京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5278|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件
( k. c6 m# [1 g! \3 c9 v$ q5 S; o" E( z& V+ b5 q/ v* {: ~9 n! q: w4 \

+ f4 v8 G' }- G% N$ g3 o5 l+ F小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
+ M) O1 E: N) i$ Z5 Z$ @2 {5 U
1 f/ M! s' r6 n+ l  [. y
大东:嗯,这个不错!
6 x: i+ j+ v; i; ^1 c 8 s5 s; _; m: }0 I; S/ \  h8 f2 t

& e( \* M+ m3 U/ j" B% {
手机远程控制空调。图片来源于网络

3 J2 w8 b1 m$ H: P& C4 ]' n
9 i: ^. F* V2 G; z' U% g' L" y: B6 D# ^
小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。0 C. R# B8 Q* A. ^$ M8 F

; ~$ X& x7 g( E6 C" z8 L# ?% R1 J' y8 ^  ?
大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!# F: _3 y, C, a3 r
! k& _0 F3 S5 p3 c  P

$ @% a3 \4 P0 r) J小白:灰鸽子病毒?* ^. E  W  F$ A8 H0 A% w

5 q' e& N0 _  V+ J7 ]& W4 w2 q8 N5 `$ x. V
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。
2 L; v( n% c( r' q* b
2 R( h1 H) [& F: W( {# q+ {
& L% U5 p! P9 R" w/ @5 S1 |# u- O1 N$ v小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!  L2 U- @2 K5 O( x0 |6 X: f
. [, }0 ]$ v$ h- ^1 a1 Z4 J) i( P

+ A; F8 [- e2 G% d大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。% m2 Z5 Y$ N: l. ^

- F3 o0 v. q4 k* h/ K; j: M$ I
小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……
* E$ A- t& G* Y% f5 k7 |1 v 
1 j' `: Q! H) n( g) ^

4 o% U8 J. O8 B% f7 C
- b$ W' k$ e( {' O! `' M& Y8 R
: {5 ~- n+ ~, Y$ s大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。
$ `* w2 V9 q) u# Q* }6 Z/ z
* r" A. ^3 y8 i- P! x8 Q& r- c3 W7 v3 n
小白:这群人简直太可恶了!( A! o6 u, G* z1 `# O

" J. b" Y  I" b( ~- o- i
, _+ u  c. `% N/ E大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! . G6 E, N; s+ \
 
8 u1 O- A6 |7 A$ Z
. G5 J/ B! B4 d+ t7 \! b
灰鸽子产业链示意图。图片来源于网络
: x  t7 U2 H( ?' u4 C1 V
. j" C% l' m) l4 N3 [. U  g
小白:东哥,那我们就拿灰鸽子一点办法都没有吗?7 \# o! C* e* Z2 z- U3 h
' ?0 \9 I7 d7 e" m
# x+ O% I8 P) B- Y$ n3 n
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。! y2 M2 _# d: t% E% A& ~
 * x/ \& x6 O+ n* `9 F2 ?
二、灰鸽子病毒发展史
3 z/ P4 m( Y- l0 ?* [) {* I9 A6 c5 ^: T; G; c- i! ]
* K, b+ @# C/ R6 t$ u" r
大东:先来说说灰鸽子病毒的发展史吧。
# n( Z: r" I" k* o* E! o7 i: F9 j' I

( d9 p1 C! W* J6 ~小白:好呀,我最喜欢听历史了。
5 O7 h  N. i- G; s: K
% F8 {. Y: b' I( u1 Z& o6 i/ Y6 |3 D+ R* K9 \2 B
大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。8 u( Z, U0 Y0 T6 C; W/ z4 \
- @* M2 j% j6 ~: D7 h, H5 i/ B

0 L/ L; L4 b9 s) @小白:先说说诞生期吧。! [$ p: x) J; K- @6 c* d
; b1 Z& i9 i8 Y% D$ T2 Z

5 `0 k/ h" r. ~% y: P5 O大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
( v0 l* m. ~: F$ ^2 A9 }4 q( j) D/ G/ m) C/ Z  G: F" H( f% C% p9 V
' @9 X+ I% i6 V/ M. E& \8 h
小白:最具危险性的后门程序,听上去很厉害嘛。, [' l& \, H/ {  q. k0 i+ O4 }

! t  N9 f. r( N" ?. y( g( t
7 q, t$ e+ C$ o9 c' g9 i) `大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。) a9 T. t: t* {& n# r& ]0 ^- \

* \. f) S  k3 H  ~1 E- H6 F% V/ j* U$ c  X
小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?1 b" n# ]0 N+ y9 V; Z1 I5 y5 \( P3 ?

3 H8 _* q, \' P0 d5 Y5 k% T+ \
$ n& y/ U, X* U6 q大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
( s1 O/ {0 n  t; I0 L9 ]. U9 A8 i- {2 v( n! w2 g( R( V, t3 {6 W

- F/ U% s! ^' ], O小白:说远了,该说灰鸽子病毒飞速发展时期了。
# Y# Q# Y1 `# g6 {! N8 E7 T$ i. J0 g9 F! Y  g) I

- A- w, i6 p) L6 e9 {( y  E/ A4 i大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
# ?  u3 x3 X- l, P6 }  P
' T( B( q$ e1 \4 @' ~3 V( S; H- ~3 O3 s
小白:变种也太快了吧?!
1 p0 c; b. @6 x/ d& F
* U- y* F: [/ R/ L: w1 Q9 K5 U' v, H. t; K
大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
4 P* E! Q/ v' v/ y3 X( @, V4 Q5 P9 T$ n6 Y6 Z& U: @
; @, V" e- t2 v+ s
小白:令人害怕!
% n, |3 T4 S2 z 1 K- A! Q2 B$ B/ P* M/ p$ m( B
三、灰鸽子病毒清除办法" Q& I; i3 s  j/ k

9 j- O$ Y  t! t* g, ?
9 i$ N. `$ P5 L% |9 ]6 H) t2 U+ @大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
& H& C1 C2 I$ J
. o. ^. J" T3 f( t' H7 ]& O& W& o2 Q1 ~
; w2 \, m1 F4 i1 ]/ }小白:那是把“_hook.dll”结尾的文件删掉就可以吗?9 E% e3 c1 [; ?0 w" y4 ~1 }4 ~+ Q

" L% j. k% E% g) s5 ^6 j& H& y* x, ^1 C3 E  P! }! m: z/ Z7 b
大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
6 |5 E: w7 }3 F" g. V2 c, g( }: m0 w+ `6 S( r' @* ~/ |, @, P

2 q- b: l' V" \  |# S4 ^3 b小白:这就是灰鸽子文件了吧!- b* _3 f' ~4 X' C6 t% m
8 B+ `/ S2 d) g

9 l' p/ K( r( g) U( Z大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!3 Y0 ]2 \  F5 ?- s  X7 ^9 s
 
# n/ m0 a  y4 Q2 w
3 ^" b* o) r  t  c2 h$ d  B
Game.exe和Game.dll。图片来源于网络
3 I, z# I* J4 X+ D) h7 u( G

; t( W4 [$ V; o+ [) o9 Q
/ {0 Y: D; y- _6 i& @& ]3 s7 i1 p小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
! p9 w/ ^+ \4 ~. z( d% Z$ W2 p4 w/ U& c5 ^8 E
; J& H4 Q6 y; Z( O2 ]
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。) j. P: }6 }& M8 l  @
$ \0 U9 Z7 ?) W, B0 F6 v5 b; `

0 [! n  {4 [& _9 k: }2 E1 ?小白:东哥,具体应该怎么做啊?教教我呗。/ Y3 j- r9 p) U" v4 M- W9 }, _

7 x& L" Z$ V$ {1 h  P3 J4 v. P
  p2 ?/ Z8 B/ Y7 r5 {. u% J" g. _9 f大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。
! a1 ]+ U; x9 [ 
* m2 y: e3 F: d3 |* s. t# Q2 q" Q

9 k+ C% I( {$ \- ^
查找game.exe。图片来源于网络
8 Y. `$ E, S% f4 P0 C& E

5 Q6 l$ ^& e1 j& ]: q小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。1 e  k" o' O, z3 U7 g3 c* f) p

) ~" N/ l5 }4 Y( I# u  |) U- C# y0 ?9 C  S3 D1 p+ }
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。
! y- U: \! `+ q9 I3 G 9 p% T2 B5 s- o$ |- {1 ]  p  X
四、防范措施
: K/ Y1 ~" t2 `/ M5 X2 V) X( r& s% N. U; z  ~2 {: T- K  d$ X, T9 X1 z
小白:东哥,那该如何防范灰鸽子这类病毒呢?0 E+ c! }/ n, @0 y$ H. `

) r) R6 |8 p+ D* D! I
! }0 y4 G: w% {4 v1 F: h1 Z大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。- V4 k# x# G9 ~, l/ W* O
& ^' _- K/ x* _1 M

' C2 b$ K  s! s, M/ J% ^# B小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
& H7 e$ U  k, b, D& J! V9 f$ X' D$ \* D) b# q; }& J
+ i; m" N! a8 P. }, B$ a
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。5 z9 K; a- A: A4 s+ S
; Q7 ~' f/ I+ q0 }
# s2 r2 |1 U% }4 z  M9 n5 w7 Q/ R
小白:东哥,还有类似的“原始”方法吗?1 e. y& x) t9 l+ H. B: K5 Q6 d
                  
! t# u2 A1 f5 w- A" W/ ?  G# A

/ o2 o, D8 s. t) e- l3 @7 p5 @

3 j$ X. }& w$ }9 r1 {: v) j, m

; |6 a8 i- T& V# e大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。( ]6 q& m* G, c& Y" ]' a- y7 C
  h% ~  p3 n$ W

+ N+ \9 E) O$ N4 f小白:对,比如说我就经常换密码。
: I9 F. b9 b0 s2 ^0 W3 _0 j5 f1 M) E& k) m; r
# h0 W1 }0 q& w- G7 _# z6 n3 M3 e  h
大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。+ I5 O( L- S$ m5 X% c4 M% a
! K: B2 |2 r' `% X8 D' L  F$ Y

! M6 }5 M# x7 m9 D0 m8 [* ~小白:东哥,你总揭我老底,就不能给我留点面子嘛?
) E1 z9 ~. r' {4 B
7 r) L. ^2 }! A0 I% K
: G  F; \" e% n- q' m( A4 |& j大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。  b6 l* |' m3 F' q9 l

! n. D  V' Y( ?9 L- |, ^: T! O( E$ E2 ~  ]" a
小白:东哥,还有吗?) ]1 J5 @$ g; b( W' H* x
1 o& g8 N1 T0 S7 W$ r, x# g
, }' b2 _+ K) J9 s  r0 V, M
大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
" {6 V; p- X, M) }/ J' y& w* e( D& i: H/ n' |1 @! \6 u! @3 B

" H3 y* O* [" h$ l4 j小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
! a* s" B2 v  E* A- o
& B8 m2 w1 @2 y/ p4 ~1 z7 L
4 J5 H+ a# Q1 X* M9 C& _大东:温故而知新嘛!$ n2 v# c! F, F7 N/ h! B
- P8 E- O- C6 A3 E% O, k0 n6 N7 t

7 m( G& U9 I" |来源:中国科学院计算技术研究所/ W8 H  O( h2 c% Q
' {! Q/ `/ G5 G/ x7 V( C
, p5 v( Z* {& R& F; j
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
8 K" ?& K4 p( ]$ U  h) @4 i, x( z! |  J: y5 O( q0 x! p+ ?

( R, @$ f. |2 {1 q; x9 o
- L% U; N4 H( Y& h/ b( @. Q& a
4 ]2 \# v8 k. d( `8 K6 q
# R/ U4 _; K# Q6 E( q. n
# ^$ q) z9 ~2 V" K$ `- i
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1
1 e1 q! g8 L+ c, @$ T免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-8-29 23:44 , Processed in 0.057243 second(s), 29 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表