一、灰鸽子病毒事件
3 q9 ~( Z5 _2 M8 g" O+ t) c
* V' @; x; r% F, Z. v
0 V! G6 m- @* j7 c. L/ L4 r小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
* V; e8 O: a' y: r4 F. T* P- X* |. c. x+ Z) E" x+ F
L$ ~+ m! E+ d. ? @# d" p" L" T$ K大东:嗯,这个不错!3 u$ O$ o. s. {
) ^# s6 W. ]6 \3 B0 m$ B+ _( k
# E' n% u: u" b& v手机远程控制空调。图片来源于网络 ( O, k- x' c2 a9 I8 S
k& M6 d6 [" r* M& ?6 u3 q% q8 S
* \, p$ U% l! \' ^小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。
# F |' w$ ? @: p$ o/ z1 k) { d5 I8 n
% U: V: u$ W' d" {5 o/ z9 z. P9 c
4 o; ^- W3 G9 L$ }9 k; b大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!
# [( ]3 @: U3 Z* U( g" W$ y/ k3 Z/ u c; { C- C' Y) U% v' V
) d9 ^2 U0 c9 H- h
小白:灰鸽子病毒?
% R3 O2 Z' B4 d E& E8 B3 @/ l
2 S3 ?9 ~. c2 G6 f: `% Y: `3 D3 }" x" q1 D
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。
5 O3 N8 C, F6 c! B E6 F; T
+ Q4 E% m0 z5 ]! z) s
! V* a( J% D/ n1 V) e! i小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!
" \; @* }0 i6 ~0 C
: k5 K$ X" D2 R6 K- i+ F O6 g( E1 T& H* F( h
大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。3 P% _) L8 k2 S0 Z9 a$ z/ N* L
e9 ?- Z! _! J' @) o4 e1 [, f7 L1 T4 ]! D L* A2 |& s
小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……/ u) r6 ~, l9 Q4 ?% G6 U( X1 u/ {: J
' {& D+ `, q& t. [( m
8 x! R7 {! t- e* |4 Z3 f
9 S+ ]1 |; v; d4 q; X
! w G- b0 e' z! N大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。2 O4 [, S" ~5 e9 {' I/ w
& Y, B$ @6 c# i* w9 Y' \
* U8 U8 U, g! e# h
小白:这群人简直太可恶了!9 l8 P) X8 j" i" L8 q$ o3 ~
5 ?# j3 N& T1 F6 r3 }; m! f7 V& }
& o+ [: Q4 y5 A5 e4 a/ y大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍!
) D4 v9 n/ _9 z( M - f3 v9 t' a* Q1 J2 L
" R- y7 U5 z( z灰鸽子产业链示意图。图片来源于网络 3 q5 o- }" t/ N2 P( Y% I* u2 [2 L
( d! }' M; v- H0 o1 k( p0 ]
小白:东哥,那我们就拿灰鸽子一点办法都没有吗?# B4 O: Y1 J" o
" o0 W2 j# b+ } i- |9 z$ r# |/ `& _: }- I+ V) y
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。
- x$ X& O9 j3 r- [; ^
: u& Z3 \& D4 M! B二、灰鸽子病毒发展史+ r1 a. E7 \, Y+ g0 ^. P. F) s4 i
& x5 K% |8 w; X8 V8 N. [
4 p' ?" p8 S* G, l$ ~: f4 V1 ^- |- x
大东:先来说说灰鸽子病毒的发展史吧。
; @ N( d5 \+ ` _) F( d: N4 u; D+ U& C
: I; z: c" [" ]0 X/ y6 D0 H* Q小白:好呀,我最喜欢听历史了。2 c2 s) X5 }# |& C, U9 I$ } _: F
% o# D. I- m. s2 j2 e7 r
0 r" |& e v* K6 F) q
大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。
) q6 [$ G) a6 K. T2 _' ~9 W& q; E0 D5 l6 c* \+ m
. t+ `% a8 b- E4 U; K6 V3 M3 I
小白:先说说诞生期吧。# x5 n, }! A8 s7 h$ @( \
) e- g, i. o6 R- ]; }2 k7 R- G4 `9 S7 u, c! j
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。( M& A# ]2 V0 T0 ?2 q$ I% r. h
, ?8 D; \; q: J# C- I3 L+ Z ~) Q
# o' ]6 w' C1 D" Y0 h( t
小白:最具危险性的后门程序,听上去很厉害嘛。! a. A3 ^: x" M; v: L+ Z: ~1 |
" [# m# a8 S, F! v) J) g9 G; b$ J) y- g$ h9 |5 b
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。5 J# l7 r- e) A3 n+ }
" h3 P" ]& X- n6 a& h+ Y
- |' m7 Z9 `! E6 M/ T$ K小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?6 F0 y C n' u+ I* @, P# x
6 k" {; L9 a1 _( I( A: y
; S e& q; _5 R大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。 C( t" w4 w% j$ J- R
2 Z9 I: ]0 [7 z9 x; Z
" ]- q! \: Z6 r& b. [+ E7 A# g5 S
小白:说远了,该说灰鸽子病毒飞速发展时期了。
+ e. `* ~) u5 Z. l6 |! G5 d* Q8 C. H& k9 C* ?+ R. ^
1 Z* _ q3 p3 C+ m大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。0 n& P7 f2 r; Y
) \! D, N, j7 y+ J0 p2 V/ ^6 J) O% `+ q9 n" F
小白:变种也太快了吧?!, u, K4 d$ ?0 `. s7 I
4 l' I* [. k9 t# U" w! Y
9 C; h4 |! |+ p. y: w大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。+ P! e; r x& n0 ~' \
X; f* N, c4 _7 e+ n6 c
$ E. Y+ I, U# D# h0 J小白:令人害怕!
( G' c l! q7 M
- @1 V" e/ X9 H! w Y三、灰鸽子病毒清除办法: u# ~6 C$ N" E8 R$ a% u9 M# S
8 r, I! {3 m( t- a6 e' {
: N$ T+ I! b8 `7 S# R. o! c3 c% S5 Y
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。& m! ?+ Q9 B4 F* }" }' Y9 ?
/ u/ C' R4 z, h/ Q4 j
6 E0 C: K- T& W7 |+ ?' }小白:那是把“_hook.dll”结尾的文件删掉就可以吗?: [ n, b e2 v$ g! ^# @# }! N; R
. I, |* i8 Y" l# [* Z O
* _, p* Z( ]# Q* C. `) G% W6 u大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
6 Z1 ?4 p) k# R0 O" M# Z' W' B
B0 U5 u* q1 e$ @( Y% @, Z, i' G. ~% ]2 [1 |) j$ j* L
小白:这就是灰鸽子文件了吧!
; n7 c8 S5 B( d! H5 ?' [" K) k% |$ U$ t& k) V: b
; l f; F" C Y- B# a! `大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!
2 z# r) S, n4 E% _6 G* d
+ X, R' z s! B3 o2 z7 T& _/ u# B5 Y; _; T# X" _( u- K# m
Game.exe和Game.dll。图片来源于网络
, L7 x5 e( u; k* S7 B9 W; x- ]" g1 N ?7 T
2 m: f" N! I( Z! i$ L小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!, F+ g6 V% Q& L+ G7 @
1 T8 P) @! D7 P, ?1 l4 w+ J+ g( O" X
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。
: [* }/ J8 T: E0 [, E9 ?
3 k' Z! J& n- X; V# F4 P! q- S- ?9 a+ T. w( {9 t
小白:东哥,具体应该怎么做啊?教教我呗。0 m; r! V6 S" I! X2 H; `
7 t* x8 [- [( J1 D; B4 V" N1 p( n
- h( p0 p& J: V1 G
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。4 | @: q0 ~0 v# G8 j1 @. ~
) { J# w4 J" W0 Y0 ]1 N
" t2 L9 B9 r4 \7 J
查找game.exe。图片来源于网络 1 i- p2 Q* j* y0 h; X
5 F/ L- ]3 E9 J2 \+ T小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。
' C6 J* X0 y# [; J" f; a9 U
+ Z; w1 Y/ w, w* Q' J: [) M5 }) T U/ x" X$ n6 r* M
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。+ H0 a: H! M- J- z- M
% A0 Q+ G% O3 r+ D四、防范措施
, i/ l( m, ^( B1 T" G( x0 K
4 d& x; e1 `) ` q+ A+ o) L, H2 X小白:东哥,那该如何防范灰鸽子这类病毒呢?# H t' U/ d* l1 ?# n* Z
% @* }. t* }0 N+ i9 c& |, d
1 l* A; R9 {; q大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
. p! n( L9 H% z( A T W ]/ ]. \5 j# `1 @% S r
5 V& q4 v5 Y! J5 p9 q
小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?* A5 F, Q" z' B: E1 D& p- q
d% K7 M3 X" B: U6 Q0 B L2 h( _
! K$ R& O H4 z/ C大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。2 a& X* X2 r7 u
9 P, Q% W B4 [: h' V$ c2 g* d) m* z3 n2 \) @+ [
小白:东哥,还有类似的“原始”方法吗?3 h$ m+ b$ Q2 _# q$ _
& k$ v/ k ]. J! P/ Q! N! s
& Q! m# o2 ^' r3 S7 U
) Z# b7 l, @. r9 k* y2 k. C1 f0 ? % Z+ c9 g9 {2 A" h0 j. U
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。' @# L: m+ [. B3 s
O# J' r, r8 W& k5 o, A8 e9 R& E, N6 o# ^, g
小白:对,比如说我就经常换密码。2 C4 M- n( N0 D
' p9 H# P! o( j% V& i! q+ {( @- v4 {0 Y; ?6 {3 @- f
大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。, C7 A }* A6 \8 x4 K; c) C
$ i0 T1 q9 I. M
7 N3 q7 M! y$ k1 Z% {
小白:东哥,你总揭我老底,就不能给我留点面子嘛?
6 t1 Y7 ? h3 A C5 S: j# y
0 K$ j( o4 `" C- }& k
' c) x. |8 \" W( ^大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。8 f6 c( d$ ]$ r
0 z, h$ a0 `7 }+ m0 P% X# u+ v; Y2 O) D# o1 X
小白:东哥,还有吗?. f# m8 I# b2 V
0 [2 c( z8 E8 ?! |: S
/ O- r: L6 a$ ?5 `+ {5 R7 X+ O大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
! Y/ L ^& A! C) {& T( e" Z3 y% K8 Z1 S
; U1 s. N5 u6 D; q, I4 m2 d2 y7 C7 r+ C5 P
小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。9 P' x2 R( F/ B. @6 Z: `! w/ N$ @
# A' q. ^+ z, q9 Q, F; O
4 {; M; Y7 i$ A0 K4 c( K5 t: `
大东:温故而知新嘛!
3 U+ L3 H$ w; b, E' M: \5 F5 y) |6 N+ |9 K7 _! G- I
& n2 U9 N N, r/ P4 Z
来源:中国科学院计算技术研究所* F( ]: y4 {" X( u
/ [: r* V Q/ T h
. M; `- a% W+ Z- G+ B温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
) G3 v3 H& T+ o4 j( T8 U5 v/ }5 t" y% t' S! h# a4 Z
% o# o" }5 h: ]4 x" c/ r; U
; m- ? r- J. E/ l$ i* q
- Z. s8 G* g. S
7 ^8 b3 W( x* p1 n- z, @5 W
+ t3 r) I# W, i' u" z) q来源:http://mp.weixin.qq.com/s?src=11×tamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=12 h& a3 a5 E b1 \% W; K% b
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |