京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5154|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件
9 r3 k. {. S5 m2 D! V0 T# c
; U" |/ J' x3 `2 l- Z* T8 b8 O
' l$ T( Q7 f# ~2 Q% f小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
0 q8 V2 |( m9 C* y" W' |& j, Y6 p) i! @' U8 k2 r; U) b/ b! G7 n
- ?: k8 N8 q3 R  a+ ~7 J/ S9 r0 b9 P
大东:嗯,这个不错!, T: r3 w+ z+ ^0 P
 ) ?1 j3 C9 T7 t" B
4 W  s5 ^! P& c* n1 h7 Y4 @$ @' k
手机远程控制空调。图片来源于网络

  i& D# J* R4 @( I! X$ R
: o* K& V% D3 r! e0 H
( P1 t- p5 A1 t( o" i小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。
9 b  v' g" s* c0 b
" O. h3 X- ]/ ]  i4 e7 O4 s; a
2 X1 Q; n# t# h( i) ]1 ]大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!8 G- W" p% I' g( z

( |  A. w: B2 ~( }! {
0 u- {  G; f5 V小白:灰鸽子病毒?/ M( w3 G$ n, I& W

/ b* f, e2 x5 i5 a, b( ]9 v' |2 U% S0 Y1 X8 o+ A9 d+ w3 y4 o. \
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。
% O8 w# D& i: D4 e9 J# F. ]7 Z; y" N
$ C$ ~5 k) g/ `# m9 ]0 }
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!
$ {) ~$ ?; N6 ]/ d/ S. D6 j
% x6 [& v2 L% j+ i2 x2 |) V. C" U" L7 {7 l: ?% l* l; J% u0 P
大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
3 z: x1 h9 i5 O+ t  E, |  H2 b8 W# G7 |, j: Z

/ o2 D7 h6 W4 J" Q5 C6 {小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……
* J' T5 B; E) C) h) x 
3 I- x7 w2 D1 W" s

% [) i! L  \. n, Z
4 `$ g$ y1 X7 g" @6 g, r9 a
) c) w0 b, B6 r; @. `' l6 q  U大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。, I9 n+ U5 M4 z

# f/ k3 y! a  T2 p/ K3 ~6 }% ^4 W4 @7 Y4 p& d( V7 i2 l1 A
小白:这群人简直太可恶了!
" j8 s7 y) r$ X- w- H
: @0 v, Z1 t& m0 O7 ~3 y; X( o3 ]  Q# ~# S
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! 
" Y' Q+ _5 N' x5 d1 z2 J; M) i; { 8 K5 ?& I# u" A# \
. n/ }' ]4 o  W( M8 e, N' U
灰鸽子产业链示意图。图片来源于网络
5 P- J  x  N" ?& _" M, K7 c
1 h1 i# I2 ], \! a0 K  n% y
小白:东哥,那我们就拿灰鸽子一点办法都没有吗?9 q0 |6 T7 k7 h, E

8 ?* o. z/ |9 m  T+ {
9 B, k, j1 w9 e  u  g, ?, @* F大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。4 X' I* B8 A) ^# ^; w' x8 M
 
  l) A, @" Q: W4 N1 D4 d二、灰鸽子病毒发展史  N+ J% n3 @6 F9 F2 o( e

7 F7 o# d! H  u+ ]5 y( o( [8 f! q( [: H0 b4 g  x: V% ~# w
大东:先来说说灰鸽子病毒的发展史吧。2 P8 z7 c9 d& {
3 y% V" D! U5 Z; U0 c
; k1 k* T3 b0 \2 ]! ^/ B& v
小白:好呀,我最喜欢听历史了。; ?2 |  J% R. P  ~5 A2 p2 l

: w4 Z( S. M7 W: B4 N" ^# M% S0 M4 c
大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。; Y5 q( M6 A4 `$ {* G( m% Q& T
% ]! X( f: i' U* H

: @0 w1 s  B+ l* W/ p小白:先说说诞生期吧。7 B1 W+ C% [+ l- _$ h4 e
  E( Q- G1 t( o1 }2 R
' f" a0 i+ Z! `+ E. `
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
# g# R$ D6 y" @7 v
/ h; r5 E. d$ K: i9 G; N# X, ~/ N' b0 H3 @3 m
小白:最具危险性的后门程序,听上去很厉害嘛。
: }9 k/ b1 V- N8 S) K  n9 v0 K  z
, s& q$ [* P1 D' N% |  C
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。
% s& F( F7 F3 [' o
- f; A9 m) p0 t  V. m/ h& ~$ I: A+ o3 U/ i" C
小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?
% B7 F3 w0 `6 l. Y2 E* Z/ j" \- ~/ b5 Q. r' O1 M7 r
- Q; |) I1 }4 w- W, `' `4 W* j
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。" m! U! K) ^& K4 X: l2 Q

% ^$ k" g, |; d, y
5 M9 h, J! A3 k) L小白:说远了,该说灰鸽子病毒飞速发展时期了。
% X0 \) {# T! B; j3 \/ P# c  _3 [3 Y- U1 v$ {  o2 d
" r8 q& d4 I8 {$ k
大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。2 u/ U2 m& R  \, ?8 ]7 f* p% r
" N, v3 U9 d/ a: w; L
8 z) P7 f1 s* O$ t, F
小白:变种也太快了吧?!; ?) x' z& G/ k

' b# K6 }1 U# `2 v- B5 p7 h8 q% G
7 V6 l% g7 m- k2 q9 Y6 N大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
; Y. n! `; P! E
; F# w5 g1 p9 E9 a
/ b) l3 o4 ~. @0 ^2 y$ G6 M( E% D! K小白:令人害怕!- Q: N$ o  x/ `
 . E, `& L, ]9 u* P& d
三、灰鸽子病毒清除办法
: r. A. A8 i" h& g% k, e1 v! {
; T" D5 d4 J5 Z; ]  F
& U5 g2 k9 @7 U大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
" R8 d5 K( {- y: `. M' D' n* ~$ Y* `
. g, \- i% S: q" `" F- Y9 \
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?0 y$ w, G2 K+ J- E
5 r% _4 b- ^) L

$ |4 f0 d% q/ p, h8 v6 t大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
3 l& C5 v3 m* l, ~6 n5 \5 \6 U3 T
6 y9 F7 s: ]8 p6 k
1 B6 r# {5 V/ x1 ?1 G/ ~' ]3 P2 T小白:这就是灰鸽子文件了吧!7 x1 f: l/ {$ f
& N1 T" ?1 w3 a  {
# k" g6 ]( c8 Q. S: s" Y, w
大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!
3 X( l* K, v" S8 Q) c' g5 g 
8 b& n) L$ W% y0 C% v" y7 V8 a

& E7 l  F! i. f2 x# T
Game.exe和Game.dll。图片来源于网络

9 d( a$ @2 a2 b8 S7 n# R; u( y9 x* c4 t& b+ v

+ g- y4 J* `+ H1 i" `小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!; `# I, _7 z+ x+ n( H( \7 _; S

! k7 j9 p0 h' `: r6 \) X) T: S: {0 n$ S
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。
9 O  N( ^/ i! V4 N
  S8 U6 \  Z! G' s9 }5 z4 Y
3 }7 j& }" b- l" e! e小白:东哥,具体应该怎么做啊?教教我呗。7 h" j0 m: O9 w  R- `# g
& W/ _* R0 w$ p3 P/ B

7 `. ^, V7 r6 v6 d大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。/ n) T6 t, z0 J, \
 
) g& @  m6 G3 d2 Y) U# i$ P+ l' f# @1 [
& r8 r# [6 O3 i2 Q/ u7 L* i
查找game.exe。图片来源于网络

* F4 V! s/ L: G* M* S" h" m& x$ d7 K9 U" j' ~0 E: H; I, W
小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。& C8 g& r9 X, m$ j) j, }

! r) i0 U9 z& Y' `( a3 g. l- |! P: k2 d
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。( s! Z3 W. r" h7 f3 [! A3 B
 + o$ O( J& s3 E0 ]% l7 ?
四、防范措施0 D. {, q5 N" Q8 @% o; [' E
- B8 ^" g9 d0 F& |- k7 A
小白:东哥,那该如何防范灰鸽子这类病毒呢?
0 m  l. R1 T2 r" J  h  r, i
) n9 Y# E4 C( W% h1 p- r2 u, E: [, y4 Q3 r/ c% T; n, `6 x
大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
* k8 O$ }: b& q% L8 _$ \3 f+ [/ M, ~: Q6 d$ [

3 q# e, L5 I+ @小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?! G$ x1 e' q. N* a% ?* M& Y! B

4 s$ s) H) C/ Y) r, r0 ?' A, q& ?
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。
) Y6 k) n! b7 g+ ^, t& D* n6 M" C- M* P
5 A8 N8 `. f( V, X; L5 c% T6 _" `
小白:东哥,还有类似的“原始”方法吗?9 f: e2 t5 d; ~6 H0 H5 e% Z
                  
5 }8 g; p, {/ h/ [% {! c* S: a

, t: y+ S$ U! j1 H+ y

+ y( |" ~  C) B& i9 G5 |
: u' G' \* l; I! N8 e- B8 X; J' O6 v
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。; s/ I3 c+ C1 J2 H; g% }& V
2 }. m- Y( O5 U! \8 r- O3 x
+ ^; c( Y% A  Z$ r1 J2 s
小白:对,比如说我就经常换密码。; }: ?$ J2 k5 a: v9 }- S; [
7 m! ~5 _2 F. r6 j" c" a/ N, z& w
, j+ Y4 ^% [% J6 c, h; I. n' t
大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。+ z1 b4 R: p6 y: j1 v7 u2 Z
$ {$ S3 l' K* C. h" j2 |
, \& W# t5 }0 O% I, C# ]7 X8 D
小白:东哥,你总揭我老底,就不能给我留点面子嘛?; D  a' Y, p0 J4 T4 k

  J9 p2 ]* T/ G5 Y$ X" T
8 ~) m4 F- i  t8 k2 }大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。6 z9 U' J3 o' C; }1 B

1 b7 S$ J+ E0 r
3 }$ C2 `4 w" V* b  W4 h小白:东哥,还有吗?* P: h# G/ V5 f9 _" l: E: Z0 q

7 Q9 i2 R3 I/ l, e# m
6 L! E2 _: k8 {9 I4 m# l- p大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
" }0 f, Y( x& U: E6 k" n) o" L9 G& P2 i
' r, c& }3 r9 j
小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。5 Z8 t% I) H2 {1 M4 J
& N5 X5 W8 @% d3 j, ~' H# L
! a6 m+ [& \! M1 o; C0 e1 \
大东:温故而知新嘛!; W! ^0 S' T8 U1 H9 P% Y2 l9 N% [# w
+ i& g5 h5 U8 k
' r1 c- S% Y1 ]# ~6 ?0 {  c
来源:中国科学院计算技术研究所% `  [& l& W' H. J  F: _" W. V
) |3 ?$ M3 {1 c& g: H  E
+ o& D  ~- \2 A% X* i* w: G
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」" h5 d+ q3 t' P7 K
9 \7 ]& M9 f* h( W$ P
7 W/ t* y/ m& p0 ~

+ K; ~3 M4 T4 e0 \% d2 h

* Z$ A  }# G7 [5 I% }
, i* ?- x" H) f: U3 U. d0 K; I1 i
- z2 u; g& m! O9 ]+ @来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=19 v0 @, D7 i7 E! t& w% M' T5 f
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-4-20 03:11 , Processed in 0.051911 second(s), 28 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表