京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5277|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件
( a- _- G. Q- Y6 T) P& _
' T0 G1 d7 G# U/ f* t2 `! [" p4 i& V. [/ V: d! ?# _
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
" ^% _+ \$ m, R6 }, ]0 D  M/ }" o5 k4 e" L) D  g3 g! o
4 A7 Y1 b+ m9 E* k% e6 ]" a& ^
大东:嗯,这个不错!9 l, M: D* o4 I& g# g- d. I
 
' O% T0 @- V" ]' t) X' z+ p
: |: }: x5 \; ~% R, j# V
手机远程控制空调。图片来源于网络

: }) a+ V; h# w) P& l' F4 v; ?$ R& r# ~

6 @% G0 z' |: R7 I小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。
/ T+ K2 X( \; ~( B- N0 l: F4 H$ R- a% O
8 x. s: P5 `7 J
大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!1 Z. t5 |8 H0 z) V# H
% ~/ F9 e5 R2 o- {

) H; W7 l: G4 v% H1 R7 l; Q小白:灰鸽子病毒?
# X* k9 q8 n4 k; M6 l7 w7 X/ u
  n4 H2 B" }, @  P; ]4 Y- B$ G3 [% j9 J, S
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。
: r6 n" x/ y! ^8 z/ X: i' j  W1 Y# A; l3 V7 m- R3 ]% o6 ]

5 I, x7 ?* G( w) L# H' X小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!
' A9 k" ~( _" E+ c  H/ u2 G* d6 p! v) O3 z. d

% x; P) g! h+ m" v. B- `大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
$ ^/ \3 H1 ^  i; Z) R. o" F. T0 L8 o8 j3 h; B9 |

% t+ U  d8 y* q1 e( D1 U- O1 E2 V小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……/ A" m: `0 G1 T( C
 
$ Y8 W$ A2 @$ f, B

0 m. J; j3 m0 W0 r# L4 n9 ~+ Z0 P+ K* z- G* J
& P; Y5 Q9 z& C5 D5 z8 X7 C6 B1 n
大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。
) l, N! q+ }* b
' J/ h( d' |; w2 L) _- e% z& \& N- s9 k2 `" X
小白:这群人简直太可恶了!7 v; M( h% W* B9 j* q! ]0 ?

. `; F- R6 P5 q1 m- ~7 g
# s1 H& z+ n! C2 k! i# O8 y大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! ) X9 k2 B, n) n
 
4 J2 q" n) i: {, i+ N! v

7 h; n3 ^% ~1 e5 r! z- }
灰鸽子产业链示意图。图片来源于网络

% q: a) t% K& S& P2 J4 u: F- [% ^& x3 r: s$ x! z1 \: ^
小白:东哥,那我们就拿灰鸽子一点办法都没有吗?
" }( L( ]: f; ?% ~. p( }4 o2 G% w9 u# t9 }+ G5 F7 G; G
0 O" Y0 t- C1 ?1 V& P5 S
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。
* R4 P: c7 Y/ S 
1 q8 n# n  F+ d+ V# t! q' s二、灰鸽子病毒发展史
0 m6 m: _$ D0 w. h. [$ H# x. `! y% w% ]7 S( f0 Y: H+ W. g  F; a
! `5 \3 _2 v- a% j, f/ `
大东:先来说说灰鸽子病毒的发展史吧。
& c9 |/ J" y. j- ^% O
' T& E" D; K& ]' M9 d: ]+ z  K1 A2 z! p& y; m7 v) v
小白:好呀,我最喜欢听历史了。
, ^+ B( q' I/ u1 ]& }: D' n; m% F: W

$ _& v" J2 X( Q) ]大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。, i9 [; Z- r4 _$ f# V
' j" O# n  j, b* a. D" ?' p6 f
. V6 V$ B* z3 S1 z) X4 Y, i( ]
小白:先说说诞生期吧。3 k  x6 g* ~; s8 f0 z& N5 Q4 Y

3 Y# N5 ^8 S$ O% e) O5 d) \( y! N! K
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
% r8 P8 F3 I3 Z( I9 h6 K
/ Z2 G7 x3 D7 |- ^0 O$ T, Q. J0 o4 n) ~' b' s' u
小白:最具危险性的后门程序,听上去很厉害嘛。  {, S5 [, I4 A# X4 I

" S  H) j9 @& D- L* H8 E" I
) k/ o: {0 @5 `( W; ^. E大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。
$ R4 g! d+ a% n& g. z4 U& `
7 ~% v: W% t" c5 }* i. E) t& x" @
& i. q; ?: N$ N& G1 O$ N6 M3 m9 A, n% K小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?) \* e. r0 t7 e3 R6 w" H* H
% l3 _0 {% ]* W9 [

$ B5 @# l% L( ?; K. C9 t$ H大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。% Q- p# j- ]3 \+ u( p* G- J
. I1 K9 L8 C# s* k! c
$ t9 P" B1 m5 o  q! D+ X2 ^. Q
小白:说远了,该说灰鸽子病毒飞速发展时期了。+ I" O  o* U' T$ |0 B% \

/ q# M  C% K# M) a9 x2 d3 v* q, A
大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。) Y4 V7 |, B- G2 C# ?  c8 B1 l9 U5 R
: o+ X1 ~& z) @/ O3 v) g3 h

" O* t) s& L. s  V3 ?( d9 ]; P小白:变种也太快了吧?!
* R6 I% A: ^# M% A
0 A7 m# A0 G: `8 z' \6 J, {6 E, ~) q8 a8 k2 O6 m
大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。; c4 i. v' f  F: n1 Y) d$ a) t

" t$ {) Q0 j* {! Y( J  R5 i+ N4 b2 Q/ o2 Z% j0 H# W8 K# M
小白:令人害怕!
  f6 h( J) s- q9 @# G$ D; }: Y 
3 f; i! u: j5 z4 c6 |7 X- q, x: M三、灰鸽子病毒清除办法% _0 r, Z8 G  o6 _
! |! l# {& K7 H/ `& {
. M2 N6 B8 N% K2 X1 S. R. K
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
: s# i& }8 m$ _; N
! }+ i4 }. c3 k  c5 V8 {! X
  \+ j4 H# v1 E% M7 H% i小白:那是把“_hook.dll”结尾的文件删掉就可以吗?0 V0 f$ v8 A9 P7 A* d
% i2 j3 N. w6 a* ^: u$ C/ }
7 D0 q/ @# m2 m) w
大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。6 {' F4 R6 s7 g0 g) h

4 T/ J& @" t% i  C  Z* X
* m% ?! q2 m7 r6 W9 W小白:这就是灰鸽子文件了吧!
% l" P6 z# Y' J# ^& ^
1 b9 Q  z" g1 |& ^8 K& s, Y/ N3 P! T6 K8 i9 I0 c
大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!
) L9 G1 T  H5 q- g4 U 
( G# ^2 t, K& n
( X( [4 a& a5 G2 ~8 @
Game.exe和Game.dll。图片来源于网络

: x5 r- a, x0 a) c% A" V7 d: |. f3 n, |$ c8 p

5 i& M+ l: P! w5 c0 \' b2 p小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
) K4 @" p# y) V" |7 ~6 ?, ]7 i8 {4 b$ ?4 e: T
& k- H1 a3 m9 m/ r
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。# W6 x% a) F4 ^* A- L8 R- i
* k. B# A' O/ H. U- ], Q, m

2 P8 R. j9 W% F; e小白:东哥,具体应该怎么做啊?教教我呗。
$ l7 L' v! V9 Q1 x! O) x$ d3 Q% k; h$ d. o( N; Y

2 d* l  V! [6 o- f7 J4 M/ ?5 E. ?大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。# K. T5 [: ^7 s0 r9 h
 
% b+ M0 X7 S. ~8 U' j; {" T/ |
# f8 a4 y& f. K8 Y, {: Q! n
查找game.exe。图片来源于网络
2 S& Q6 E! h# p# c' P6 c$ E% N: n9 [

% p, B" O: d' R0 w( @小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。  R" x/ n4 c( d! n" E( S

# K$ [( U( ?5 E. {0 f5 t2 r
0 |1 F& Y* v( N( h+ y大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。
. z* z8 e* x& l- c; A! n$ A& J . K$ G- |6 G1 u% t  L% A# E
四、防范措施
$ {' i, Z6 k! O6 C5 X% `
3 W3 V* A' P9 s2 f& H小白:东哥,那该如何防范灰鸽子这类病毒呢?9 F2 o% C& s8 Y( P6 p
1 f  P* ?8 k1 {8 I; m/ W6 ?# K
, |2 n; }  ^' Q0 O7 n
大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。' E0 i$ ^2 L2 S/ r; [. K

3 H: S0 ~: ~. @( L* b! J7 x7 \% d% o" ^5 e
小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
9 F% \5 x, t# S6 L  l) p* d* ~% R& s2 w  O& K
+ X5 j/ w; w: t  ]5 _: D' V% a# z
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。
& F) o( K- f  G0 w
! x0 Z0 }( B- S8 d- a  F* G
: y; w- c. T) o' Y& c/ D小白:东哥,还有类似的“原始”方法吗?2 y: F2 {5 u& R8 a4 M* `
                  * [1 n. n4 r' [2 E( }

6 C$ _1 X# A" Q/ q
* c* R& [% }6 M$ |8 E

  l9 c) ?. R5 L( g7 `4 V; ?大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
7 ~1 i" ?- G2 @$ z
& i1 Q  P" ]* P5 g+ w" A
! J: M6 m; U  y' n# m, r$ L小白:对,比如说我就经常换密码。- F$ ]" l* M% n% O; L" P2 H

/ t6 d4 O/ b6 O5 {$ K4 A; Y! h/ U0 E% E: t2 y6 L  C' I
大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。
) x# [/ W6 b6 h0 R$ n' J7 j+ x# C4 U( g3 z+ l0 g
  S# b, J& @% m  ?5 }& ]$ V7 F
小白:东哥,你总揭我老底,就不能给我留点面子嘛?
" c7 ]5 v$ v2 B' O, c' e1 |
# c6 o; ?# j, Y, s6 H% g6 Y/ g3 n' j
大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。
7 X! |8 L% v7 w3 k0 @" {, Z( H" Z) M% S) e$ i

& l# u  h0 r3 @9 i3 ?小白:东哥,还有吗?' ]1 a# t- e7 \% z% n+ S8 U

& K4 Y+ H4 H' j0 v3 C) ^+ h
" H6 \0 H. B0 N; T! N3 l大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
& u& f' }8 y6 ]9 z2 ]
; ~: ~1 _; Y  g4 v8 u3 J% A) t' t& w8 t
小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
3 ]- y: Z8 E( P% I/ K  ~2 `2 f- J# Q1 z6 s0 [# G5 g
# m( e7 U! h, z, F8 `
大东:温故而知新嘛!
1 R) h+ J; ?* `! j) g2 n0 j+ B7 p, _
8 P; ~) {5 M! w9 a6 I: Q9 e
来源:中国科学院计算技术研究所/ s. k- p3 F. K3 }
; L% K) k# o, f% W7 Z; w' p

. `3 {3 q9 g7 a/ y温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
1 {; a9 H+ l* [! f9 h! G, \# C3 L
+ J8 ?! c1 @/ ]/ w: `. ~! o  p' Q0 q
+ I9 Y, N1 \+ x. }. y, B6 B1 \8 w
6 @1 ~3 [$ o  j7 J, n
. w$ h- ?- {7 H8 k4 x  V
5 J3 d' S9 e! E6 ^
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1
* a6 ~! T) U' r; x; p+ C2 K" F免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-8-29 22:46 , Processed in 0.060811 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表