京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5279|回复: 0

被控制的“好人”丨专栏

[复制链接]

7

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-11-23 20:40:29 | 显示全部楼层 |阅读模式 来自 中国
一、灰鸽子病毒事件
, D/ o) c1 H* B- F! ]8 P$ d, H: N# z# H+ o% D

" E6 w% U# ]/ _小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……+ z4 Y% A$ E; _* }$ H0 \' L
& P) Y& }9 F+ D8 _% i8 i8 y
! t# f. t4 e) o2 b" p% z9 c
大东:嗯,这个不错!
! L9 e3 F4 F: q+ V# k( v # M: A! B9 k2 [

4 ~  v  ~1 w6 j' R
手机远程控制空调。图片来源于网络

# Y9 K( L9 m+ A3 S7 v+ j3 }8 N% P/ Q5 F. G  N5 M. u  a

& g5 z' g2 A3 x# Q0 t) M5 Q+ S小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。
$ j4 K4 o) r( T0 G( a/ X
% i6 @6 g; [7 e9 n. Q! |9 X7 K9 B9 @3 H8 }8 P) C  t% u! H
大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!  a# H" w7 |' U3 r; C: g; A

9 {7 W2 A0 k0 O. k. E# }
+ A) u' w0 q! u小白:灰鸽子病毒?
4 C/ S% P, U! C) y/ U4 s$ z; E) E$ R1 Y& L0 Q: ^% p) q  w
5 `) Q0 e1 i, V3 Z0 L5 x+ t
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。
. {( F" n; ~5 ^# n' \5 C( O2 a1 M. z# A: `3 T% ~- b
1 D& S0 B& g9 F& L9 S9 B- X! {
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!6 Z# @! R: f+ H

! A; F/ f& v5 o- i0 k) u+ E
* r" Z3 l( Z. a5 x1 T; @8 C大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。
+ E7 N* I# W! \0 r$ R& Z1 O6 R4 T- u) Y; a

1 S4 {/ O+ x% v& c3 t$ B& b: `7 Z小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……
! {/ p( \7 i" ?5 z. ] % D+ \+ c5 p0 |: S
8 i) |0 V4 o3 j. U4 ?: v1 A( c' f

: Y  t" ]8 R0 M0 k3 o" O
# L" Q3 {9 F2 k$ v" t! a2 w大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。$ L" r/ o* o, }/ Z# W' N( v

- \/ ?5 O0 f4 |% S0 p/ l( b% `- X  C$ N% f# e
小白:这群人简直太可恶了!) h' |( O0 Y) g: M, K

" L: D! `6 c) B0 S0 l2 A# V5 Q( w" P5 X" X+ ~0 Y
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍! 
+ w0 E7 y: }- O- E+ H; \ 
5 r: a: {" y, K" Q" s# g6 ?' ^8 b
5 u, `' [+ K9 K4 ]( V
灰鸽子产业链示意图。图片来源于网络

6 c7 v: h' U  e  {* w0 y: k- l$ R8 k& ~8 O) G& {( j7 b
小白:东哥,那我们就拿灰鸽子一点办法都没有吗?  z! X1 ^; I1 U* w

! p0 j! U0 S5 L# ]% T1 G2 k) p1 ?) |" s) @) y$ D
大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。+ v" Y. \. k1 L) G) k
 
, T: h3 [9 M: g0 N( j! B' d& K) s二、灰鸽子病毒发展史6 H) `2 Q6 U' o/ m3 b

/ E2 F) w* k7 {6 i: j. r6 P! E# A  H
大东:先来说说灰鸽子病毒的发展史吧。
$ }5 E4 b1 C( g6 Y+ G; @8 t$ }; }  }$ F& h- ]. C; b5 y4 x
4 n: `  E- v* ?# s9 U- p; Y0 v
小白:好呀,我最喜欢听历史了。
) k, x+ [) ^- W# j, w: k, \$ ~$ J
) u$ ]6 ~. @; s: }% ]% H/ R$ U2 T
6 W9 Q! t2 L1 ^# j大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。
5 i* ?- f0 V" H* }5 U2 _
$ J; f1 j0 y" J
6 x/ y, U* d& [0 H- X, b小白:先说说诞生期吧。
( B9 j9 J2 L$ @* J  {# f
* ^; g0 F" n, R8 K, T
, k2 A; L* ]; ~  l) L: k: q: Y大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。3 n( K1 k. B7 [2 z* ]
6 [: a( C! S9 T3 r1 E. a

" S& m4 v6 `9 H" e; S" c小白:最具危险性的后门程序,听上去很厉害嘛。9 Z/ A% I/ m1 b/ ~' z/ x
# X* Q8 W$ c% ?* ]+ ?2 P
: p( H9 R7 ?/ u2 z' F; V
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。' Y) X" h3 p  o, o7 V# B' n
" a$ H- t' u* L
% Y" O9 S/ i9 x/ S9 n2 K
小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?
# V2 ?$ f; Q$ _  `3 t  q7 S* t3 [4 G
5 P& L8 n. i  x3 Y& q8 E+ [( [
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
' `5 J) o; p9 Z) L- X; @8 K
* E% I% Y* H* X" J. h
  x+ u# S6 y% O/ D1 U' A9 `小白:说远了,该说灰鸽子病毒飞速发展时期了。
& u+ r! U' M$ F- m
6 E7 Z9 s3 P3 r5 d* [- D. g) g% l- H3 v- t
大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
" j! q+ D: e; W, n) C# D2 r
- F2 G# o/ Y% Y3 R' y+ ~& \8 j$ D/ r. `5 O
小白:变种也太快了吧?!) {& }; B7 L- D8 l$ ?- a8 W4 Z  ]
) \; M/ x. @5 C" \

8 f" C) N+ I3 U+ U3 T% y1 m大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。5 |' H, R% _* [0 Q- y+ f

5 }8 K, a3 u: M
3 F/ G$ p4 z: u' z% W7 O% b小白:令人害怕!
  c0 v7 v1 x! t( A " ^4 z; l$ X6 C
三、灰鸽子病毒清除办法
3 k0 W' `- u, ?3 L
/ ]* j5 i# b% b' Q+ u5 k- N, K, q
& ~2 h8 W" Q' j: z9 Y( m6 @大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。. T" H' d% |& i3 C0 n! I; ^5 L
8 S/ X# R5 T9 K* d/ Z' X

2 ^2 v9 W. E% y; w6 N: v% m小白:那是把“_hook.dll”结尾的文件删掉就可以吗?
( V  K5 l& ~8 b: p: ^% _
+ O. w/ f! O4 V* I# G8 v0 c2 F, ~5 O. R. t
大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。
5 x  B2 Q+ B; B1 H: n  Q6 o  {: p
6 y' A9 Z/ h6 r$ P# a' m3 t
小白:这就是灰鸽子文件了吧!
/ X) B  _6 y: L4 o) P/ m; t& k4 B+ D. e% @
6 W) r* M6 a$ R1 y# [( M) K
大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!
9 f2 n" y- h& \# w, Q # a" H2 w! s) k
# V6 e1 b2 d& q# s" P
Game.exe和Game.dll。图片来源于网络

2 k+ d* A8 n. k( r- b: E. c. I
1 |, K8 M4 E; x; U4 o
; L5 ]+ t* N% p  S/ ^' B小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!3 E  i% z3 Y$ V; m( d7 L- B

" G7 F# n8 E1 h2 F  V. G8 _7 r1 `2 n) G) @! [; ]5 N1 U( f+ g
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。3 B% V# |" u# Y, z" f
. L5 a7 V2 i3 h; N, w
) X3 U7 ]( r# R, `
小白:东哥,具体应该怎么做啊?教教我呗。
/ u2 [! ~, O' j& j! g: V" T4 E7 t2 u! I) q: p
6 z! |* b* K& S% x/ z6 z
大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。
# @. [. d% A  ]  u$ |& X 
3 @. l! ~) v& G5 L; u# ^
. _3 A# ~0 b& q, \
查找game.exe。图片来源于网络

/ z! M, l( N6 z; j$ C
- _! }9 D) Y1 J# A" O! `1 t1 O+ Z小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。
. I. i% d( W5 P, A9 c7 Z$ K# Q3 C8 g/ a3 S" c$ ~9 p* F
! I4 m5 u! `, e/ A( P
大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。, M" K+ p2 X. ^6 ^3 v
 4 _; j: j& o( }. Z
四、防范措施
, H+ S4 j4 B' O9 Y5 j+ Z% |  J7 S3 m3 E
小白:东哥,那该如何防范灰鸽子这类病毒呢?6 d- P; x  ?7 D( o5 v5 u

  L/ [  T: Z8 q& y$ K" ?7 y3 O+ i1 \' s* ?; e" K$ D
大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
  v' T9 y# `' P( I7 a
5 _6 E7 C6 Z8 y5 |0 x- s
% Q/ ?( l) l# f, |小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?7 M" O, ^: }+ ^5 ]) T
7 l! i" H9 E' ^, {4 f! l/ ^

6 L0 ]+ u6 V. G. _( |大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。8 E/ m) B, R$ [+ h; k  K
0 |4 y1 {7 i' ~
3 O/ q( l: |+ R0 z& U
小白:东哥,还有类似的“原始”方法吗?
, ~2 `" A& u; g/ ]1 K( V. y7 p                  0 Q1 y# l+ O7 X9 I" c9 j

7 H- u% o+ i% h; L0 ]" y
' w% Z8 z5 j. @! v+ G
% G% |8 a  Z2 m
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
# ?& v2 K2 I. A6 ]' h" b0 f3 r: c

. f! W& G" j( ]4 W) C; y6 F小白:对,比如说我就经常换密码。7 J: q+ G- U1 V' U8 j1 S: C) U
5 k2 e( Z0 M1 W% @" k" ^9 i
+ v1 w5 t9 V$ |2 c
大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。
8 ]  y" G4 Z* I( w% b# ^0 H6 c; F# h0 f7 \* P: o
. K3 `7 I; s3 |/ B+ h
小白:东哥,你总揭我老底,就不能给我留点面子嘛?- _4 B2 T+ T9 b5 Z

9 U' P, i: O1 W$ ]6 N( n& ~9 b! q
' u, W2 L+ W' V( a- |6 F大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。/ N+ Z( Y4 D6 v' P

' k5 V9 _( G# @# n3 w  P& r5 r- Y3 P- {# q: F; J; u' {. l
小白:东哥,还有吗?3 K7 V% w. v8 c. i7 x  |! ?* g

  q0 r/ f. P: X2 G0 Q! e
) u- z* t; U$ Y- K# f9 n0 d( j大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。' Z! m3 \3 Y- ~* x% d# Z0 ^

0 U" T: f: V3 X/ g( W. J% s; y$ K! _+ o1 J* _4 i, U0 g" Y4 V
小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。
2 K) [# t2 A* I4 c: m3 E* z5 P$ }& x, ~8 X6 k. _2 N* H0 C* j: x* D. L
. A. C  }5 r( a. D/ q5 }
大东:温故而知新嘛!
5 u+ S0 V9 T' O4 n* Z) R8 e4 k' J9 G
8 f9 w3 e- `/ ?1 {& {" W) r! F; h3 f
来源:中国科学院计算技术研究所
7 w: H+ ~. P6 X- o3 ^( K7 a" q) @! S( y

) j. l" @' D7 W温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
( K5 R( X) i/ k3 b3 F  |+ ]1 j1 |; A5 M
/ U% P1 R& s+ g- a- ^
6 E8 `, B2 D7 H! \+ F

# I8 i/ t6 u; V% Z5 A+ d1 \1 \8 T

! y$ Y( ~! M/ B来源:http://mp.weixin.qq.com/s?src=11&timestamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=16 t, A, D1 K8 R  Z2 L
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-8-30 01:22 , Processed in 0.053237 second(s), 29 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表