|
|
一、灰鸽子病毒事件8 T( a9 `, `- S) q8 T; i. ]; i$ b
9 e) V8 M0 ?" {& P
9 s4 C: Q* S* M* k小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……& L" \# Q' q% p2 n
. M! o3 b, t L5 b5 {7 u4 y
% o' {' }6 Q9 E5 |$ S7 T' Y大东:嗯,这个不错!
/ {5 M, j: R% L( k/ N- x
) T8 m" {6 _3 w; `" [9 Q/ c! A7 [* i, [. B8 [
手机远程控制空调。图片来源于网络
6 D+ k5 ^. X: S( h9 {9 g; I9 N( r" S9 X2 m
/ P# W1 x/ Z$ W$ J% j3 K9 _小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。; S4 Q$ @9 w4 R8 Q6 G4 g
9 Z) K! \1 K ?9 u$ B, D
+ r# V6 {+ O, Y& e/ k; l0 S) ^大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!# d% @: E; B% Z. U+ o+ m' ~, k5 X
: M. s8 y0 b+ x3 C* H+ g9 Z
5 |+ M- F5 K3 ?( @. T6 [5 ?
小白:灰鸽子病毒?3 h6 n0 ?/ Q2 G+ R% Q
+ B+ i7 V& W: I3 p4 I
6 _9 I0 u% V8 ^0 y大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。
0 q0 B8 t* }# o5 a# I
! f ?7 t2 V$ K- c6 q0 i/ D* ^! l- O
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!
6 Q( B4 p1 _+ t- C! D( c9 {; f# t' F: P
- H3 A9 ~% n. ^$ d+ Y& }/ C大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
0 n& U0 H' w c' w% }* h. Z; o1 S5 ?& S- Z; S$ u6 K
% t- {. G: F$ g1 p g- k0 D+ [
小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……) c. W: M; I% X; \& D. ?1 N' J
: i& g; U" {( p3 I* v
. u1 a1 O! P. y3 h1 B& j) v) B- R- N/ j8 i$ ^$ ?1 ]% k o
( f& `! w' W9 j. \9 Q
大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。
5 f) ^+ f% S J2 M" o2 ^) s) b K
6 w# ]* S: ?6 n: ? K3 f# B
' f# B! S" C3 b, M小白:这群人简直太可恶了!! D' Z! O- J) O' `8 j
9 G* B) d* |6 K' `( a! y: `
% g; ?% e P. T; r, j
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! # \4 K. i* [: Q
4 b2 P" g5 a6 h$ }* ?) w# [% G d; E `% @9 w4 p# K
灰鸽子产业链示意图。图片来源于网络
& H2 W$ {$ f& r1 u9 f' S% ]9 _$ @ H: ]5 I1 V- o+ |
小白:东哥,那我们就拿灰鸽子一点办法都没有吗?" T: y+ \0 K5 r- ?( F$ g
, I5 g/ x% z6 r! |- B/ x6 b, l+ e3 \, `" Z$ a3 D5 v4 Z# C* V
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。2 W4 k- V: C: v# Z, l4 ~
/ |. ]8 M5 Z6 g. c, b5 a
二、灰鸽子病毒发展史0 g {5 B$ P/ d9 B- ]! z8 D+ ?6 S
) y7 h& W2 @3 b& k- ?, M2 o7 a$ L
- m; Y$ R! R( F, }9 x! E9 Y- r
大东:先来说说灰鸽子病毒的发展史吧。$ A" N; K+ P: N- D# M2 b
4 [! p# B9 j( `: N
9 f' A3 x$ B& F3 q7 ^小白:好呀,我最喜欢听历史了。
7 r# R9 p0 m% X g: X# p3 T$ i% c" @- o/ ]7 G& R
& k+ }5 p: d& e& e8 p$ g大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。
; o& L- k! L5 G8 q0 n- R" X3 r: Q2 C
& ~$ d' S* A: Z# U小白:先说说诞生期吧。
, R) a. z' j O
9 C; x* t$ }7 B6 g9 n
& E7 G; N, ?) z+ [8 F大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。# H5 q% b" _( X+ x
4 E7 {" U# M% n) j$ ?9 i1 D
8 C/ L+ l- r; h$ d* K6 r# {8 C
小白:最具危险性的后门程序,听上去很厉害嘛。' \8 V. @7 m( w( D
* R% B4 x8 \+ W# b
1 Y. ^( u: A8 \5 j0 ^9 J
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。
/ L4 ]: B: E, \3 t5 E W4 z) \5 o8 L5 m# o' F. ]! q8 N- E
8 \6 f0 |4 h) b8 K5 e2 b
小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?. M" G4 P8 ?4 K I/ f6 M y: Q
6 V9 ^9 x8 o' Y5 h. ~
: E( d4 y1 q! w大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
; ^( e9 R. G7 _) r9 r- U7 w0 Z! h: k' v, Y. v, q: d
0 ` x( B( g; ^, L4 p- U3 V小白:说远了,该说灰鸽子病毒飞速发展时期了。
) u" E2 Y# |# A. V0 t8 j4 N0 U' n$ P
0 B$ x7 n6 O; h2 X
1 H! e" f6 S5 b大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。4 K6 }$ j- \$ A
' ?( [ P% z- Y0 R
7 a" {; z2 X" W, c( C0 ^( k小白:变种也太快了吧?!
4 t0 S+ ?0 O, r5 y- \6 }$ P& b2 g2 O1 b J! i- ~
2 D$ S" K3 ~. A9 J, @/ I大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。4 U& p8 w9 b( X; x
9 t/ O. k% L5 r( {, W# M$ S: [8 }7 H6 i' ?% C
小白:令人害怕!
9 V" A: x7 @2 y ?7 C9 e6 d0 I
, V! |- c! B$ i三、灰鸽子病毒清除办法
: q/ @6 C9 Z4 u. \! e. \4 m) Z, U0 @
. c* @* t i! g. n
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
6 x! \$ C7 @/ h5 u. z
. N9 F! p0 k3 t" k( L1 J
6 R8 Z+ }% K& ~; f* @小白:那是把“_hook.dll”结尾的文件删掉就可以吗?
: L2 r0 ^% h: g8 M
: }3 p( Y! Q x# K3 [0 C ^: L' m. l! W) i7 u" s. Q
大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
& g# q; @8 _9 x: F. ?* D8 K I0 R: K; s
9 Z5 t# f' Y: k6 m0 K1 D1 k
小白:这就是灰鸽子文件了吧!
) i: [1 y ~& I- t8 \3 g0 ^; c; Q; T1 t0 H5 i: s2 N
9 s5 L; j7 ^( T大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!
2 G9 f* O& E9 ~ ( I# p# |1 m: T8 ]. H. f% t/ f
+ I* H) }4 X9 K# I! cGame.exe和Game.dll。图片来源于网络 5 U3 o3 U- i: {% l* r0 D5 ~* S
8 J) F7 X* R) n5 J( u7 L% c( G" S- f, }( M
小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!: j% v8 f. T, J4 j
& e3 T% r+ {& n
' M, [2 U2 z) t/ P9 K o; J
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。
6 i0 w4 W. `: h" e1 g$ c2 `7 k5 V# |# c5 O: E1 R, d+ L
( s, J: a1 _% F- M) A0 I4 N
小白:东哥,具体应该怎么做啊?教教我呗。" c- ] F. W6 R. ~. H
+ }9 F6 X$ H2 ]! b( C
1 D0 }/ } T4 R# O8 I/ y7 r大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。
2 p6 L/ w. F% T# T k) p 7 p; U, Y. Q) i
3 Q' v8 l G( [8 r7 t, ]
查找game.exe。图片来源于网络 . O9 W# P% Z* `* w- i9 R4 v
5 O; @# E* N6 e2 Z) ?/ I4 K. T小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。
" G! |: @; f# w4 b Z
7 D3 T6 u" E H1 Q! K7 Z
/ {' t8 o6 v- m Z大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。
4 q8 D7 E2 [# p: E. ] u1 p- m
! P, m* y) q( \/ l四、防范措施' s. m* R5 Y1 e, V7 }
& L1 p/ \& J ?7 y2 V
小白:东哥,那该如何防范灰鸽子这类病毒呢?
4 j \% H/ T3 J& E9 Q' l h0 F7 @) ]# x. g' e
" O1 B6 s: }0 P/ e/ `: |( ^大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。' G3 C5 v+ ^1 o- T, T8 Y# j8 W( n7 T j
5 [) M4 S; R) V: v$ w: Q. ~+ K6 g3 }* O: u# t
小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?2 V' P' O$ y8 ~: I8 _
# g; g9 e% H( X# B/ z$ Z+ f, v5 N# d- a" R! s7 }& T
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。4 P7 _8 R$ o& h$ v
( q7 Y2 ?' _& H1 m, c' _/ n/ v+ ~
小白:东哥,还有类似的“原始”方法吗?
3 T0 X! s6 [2 E7 v' W: Q Z
1 l# s" l! V; g# g' N; ^0 d4 P6 L# j$ v
% A7 ] E: ?/ J7 B; R. i
7 e+ j2 k) D' s3 O
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。" Y! i) d! f. z: b8 U0 L
. z- R# m+ E2 i6 F* x& g0 b- q }, s& L% ^# j. d! U( G4 D( K
小白:对,比如说我就经常换密码。2 D7 X% u S' E% K! f, l
* z2 u3 ?$ L/ b* z
6 { y7 Q7 u5 p8 G4 m大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。5 e8 f7 D# ]2 `/ P# P
8 {; e) X% B: V2 A9 s! X w* j, L
& R1 ^8 S9 M2 L- N) W' C8 |小白:东哥,你总揭我老底,就不能给我留点面子嘛?
+ x9 }8 t5 y* o7 c$ j( S- n: {6 U/ _$ |/ H F& D, D* O7 t" A
! Q/ v) \; L$ e$ w大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。
* q$ V( o; K1 B7 q
2 U G; |+ k4 C, a7 g) o8 k2 n5 e4 ~+ h5 b, L. m7 p
小白:东哥,还有吗?
3 ~# i3 w- `. W; F3 N
* t; ?2 I$ S6 V X& ?! A; J! C; X' y) g
大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
: r; N3 }& k; B! m) q1 N: b( J! u0 [' [1 ` {$ `/ V8 ^
* f9 ?3 o: l5 v2 L5 ^5 f1 L$ W6 W小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
4 }- T. l; ~8 {2 z. D8 w1 J3 }0 x& H* D
: d& l) }6 b& I0 t大东:温故而知新嘛!* R" e. j C/ O+ g% D; n2 x3 C
, u. ~# l% M6 U
3 k3 p: Q" I9 b7 n来源:中国科学院计算技术研究所
1 }# m* U; h% B( I4 h8 {) G9 y! ~( I0 D
; v8 o# W/ Y( [, Q1 s' @
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」: A# C) C. V, V$ m
+ S/ J- d+ x% c( @
* F; B/ h% w$ [# q; E2 i! X# s# @& n+ `
0 X8 a0 T/ d; e
J; [% g6 J) F% W7 x B" ?
, \4 X0 o: h" h8 r0 H' d来源:http://mp.weixin.qq.com/s?src=11×tamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1
& u3 P* F) K5 B: t9 u免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|