二、灰鸽子病毒发展史
6 R2 f* S* p) h) T% M% f9 w
6 Q" {! k- B& o* O) T$ o/ s
( p7 x& t# q {. l1 Z大东:先来说说灰鸽子病毒的发展史吧。" x- a) E. l' z
/ ^" m1 r5 l8 w/ K9 {1 B. a1 ]# I3 R8 \5 ]5 \
小白:好呀,我最喜欢听历史了。 T: N/ ~& r8 Z: A p% H$ F
6 K9 K0 y) L* | F: ~2 z, k8 Q6 ]
) p) L6 |" c4 j0 b% @$ P9 i, {大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。, h. p; v- C5 L. m5 n4 n, T' d+ a
, q$ b& P' `3 }) k
- s: v# Q6 ~! [ A& G7 O
小白:先说说诞生期吧。
' Z+ r% ~) @' V( ?
( C5 B" Y) O6 ^0 Z) U+ [
) O' D2 Z; a0 \/ Q! k9 ~大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。5 y* ]! @1 v: B6 [7 k; P
3 v p, r. b9 ~
2 w' n" s! g+ n$ e小白:最具危险性的后门程序,听上去很厉害嘛。" a8 f( p- ~( \( A- o. d
/ `- _4 x% [! F
1 ^, @% `% Y$ m1 _ [大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。
/ L" Y5 h# Q7 v. [8 @1 m4 n" O( a- e! m6 v/ D
! \( T% d' T& g, w. u; C- n. k小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?, Z- T$ b9 q9 X# r
0 g" r7 g' b: E' P. z; @' t/ J
: l2 u! j3 U3 y3 I" C
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。( F/ ]$ @( S+ X# f8 [" ] A: E! q2 X
9 N; ~( x5 T2 }. r" P. h" ~1 G$ A, |& z; R& X. r. x; t5 v
小白:说远了,该说灰鸽子病毒飞速发展时期了。
" f7 T) g8 d1 r+ s; Z- c% X- P# z# E m1 } p7 b! h" f
% B% c" u% }5 p3 ]: n0 o; e
大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。3 s0 {5 i- v! V8 V3 E( X3 @. `
4 j* p& ]$ {. E5 d' e4 Y3 |$ i/ b- X1 U" m
小白:变种也太快了吧?!: h& d. m: v% ~- R& b3 ?5 |5 e
1 \$ t1 _3 A# T" y2 Y! S5 {4 V. B% t T5 \! a$ q
大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
" Y5 v8 U& U6 r- v7 x! B( H& z
, ~8 n- _' t/ w+ R3 V
8 o/ K. n x" ^: i! O/ s v小白:令人害怕!4 D" R* {( w0 l) C: ~
/ y- p" h; R0 t. V三、灰鸽子病毒清除办法, X" v$ r# a9 N3 W9 E2 P8 v& _
# n( k' l* ]- g, `. q. v$ s- C0 Z! A! S/ H/ C
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。2 R$ [. W) }3 d' m% L# \, G# z, Y
4 v6 ]1 i( h0 b" z! u9 n1 a) H+ ~
# l( A) g$ B @/ l. c% E
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?
* ^* v$ i: m2 d9 q, `: u, `2 N2 ?; e0 F% Y) ^
( z# S) U, r, r( Q" j: S大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
/ {* L- F0 }, j0 j, @# V$ P' m. G9 `1 P
2 J) O6 T9 h5 e j- u
小白:这就是灰鸽子文件了吧!
8 |1 x4 X6 `% r$ A5 M/ s) F' H0 Z; s+ q7 _' ]5 q' u$ }
; o9 `6 s$ D% F4 X. I( Q- _大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!8 P3 Y) Q0 w! Z9 s8 V3 q+ h
9 k& }" y% ^) R& e' _
" g: R q2 K7 I- aGame.exe和Game.dll。图片来源于网络
/ \+ k# |2 U/ l; Z! o; N4 U$ ? O3 e. @0 |/ s4 z
2 f8 `: k( L% E
小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
* b k* I" `5 u7 {! [4 Z& u- K+ S
! D2 M4 [' d4 ^3 U9 F大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。. } j6 z2 X4 J3 [. N% `4 P/ G% g
) I" w" W& b$ {, Y3 I$ {" Y4 d' x1 W
4 B+ b( T1 m) d, X
小白:东哥,具体应该怎么做啊?教教我呗。4 H& h9 V0 u4 {' l, k
0 ]( P6 h4 l8 [! B2 b0 V' e7 P5 j. t
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。
; w8 z, t# o1 P3 o( D/ t , ~1 T R _$ v5 v: a4 G: K$ q
$ J& D, e& x# e' @* ^" Q
查找game.exe。图片来源于网络
$ p9 d3 \( F8 q# Y3 Y7 ?2 V( s$ e4 A4 L0 m# l
小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。9 U2 E% \) g5 J; T
3 ~# y2 T# X. N+ h- j( M& F0 V- r2 s
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。1 M, N3 I: I0 \3 `0 @
( w, m: [! G1 [% n/ |, ~5 X2 [
四、防范措施
5 F, F" h) s8 |
8 f4 w5 b5 J: ?# q) {9 `- D! w. Q小白:东哥,那该如何防范灰鸽子这类病毒呢?/ N0 @: u3 p% W# P1 q) H
. o! z0 t' B, Q* x4 f6 O) ~
4 `6 n, D- E& n+ b$ {; ~' H* X' _) y2 O" g大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
) \+ U6 ~" R8 `* H, h) w: N
0 x* A0 {1 J* T% s F" r% d6 S D/ k+ S. n
小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
9 |# Y V& n/ V t% s6 l* K: R( ~% s
+ C" v8 Q& Z2 a N' a$ s" L% Z. b大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。# w" v" Z9 q/ G f* W
* A1 R% u- ^* W- s% W& t) \4 r Z
3 u7 B8 x: o$ u, S1 n6 z6 g* G小白:东哥,还有类似的“原始”方法吗?
* [ x: \: z1 m2 e
1 D; @" O- s0 z: s; y: D4 _& q2 A% H9 O' k; v. C4 b
' N: `/ @9 e* c % ]' M( R7 v$ Z& s5 X
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
* F4 i" M& a8 C0 ^: y9 _& V
1 y. ]2 B" M& b
J9 S& D7 v* z% A# x4 ^小白:对,比如说我就经常换密码。
! m5 E Z4 L% X) w1 l H6 J- Y7 j5 c5 T1 L6 v" R8 k
& u3 E) P+ }8 H" Q, W' a大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。5 X- j+ B1 X4 N8 ?8 a6 ]
7 g& U( x0 f9 J
" ~: o G' H! z8 T
小白:东哥,你总揭我老底,就不能给我留点面子嘛?
' o' t- V5 w2 C% C, {1 ` `" H) u# h" P) |! }$ h& U
# C2 B9 [+ i3 b1 M4 J& ]
大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。
$ H6 x: i2 I/ |+ U2 H4 R. x0 T8 y6 o z( Q/ \6 D7 ~1 I" C% w
& @3 S! \6 b( D6 e0 o小白:东哥,还有吗?
- m$ b' h( P" Y# u1 ^" a3 j5 P/ r
; J4 J4 f; b) |+ Q0 f4 H8 V- K% y9 J" Q+ @" N
大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。) l: ]& h3 M. N5 l- D4 `
& N3 ?& J3 x% N& J$ b, Q
# U% G* {2 s V* G1 N: X小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。) q# A6 k- o* Z/ ~4 C8 n0 x
. h/ f2 [' {. R3 a# k4 o
0 z# T0 o" b, j% ^0 X2 D3 K
大东:温故而知新嘛!
0 V1 |5 R8 _+ R& ]6 C) w' a0 {6 t S# V- y' u* @5 m5 E/ \( _
3 Y8 }. S7 I* G8 C* H, Y8 _
来源:中国科学院计算技术研究所1 o2 j4 Y P1 O5 {& H3 B/ o
. i# F; `9 ?1 U9 o+ D9 i. A4 \" h9 d, s( o7 b( j
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」& P! m; k$ Y4 `3 ^
8 v/ X8 ^( }2 ^
8 ^, e3 `& F; i# F G& k0 B% W% U. A. A* U G7 n
" W0 r2 r8 U7 K/ t

# m4 d: a8 _$ e. F! O7 s1 @ E \3 _1 K ~, _- y8 O
来源:http://mp.weixin.qq.com/s?src=11×tamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1
0 Y4 G6 q1 z, B8 A9 @: ~/ X免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|