京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5095|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件
6 q9 N- M1 L& s- I4 m6 N$ I$ x2 S( r: D. x8 z

2 Q% ?1 O$ M* }8 G) G小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
+ n- ~' D, T5 ]& D
8 |: Y$ T/ Z5 N) p7 X1 n" C, ]) G  m3 ^/ y! R9 o& k0 W' x( x  {
大东:嗯,这个不错!! E' ~0 P0 F- k8 t" U( N; _3 _& Z
 5 n) u2 m$ V( U" M

- Q# X1 K2 N7 l
手机远程控制空调。图片来源于网络
0 t6 `! \9 N* q' ?8 B

0 f, H7 ^  A; u
/ }: n! V2 n, ]小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。, c7 }9 `5 V. ^9 X: A. k
+ w* Y: C! c" Y# Z; n* ?

! ?! Q3 J8 q- N8 l9 W- O大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!) H  v8 ]! l* r6 `6 ~

" D% w% x& L( O. o) U
. @4 e. W5 h; L; ~小白:灰鸽子病毒?
! m. ~+ N3 w, p& a3 E- F3 x" a
2 m% I9 ^9 X3 X/ m2 r8 h* ~% n7 }+ i
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。$ H4 y; z9 ]# r1 T/ s2 P- ~2 k) D

! k9 l4 h/ _3 l: ~2 ~3 _; i" }# [- V; P; D! F8 ]$ V
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!; ]( o- h" V. o2 a9 }+ Z

  v+ O1 @6 S7 U0 P7 F! {, ?5 f5 M* P
大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
9 H; ^1 Z; N4 Z+ d5 M% J0 f# Z) r( J
  t4 Z1 }( |) G6 e2 K- \' n. R4 G" g/ o2 V/ g$ u8 J
小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……
) A; z/ E/ U" O0 K 3 k  l+ F+ F7 c

+ x0 Y0 K, F# {! u
6 I$ j9 i  o# D7 D/ Z9 ^' q
* r; C) t  t# k7 H1 d( p) S" M大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。# z! L/ Y! g# c) C; f0 ]

3 S  L! \9 ~3 D; i# G1 E7 \' c  u
5 I9 }# q2 B) Y; I小白:这群人简直太可恶了!* ^! {# K- f0 v8 \4 o1 G, ?

- c& D7 J* t* T0 G. l5 ~5 b. K) a" a" ^' Y
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! & ?/ M* `  g% _4 q" \# m
 
- v8 y8 ]8 N2 x4 n- ]
4 r2 S9 @3 y5 m8 o+ d4 z/ w
灰鸽子产业链示意图。图片来源于网络

: e  t. @; J1 c/ R4 k  h7 P
- M& Z. ^6 w& V6 W7 }: b小白:东哥,那我们就拿灰鸽子一点办法都没有吗?- H( a# @. B& `1 C: T6 D# i

9 [! @# o) V* o8 o* r* \8 V" K7 {4 r( V3 B% o4 R
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。5 B+ u6 W7 n8 i5 }
 
5 b$ d# n, E8 c) v二、灰鸽子病毒发展史7 j' l8 v2 B, s& M2 D: s0 I
# @0 H: A3 B  l+ `. g. Y% B
7 ^+ J' U$ z) W) x
大东:先来说说灰鸽子病毒的发展史吧。- y. Q/ [) ~( \
' |7 \. b% g1 Y- B2 M: j6 l: q( ]

; |4 W% T$ W7 y& z2 o7 s) t小白:好呀,我最喜欢听历史了。! C- Z3 S( l+ L, x- v0 J

/ G2 [+ P& U" i! N" S& x
$ w2 Y( u% w2 j# ^$ D' Q大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。( r8 U# E! q" s; R# [) R5 v, X
! u; ^* O+ @% _

' a8 N7 ~& p7 ?( P; u1 I3 B小白:先说说诞生期吧。" f. F! A8 q" F7 E

7 k$ |6 V0 a# b' [$ ^
2 K+ _0 E7 u- S2 D4 O% w大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。) r  s" r3 _$ N+ l+ D/ P" q1 t

5 p- _$ k0 G2 f# {( r
$ P6 c+ h6 t- J  M+ `小白:最具危险性的后门程序,听上去很厉害嘛。
$ h' m8 [2 H% u) ~
/ V( w9 X# h6 }7 z8 \
% b" O: ?% T( W) _0 f大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。. B  v$ L' N4 }! \/ h% f

0 j5 V& C6 p6 X& b7 X3 W9 F0 B- p! E  M, b/ P7 U: {
小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?
6 O  L  q& c2 [; O5 T0 y2 t
1 j" ^+ x" p/ i! d3 e3 F* ^* h" M. D+ [* C
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
+ X5 {: O$ _; i& k0 z5 E) a: j/ J+ y+ [- D4 A7 |: x2 J
/ l& Y  N9 {. f3 O
小白:说远了,该说灰鸽子病毒飞速发展时期了。: i  {1 {' U' N% k! z' `
+ ?: u' F. @- E4 n8 @

0 \' M* ^& ~  |5 n大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
5 t- M0 k6 ]" H  p# D. {2 ~, H; x1 P! V( o0 P' g) H7 l
, s9 s1 A1 }8 u3 f' b7 ?
小白:变种也太快了吧?!
6 h8 l' n1 X- V& z" ~! \9 a9 Q* f7 V2 x1 x! i' X. Y9 z" d# [
. e! N  v) V! e, C8 e
大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
; G# g2 Z$ r  R, T
) E+ c0 b9 e# |$ Z' V  P  ?* [* y& d1 p7 y
小白:令人害怕!# r7 p* g7 ]( F' Q: n* ?6 P5 o! k
 & P5 H& l( A& I) ?- A' W/ I, ?
三、灰鸽子病毒清除办法
3 ^+ f" J3 M5 C# h
+ h, U5 Q+ {, u3 X; J" [9 x
. P+ Z( H  K% S: r" v2 c! ?, B大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。9 q1 _8 p7 C  P1 ?  B
3 R( G' a. I% B' o$ e" N; t2 F) o

4 Y+ D, D+ x. p, D) G  ]+ t8 z小白:那是把“_hook.dll”结尾的文件删掉就可以吗?2 x1 o7 ?1 T) d1 f0 G5 |* h
/ N5 Q8 M2 c) _" C
1 [2 q- O, Z; ?; G7 v  a
大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
8 ]5 M% R0 d( e, D, U7 i% o6 `4 w& j' L9 m: ]6 A. |
. I7 X; w. f6 H  N) N$ D
小白:这就是灰鸽子文件了吧!
1 k" E* j8 k! U& W+ C- G: f1 ]" H: t' w7 F
& M7 f7 @! \6 e# y
大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!) t% G+ E* N$ Z" {9 o) w
 
3 R! F% \6 \2 R' N- j0 Q  |2 f

+ G5 ]  S8 v0 e( u6 t
Game.exe和Game.dll。图片来源于网络

* }: d' u9 y0 [& J# H  Q% ~9 ?
# D1 E8 N% g* i: H$ ]" b# H
# y, x" @/ U" Q2 V小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
" l0 \  f) F1 G4 d! Y5 A6 q' G; j# q9 _: P8 V  g( B, }

0 j9 H- |& k& U( V2 U+ @' l$ k大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。" v$ q( {; b) T/ e3 ?# `3 `3 z

' Z% g% m, n/ @6 X7 {" d) Y) W% ^7 t  O) O0 }3 P) s
小白:东哥,具体应该怎么做啊?教教我呗。
6 D: C. _, o* |
8 e# W+ E" A% A/ h. K1 {# [
" }& g: Z% H  I5 J大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。1 X  i! Q2 d: i4 q
 
+ C4 @5 O# R. \8 _/ Z& R

, ~" e9 e8 R' g
查找game.exe。图片来源于网络
  N6 ^" l- X" K* I

: u% J. ~; X( G2 S* a- s小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。
2 q2 v+ S+ J2 z2 I9 Z) r, D, I; _, N% W
# g: n) q/ `' j
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。
6 I* ^% L" ~8 f ' G7 I" p$ g# p$ o1 a/ ?* x! B( B2 I! e
四、防范措施5 i7 J9 g" ~+ t- |, o

% B) D- r" a; n7 f3 z小白:东哥,那该如何防范灰鸽子这类病毒呢?2 U/ n0 o5 H( j

/ Z3 T6 n4 E2 [/ V, b7 E- n& T8 u6 x) q  p
大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
" x5 H# J! U( s  \$ @
, ^7 O7 @0 v; ~" T: K* j3 q: Q) S2 N, `% a1 G7 L% N
小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
% d' G- U) l; E, O* Q/ ]' w
# ~. @! ?0 O' ?* z. U" h8 k" }
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。/ a$ {% {$ |& w4 ]$ }$ p
2 ~. K- r4 G& |% _. q- w
5 C; z5 `# S  ^$ I
小白:东哥,还有类似的“原始”方法吗?6 O1 _2 g9 H0 p0 g
                  
9 U* B" E9 r" i- _* K" @- ]# J

6 t- N/ [' E  p
8 o* {& I( D; S  Z% `7 \; }, `

* r& D9 x3 v: |3 q大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
. \/ O5 v- l+ }/ K6 Z+ B& L* k
, _! T# B# x& \( `8 C* V+ F3 x5 K
小白:对,比如说我就经常换密码。
# p5 d/ O# K4 j5 I4 @# i$ {9 M% s2 W9 `8 Y% I, g

/ H. N* ]% R. V! e大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。; Q9 |: {4 Q# s+ _$ _8 ~

4 L; r" z% D& d$ ~0 V9 Y' x5 ?; m: b
+ Y5 e) t$ P& Q) I小白:东哥,你总揭我老底,就不能给我留点面子嘛?
) V: ~* g; v$ U* p4 Z  c' k' Y/ ~6 [* {7 o" }; _, u  h. n
( w9 X( v3 t8 v! p; O
大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。1 C) {1 P0 v/ O7 k! k( D

' V5 U, b4 Q! {$ l. Z; s) E5 b
小白:东哥,还有吗?
$ {% C/ @- n5 W+ g( L  e# W2 g% i% ?5 w* s- H8 Y4 o
6 j5 p0 R! }3 d5 K
大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。
8 U3 h) |# U0 W, @  x# y1 A+ B4 j1 M7 a/ x6 s

9 s6 b1 W' {* ^小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。* E/ S6 E8 H# l0 N) e
/ j" r: G! E( U& F

# W2 z9 z4 R7 ?大东:温故而知新嘛!
/ v8 q$ z8 _$ ^( N
# r4 m% a- I+ Z/ u& v% }
- z+ r" F. m! D* W来源:中国科学院计算技术研究所0 Y3 d( @* P+ t8 P1 w: D/ ?  T

! C7 m3 Y  d5 O/ }- _! L3 J( p/ Y( ]; N$ U8 x2 |, V
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
/ y: A* g: Z0 H" k. ]' c$ i4 A9 L) o5 H) f3 o% t# S1 q& C8 }

. ~" i' Y* q  D7 P. i
$ {- @0 V& K$ I( d9 F
) I: c5 M: F+ d, e% {" H) B
+ s! c7 R$ }- O- Z* A

% O5 o. T: U: ]来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1: p0 A$ s& s2 j' U5 D) _
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-1-15 09:37 , Processed in 0.060347 second(s), 26 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表