京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5092|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件2 c# Y  n4 ]8 c: q, R
; O& l- y, f7 h) N
4 x! C7 H& i* \' p  E6 i3 w8 ^
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
4 Z/ g! Q: t/ _  D1 y! k8 u" `: E6 ~. D1 e

0 b1 W3 C: T8 T5 R大东:嗯,这个不错!
* U1 o7 t0 G) Y$ ]  c- b+ p/ l 
" }2 X% U. F: v3 C# A

& H: `% ^, M4 ^9 v
手机远程控制空调。图片来源于网络
( s- E3 r8 O* ?6 j; R

. x# F+ ]( o; P% O- I5 j" f1 M/ p, @" q4 V7 f  z; _, v# @! e
小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。3 i* ?# E+ V' [5 ?+ w
% |/ K; A' `( Z( @5 Q9 G6 d

% z, T' E. T& F* V" O0 [2 T大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!
* y: Y6 M4 Q/ u. N; z' l$ B
3 Z7 R" M3 Y) J. l& ?* X- }/ d( T9 I* \# Z% Q7 C/ p. J
小白:灰鸽子病毒?
1 p6 `: t4 S# {8 g5 ~' ~" O2 [0 ]! t1 _

8 R: |/ |3 C5 W$ ~大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。4 r- [- @7 Y0 ?$ V. q

, ~( [: S: c6 j& h) H) ]
' ~6 G0 [6 s# d9 B( [- P小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!
" p3 A/ M+ F) L% O, m3 ?1 f9 z1 Y0 N& r3 j  E) k3 G1 e1 J
8 `9 |, k' j' I
大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
/ h) B# k6 p. W4 [2 e9 Y8 F% S: |  r* V5 @& |% [( W+ c
/ p+ d* v/ x, ]
小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……
1 K) n8 f0 L+ T1 h3 x  m ) }7 @7 J, f% F% P

2 s! S3 l2 ^0 F! O6 r* ?
& D* _1 r, i. G  B4 _0 u6 [( N7 t
大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。
) W( m) ~0 ~$ ~6 m  J. a; G  k' o: T. }2 ?1 D) e

2 v& X7 l* Q* k" v" \# _. Z小白:这群人简直太可恶了!  h# X: F- v2 }' s4 N: u* U. d

/ L4 {+ ^- R; q9 E+ N9 A! y  ?7 j2 i- C- {9 n$ s
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! 
% _5 \* a* y2 J2 w: s# k9 ^# i 6 `) X1 I/ W' S+ c0 e
  ]- j# \. G/ C- p  W
灰鸽子产业链示意图。图片来源于网络
2 M0 A# l! V3 \  |  b2 X

& \4 S& Z# n5 x/ |, l/ b* d小白:东哥,那我们就拿灰鸽子一点办法都没有吗?4 E+ f2 ]8 C0 f# a
) Z  \! K# l# }: t9 `* |0 a1 Z

' @$ k$ S3 ?9 C; R2 P9 ~  g% q- d大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。
2 o( {& N+ l4 \3 q1 |9 ^ , O9 d, H7 }. d/ O0 `
二、灰鸽子病毒发展史
! p9 }5 {5 x" K5 |
. h& V3 B' L2 b! K3 x2 Y+ }7 K( V( {- C
大东:先来说说灰鸽子病毒的发展史吧。
) i- [- j! p( T6 W, a) q
7 R! S) _' Z) L1 j4 u3 |
2 {* e  {3 x( w- T, K2 e+ @小白:好呀,我最喜欢听历史了。
! T$ s7 N, K* O$ `; q8 \1 C
" M3 Z0 T3 }* q' @, m" X. R; o: g8 o% o, v1 `3 q* ~' q6 s
大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。
) i# j& v* |; `- x" S/ t
; n; k+ ~2 v9 a  P$ ^1 v, r0 R. H) z4 \5 V, `. A+ \+ D
小白:先说说诞生期吧。$ c" h! c# R3 X3 L( J! d- W$ \
( ]5 b2 H& m2 K; `
, [( M8 `4 B, L: F) {
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
' s* S: c/ o5 \. C& q
& e- ]9 A4 ?4 @5 ?
2 K$ A& V3 `& ^* C5 J小白:最具危险性的后门程序,听上去很厉害嘛。
7 |( E# X% z* h& _+ `; e7 A; `8 ?6 e0 y3 W3 ?9 S$ G+ x4 _) m
: S2 i1 c) {: r. J& M: Y+ N8 J
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。1 K% t7 Z  K" f
, q7 I$ W$ H- [9 o& A5 R& c
! {0 y6 o$ `, u0 j4 A. x
小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?" n7 {7 m6 ]: n: r* W9 z) B
. q# H5 v+ \( J

  r3 p6 R% [# c1 `' w, k3 {大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。9 N3 G0 y( r' T/ F, T+ ]
0 o2 e3 K9 t6 g/ v" Q' W7 O

2 J9 G& x* Q2 j, V! R3 _; {小白:说远了,该说灰鸽子病毒飞速发展时期了。
  z6 M5 ~  i- u, |% x% S9 `! V" A- ]

8 Z3 e  D8 k2 p/ r5 G' w0 E0 Z大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
8 f3 g# c# q  F. E+ s/ q5 W1 x7 s6 v  j6 O

. A* M! G" Z5 @% @1 Y4 n小白:变种也太快了吧?!1 {, s8 W/ S) L( G$ U

/ C8 I' \9 J- g. Y, ^* O% ?4 s1 @0 S0 x6 T
大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。# |: X& @  N! D) D. }/ u& k

$ `# [2 a. _4 J8 a6 F: z5 u
, Q; A% q5 J7 S  l* A7 t* i小白:令人害怕!9 _  H" Z% T( m& ]/ r
 
+ E& c* |% j. u: [" f三、灰鸽子病毒清除办法& P6 j/ f5 B" e0 z  i/ S: F

  k& J! o# t& m/ J: t* w5 X0 u( p0 I" L6 e; T0 D* e% g5 M4 d1 @
大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。& }2 X9 F+ ~2 r/ O# I; w8 m
, @5 E/ E1 {* h& P
( V% T# x3 z* `1 G3 \, W
小白:那是把“_hook.dll”结尾的文件删掉就可以吗?
1 P9 H; V+ L- F# v+ H* v0 o9 i! C: V* q, ~: o% n# m1 k
5 w4 N8 K* O0 o8 g- l% O+ I
大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
; f2 V. E5 y, B/ I0 s/ B3 R& U1 U. Z
5 o" x1 a, C2 r% q- k
- w. j( |" s0 ?) @" u) e" M小白:这就是灰鸽子文件了吧!( |0 Q9 U: E! J% ]# b

. m9 Z, r" \2 C6 V* F1 j
9 }$ d5 Z1 o6 n0 o7 \大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!" X5 f4 t! N3 f$ R
 8 h) @% e3 w9 v# u

1 x- x; s) p" {! q
Game.exe和Game.dll。图片来源于网络
9 y; ~( g4 Q/ A. z) k

0 d# {3 B( {& p9 d  M2 K6 L0 M$ V9 T
小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!
3 K$ {! J" d$ W* Y- n* }& ^' `( d' |0 K- m. v

1 G7 q/ X7 ]. }5 q+ F* j大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。
- x9 K% _6 a  @% G( v1 x- d$ k2 G7 H1 @$ L/ z' A

8 x0 h5 {+ Y4 I) a小白:东哥,具体应该怎么做啊?教教我呗。; |2 Y. Q3 b3 p! Q8 ?% f* P

* d( b( c- F0 p9 V. z& y6 z: ^7 K# d) A5 r2 m) c% g3 f* h
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。
; d7 x4 p- d9 f8 x% D/ T # E3 i5 R/ {# a; T! V$ |& v
9 J* Z+ }/ z$ h* e
查找game.exe。图片来源于网络

/ ]6 P9 f9 K, K& c" _( e* P/ i' j, Q. T5 ], {
小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。
. C! E% Q+ N' X% K5 f6 [/ Y& f
; y7 k4 c0 Q9 N) U, ^6 {4 M8 v8 @5 |, ~! ?2 W* Y
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。
& N7 ?: \7 k/ G+ a2 k 
7 Z4 Q# u; F3 J* [  f9 F) C1 u四、防范措施
3 c: V" D; |6 p6 K& x. \- o1 \9 Y& n7 a9 \) y+ p
小白:东哥,那该如何防范灰鸽子这类病毒呢?, y" R" J9 `8 o- k( @% m2 y
8 ]: y% Z8 [8 `8 X! j' H+ K

5 E3 r7 a5 v) e) p$ L大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。0 f# z1 j6 w% [4 j* o) \

7 e' M/ b: {4 k9 e% _
2 M8 S& S' M, f; Y. s小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?
- v" Z8 ^  x# k* k, r* I& {8 v6 l* h0 ^$ k7 F" }  ^

, i& [/ g9 ^& n) X2 M大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。
- Z4 L, I7 ]) V2 E7 T' q% O) c( c, g6 S4 s  [" Y' h2 x1 Q

2 {4 S) @: I. v/ M! e小白:东哥,还有类似的“原始”方法吗?# P" H2 a( P+ T/ s. ^$ X6 K* V
                  
- v' ^* p) O4 b5 p6 j
2 q4 M3 ?5 r( X3 b" r
9 B7 v) |8 R/ w% o: E% w

2 |% W# w* X8 w: b0 ~  g大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。* X& p  V) A3 ~

# s8 z* V% X0 }& S: s9 m& I0 E$ z# T* s0 V7 V; Y* R" y
小白:对,比如说我就经常换密码。) q, M1 F3 Z6 ]- r
5 w% l. W/ s( w" c: Q

  _- a0 Y5 I4 S: D4 @& c大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。; H7 Z4 b0 U- K6 v, W
1 M7 h" O; c  M! k0 y7 ?  n

' s: h8 d5 `: S- `1 O) h小白:东哥,你总揭我老底,就不能给我留点面子嘛?
" l( p/ i2 J: i6 w! C6 ^! U* X2 |4 Y3 x. {( Z6 ?) u
2 P- W& c9 K  d# v
大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。3 l* T. [$ v, ?2 F
) R8 P. v, B% ]* j7 u; @  T! {. u/ |

5 v: p' a+ q5 m小白:东哥,还有吗?
) a1 {8 A6 @8 {& ?/ F7 ]# e) [8 z9 W0 @: A9 ?/ [9 r  H) \

2 Q- X  s8 g, A. D: ?大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。5 a0 `6 b5 E% u1 ?9 D6 l6 M) a. g

1 ]7 G# e" W  C! p
% C! o3 m1 @( r" s6 G; X# u小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。0 t- i  ]: T: z, O/ b+ W; }. \* y& f

/ N. e6 h  G2 C7 V
! C) P% V; W5 }) o! c* R3 c5 j6 g大东:温故而知新嘛!
7 w' u" f3 u+ L  U, X& V: L- c8 ^  `  i5 u% \
6 x6 J1 G7 |, @
来源:中国科学院计算技术研究所4 @" ]% j$ w- E" M" V0 O
) q' g; ]$ S. V

: B8 d- l; X0 J' C' C' N1 S温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」* c, x0 K& E) [: X5 \6 h

+ k% ^. v/ m! H- k7 E2 a$ o) m0 d- i
/ @8 R! ]" C0 B0 l" J2 j
: ]! X; Y1 S1 B( l
4 T% ^! R4 T$ R  p+ X# B* |0 L2 D
8 O8 n8 U5 l( {, P- h- K" A8 n1 N
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1& Z5 \+ H: Z3 s& c
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-1-15 03:32 , Processed in 0.041162 second(s), 26 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表