京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 4974|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件
8 O# K$ `/ c$ L+ s5 A3 s4 r! k1 Y
# v1 n7 q! X' e) M5 M. Y
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
- G& _4 {; D/ u* m: q; f$ s" I
8 l6 J  P9 l* h8 F5 ~) L
5 A9 }, t9 D$ ?' b. p大东:嗯,这个不错!
/ ~8 a+ z2 L0 t( U/ }6 o 
' S+ D% z( _6 d' W2 n5 _# z" u

& o! ^6 Q3 p% P+ _( Z8 C
手机远程控制空调。图片来源于网络
! t/ j( f' x7 F: J% V% C* H
) e( `& E3 B4 j
6 O" [6 m- g2 ~2 i( A) I) ?5 ]
小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。4 m' N* K& w( L5 E. z6 B  m6 h
$ H5 p7 j* |7 w: q) J; M8 R- p# j
1 \9 Q# j% _# P  W* L! ^. J7 e; }/ A
大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!' M% @$ q# E/ e! T! L, Y, j
+ [1 S  B3 |! j3 f& q! s$ Q
- _$ X- q/ v# A
小白:灰鸽子病毒?
6 m' F  ]5 ]5 a' n) E, q0 Y: m% _9 A9 M- c" |6 x5 m
! ?  F, c( K" }! U4 {& x$ a
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。
* F' g0 X# G9 K( B, B% O
; h8 D7 y! T3 [# j* v* X7 u1 G( ]1 w6 P- Y: V5 q& u
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!
/ E( |  Q" J5 o( i8 o! X
4 @8 m3 ~2 p+ Z! a" r/ t' p7 r1 }/ Q( I' l& _/ V. L, k( Y& A
大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
4 v8 F9 v$ `- e. ^, n# x; i  k2 Z* Z2 r5 S

% Q9 f# \& O' I) ?9 C9 N小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……% G" j  F# p8 {/ H; i2 z7 x
 
9 P( G8 X& C. n' f% _
: o" E; G; f. c" i' e3 \2 ]* F: G8 d
3 B$ ?! A: F/ J: v& P$ _. N
2 |: \) c6 d# l( T" t# O
大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。/ u2 t* m+ j1 T# K# |0 b, }

; u/ Q$ R5 o6 @9 T: F/ A9 G1 l, N3 a1 z
小白:这群人简直太可恶了!
' z9 D  W1 t) M% k4 b% Z; `* s( u" W3 g7 R
0 H9 O8 Q; C2 \. Z( ^. E+ P" P8 X
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! 
1 c7 V& {" {0 l: W/ i4 n3 m 8 y) U, D8 ^" r: L& Q' \3 |: d
2 P( \$ y8 j0 ~( z4 J
灰鸽子产业链示意图。图片来源于网络

9 f& q4 L) z* w$ x6 E6 D6 y6 v
  _, Q) b% v4 G$ e6 w- m' M+ V# g小白:东哥,那我们就拿灰鸽子一点办法都没有吗?
# W/ F6 Q, j; @7 t1 D$ y8 q' A. p
, ^6 k7 @/ o3 F/ @1 P9 r# d( I6 {  `& G. j
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。) N+ P  t/ F! T: D- o, m9 v
 
* `/ b# G0 U3 F. D& ~二、灰鸽子病毒发展史
* Y) c! ^$ B! b( S
: T$ J, }6 w/ o: H) O3 |6 [* }
, `% z4 B$ Q4 v大东:先来说说灰鸽子病毒的发展史吧。7 U1 G6 v- ^* U/ L4 m0 V' p
, E; I2 d- g' z5 I
& y" L6 X: F8 J, i  P
小白:好呀,我最喜欢听历史了。# y) d8 ~/ D- v8 N! M: F
0 J/ e3 M. K" F$ w4 I
4 d# P! @( j3 [# |7 d2 ~
大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。
1 A- n0 E8 Z+ `- J# s1 S# R* ~/ }4 U7 w) \" G+ h. I# K! ]! n2 Z

" I( i6 O5 C  W: s4 Q4 s- Q$ ]- u小白:先说说诞生期吧。
2 w, O; j( K) x1 x. W5 {3 z7 p: {" s8 _4 O9 w5 k! }/ v2 r) p/ F
3 ]5 S* ]: [' |1 C
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
( h4 q( q: @5 m+ L4 H2 e. W$ V3 [- b& l$ I) k7 @
& c8 U  m+ y5 \6 \1 W5 I
小白:最具危险性的后门程序,听上去很厉害嘛。
7 @/ J: ?, w0 ^
* G) L% q+ \; f$ w, |* }# h( h2 R$ o, G" g
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。' K* z3 o! k2 Y: N4 g
7 D' \% A: C% v( ~2 ]% a

7 y& u! S/ u6 i小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?
) ~5 v( r; ^; ~
, V% C/ H" k" g7 J2 f6 {! n% t+ X3 l1 m- L
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
  H: H7 p% l# b5 W
9 g* O$ I3 p. V) \9 x2 E: S6 e- e; R, O2 X/ F% r2 f# D- Z
小白:说远了,该说灰鸽子病毒飞速发展时期了。
7 p8 B/ K. Y$ M0 Q0 Z
+ F4 y  D/ ~, A" F
! ~( s. R/ M4 M( s6 K大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。7 L+ D3 W: P/ c0 k/ h
4 E4 C! Z: }5 r2 A8 L' C8 U7 ^; @
1 s5 C+ u3 u; P. r3 T- [
小白:变种也太快了吧?!; v# l) x  ~$ t# X7 p. h

0 K) g  d" f) G, j: S% h+ u+ N/ r/ D+ g6 n
大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。6 b5 f/ _" J* R0 z( ^; z$ ^! ~8 a+ x
$ r6 ^" X: O; d$ g2 |8 a3 J
6 W0 S. Y9 S+ F3 X( Y' C& N1 g
小白:令人害怕!6 I) @: ?0 J! V/ m9 q1 o5 o1 A
 ! y+ h- x0 S' V0 y: z
三、灰鸽子病毒清除办法
4 p# a' ?7 e. z" n
; R1 F( n/ {4 \6 b( A8 X; r) |3 S$ l+ a/ X
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
" a5 H( J2 |- i) H% h  b" a! I7 x, `2 }, b  s! |
0 z. T  N" }9 a  h7 Q
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?1 d8 n7 ?8 B- o+ {9 n% Z* `
5 M4 \" h4 {$ C5 Q  h! v( J3 U( b

: p' t- r, T6 B% y大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
5 ]5 y9 r1 D6 q' Y/ n3 t3 a. n- w, C+ F' M9 k( R
4 g+ H  c8 h0 u, C
小白:这就是灰鸽子文件了吧!8 e  v0 m- W" j( q5 w7 C

8 X- H8 v9 ]; r& j  [, G7 A7 T* `! R9 q$ s3 h& r2 n0 e: ]+ ]5 P: v
大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!# r# {% c9 o  c! Y7 w8 r" t
 
1 Q- n, H* K$ I! A

+ y( `3 _+ w1 X5 ~) Q: a+ T
Game.exe和Game.dll。图片来源于网络
; {6 G6 O: O9 V4 j% q7 k! O* z
- L4 ?8 S! E7 ?& c: E, s: O

2 b9 i, f, W9 i' s8 Q- m小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
# _. O2 T5 i# N3 E& ?0 X
6 b: {4 Y) W" `- c6 Q: `
4 p- B1 k& R, P( {$ C大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。! k* H# u/ N- ]: O  B
) I" U# ^. c% o% c

  Q7 J# i2 Z- h& i8 `小白:东哥,具体应该怎么做啊?教教我呗。
# |( D6 M8 B4 h9 ]1 d2 @+ R" ^5 M8 Z9 G6 U1 ]
0 f: e$ n, R$ f+ Z8 b9 M' i0 I
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。
$ W! _; ~2 m  M6 \1 e; Z 
/ P& V' ?) N7 y& I5 P

) i# e# i  f/ K+ x: `8 Z1 j$ [& x
查找game.exe。图片来源于网络
: @) A: C; a( T8 s- x

0 C; v' G7 i: ^4 z3 |' U小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。
, g% p9 e/ n( I& f1 b& B8 C- z
, i3 v1 L$ c9 ?$ s5 b8 \5 R+ F! {( d0 Y
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。- |9 ^, k; G% P' g3 m
 - O2 l3 x) _$ i' _! I$ O4 Z1 v/ K
四、防范措施6 `$ v( z& b. f8 ?" C- Y) U; ]

1 {6 G! n' a$ V, I* [/ n& s小白:东哥,那该如何防范灰鸽子这类病毒呢?
8 ?% m( f5 Y3 R. [) Y  D
$ W) q4 ^, y8 |- c4 l
6 Z# ]4 b* o) D, S( I大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。! R4 p9 }$ m) G5 N3 n  g

1 a/ {/ S$ \4 g1 H- r5 J: L5 e; G, n* N: b8 x& K$ j2 J8 p
小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
6 F5 H; K) J7 q" \  P5 b2 I6 ?; }" Y) [8 r3 b6 P$ R4 F/ ?
$ O3 }: m  K2 v- j% G
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。
) f& m  Z9 N" R$ r
, }- Z! J- c3 m3 _% L' y) p
9 o) K7 C1 |% B3 e/ q小白:东哥,还有类似的“原始”方法吗?! ?! l, R: a1 _
                  4 l4 T( B0 ^/ |* f6 Z

" k' |2 l' U5 i+ ~; k/ ?
9 S1 Q1 a9 t9 p% C( ?6 V! ~, ^
8 X; W% X$ W# T, q5 @9 a' Q
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
( l$ E; r# l( H2 L9 I' M
7 w& a* m9 P9 g! {% _5 Z
0 _% q0 }) q/ ]小白:对,比如说我就经常换密码。
, I  t  S( U7 I* d! Z7 m( w, N: m3 K2 J: [

( T+ @" [3 l! a( g: ]& A* r大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。
' |( b! ~  W6 ~8 ?
8 R- ^3 Q8 l+ Y  O6 t# M. B7 H+ B# c; z: k) M$ \
小白:东哥,你总揭我老底,就不能给我留点面子嘛?9 ~8 j  b9 e# C+ ?7 K7 ?6 X+ L
4 w( ]. C0 ]) P) T/ N+ `* P

- j+ C& S& G8 a. e  `# P大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。
1 g* P2 A5 X8 J$ V% v( L, B* c
; _8 ^5 c- i, J. U4 d1 \6 ]' [6 y% b9 S7 b
小白:东哥,还有吗?9 J! V. h& y3 k, }
, s1 D% R$ M5 C$ m; v) X: ~/ K
/ r8 T0 G5 F2 }9 p+ @: \
大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
4 |+ x; D3 m9 ^0 }/ v1 Z8 i/ S& w4 O3 q$ ]/ m

( `  Q7 m, ^2 g- x4 ]小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
. x: o8 C3 L7 l9 C9 M2 @& A2 V& @; H% }3 I

% G- }3 C  N* N+ i$ h大东:温故而知新嘛!
! W1 N% J( X& P4 d+ o. V0 j5 R2 x  z* w$ W2 u- g

5 ^$ O/ ^! n: p$ ?. m: `$ W来源:中国科学院计算技术研究所9 r* l8 ~% Z6 W+ V2 ^8 Z3 T
1 u$ S; |' W1 R( b0 N, `

2 v0 O* T& |6 K4 I5 _4 v+ C& a温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
7 `; b: F) @; O/ Q7 u5 v0 G& x
6 i- p: t4 n' k4 B: @. W* ^- @' T) |, S4 \" v. N# e

# D& g, P5 e* G' X( Y2 i2 o
4 z  F& L3 T' [6 ?

2 d5 x* D& |( j$ v4 W
9 }" p' J0 W/ m* }( ?来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1/ s% t2 C# v1 ~* d
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /6 下一条

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2025-7-3 15:19 , Processed in 0.051570 second(s), 28 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表