|
|
一、灰鸽子病毒事件8 d `. ~3 y, C n3 y% F
6 M- J( A' _5 w
; [7 y8 c. }0 }/ X0 i
小白:东哥,我最近弄了个新鲜的东西,可以远程控制我家的家电,例如空调,电视,冰箱……
" X5 h* p+ s6 F
9 `# ^7 q1 {$ _# W X8 E+ q
- T! e1 I! T; E- \/ J8 \: O* o大东:嗯,这个不错!
$ Y) }( {* N4 G3 g1 x7 v7 h! ~
1 N8 ~( Q0 ~8 q% b! g U
* x6 A" O$ p9 H- y9 x& u. o4 D手机远程控制空调。图片来源于网络 % u" y5 ]1 @; @8 ^8 z
+ H" I2 ?) |. M. L
8 g6 O+ {7 l( u小白: 是啊,最便捷的是有手机、有WIFI就可以实现远程控制功能。% O! i2 J2 C) g" i0 p
) C+ H& l8 V( i" N- f/ |/ X5 R
. Y+ U* K7 F- o) }) n( U ~大东:等一下,便捷中往往隐藏着“邪恶”,你可要小心灰鸽子病毒啊!
+ o! ^8 y6 E: v7 ?& ]) A2 e
6 h4 v$ l( v1 d' Q9 A# E0 Q) Z1 u. w4 J% s) C
小白:灰鸽子病毒?& z6 _4 t+ W' I
n0 L; g/ \/ z/ J' a4 E) u& w
$ P; D0 v+ X8 E0 ?: h% F9 f
大东:是的。灰鸽子本身是一款远程控制软件,但是因为恶意使用,又被认为是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号、密码、照片、重要文件都轻而易举。
$ q% ^5 I5 i2 k
' o; @' r9 K# e7 ~3 _% u' m! k& R( w7 c# D* G& q& P+ r5 z
小白:我的天啊,那我的隐私岂不是完全暴露在大家的面前了?!
( |8 B5 d9 g( Y& h X' y" D+ D! {% q% ~. R5 ~8 z1 J6 z
# h& I" k6 i6 k g! |# \大东:不仅如此,他们还可以连续捕获远程电脑屏幕,还能监控被控电脑上的摄像头,自动开机(不开显示器)并利用摄像头进行录像。/ z$ b& \' O9 q- M9 F' B( M: }! c
7 L$ Z: l/ [) d) ]- @1 G
* \3 p0 ?6 s- \小白:简直是太可怕了!假如我没洗头、没洗脸、穿着邋遢衣服的样子被拍了下来,上传到网上的话……4 M' U. T& V: `' X, f* p1 s
4 G8 S* b1 |: _/ T8 Z5 P! s# \8 i! f. g' h% e- }3 f
0 i: W. Y2 b4 g7 C" ~
: p' H y# }! b- [6 ?3 _大东:emmmmm……你这个颜值估计上传了也没人看。我们言归正传,继续说灰鸽子的事。随着“灰鸽子2007”的发布,当年仅3月1日至13日,金山毒霸截获的灰鸽子变种数就达到521个。盗号、偷窥、敲诈以及骇人听闻的公开“叫卖”,危害更甚于熊猫烧香。) N; Q0 p# V% L4 Q; o2 \
6 J" j. b1 y# y! ^, ~
8 T: ~# w( k2 v- d R小白:这群人简直太可恶了!
0 s9 @: R. j8 l' H9 S/ d$ F+ ^
. L- c+ t2 {4 e8 x+ a& ]! m" y& o: F" Y; E1 R2 p: j+ p: E
大东:而且灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍!
+ o- ^, Q* b, V6 d% b ! v6 {0 A. D! `0 }. z j
1 Z* i4 _+ E) f' p- C) B9 |
灰鸽子产业链示意图。图片来源于网络
$ A. Q. h: G+ ?' P" W2 \% v
+ I& z5 y1 R0 B" W7 R4 Q& Y小白:东哥,那我们就拿灰鸽子一点办法都没有吗?
8 @' V8 b7 D# G/ L
. Y- J* h: N) Y% T: d! U4 e
J6 t, Z/ I$ l8 q7 h大东:灰鸽子虽然强大,但它并不是完美无缺的。让我为你解析一下这个难缠的病毒。" z) G& j8 N' S) O: h# `& _
6 k: H! d+ F: `( i! D
二、灰鸽子病毒发展史
% K9 U& R' A5 V5 w8 n
9 D6 [- M9 C4 q' E. F8 E: f- i/ g* @" L7 l) |$ @
大东:先来说说灰鸽子病毒的发展史吧。
8 A8 R" w0 t4 n r+ t6 M0 v6 a/ x( q. v
5 `# e; e g1 W# B1 l U小白:好呀,我最喜欢听历史了。
' P: o+ F* M4 M# d z k) h; X, |
1 a: m) Z: D7 L6 b/ P大东:灰鸽子病毒发展分三个时期:诞生期、模仿期、飞速发展期。
6 v0 \" @- A9 F: D7 W8 j
$ _( U8 ]. V1 o9 p0 ]) A/ u9 g2 W2 W
小白:先说说诞生期吧。( h% u- K6 h s* K/ o3 y. \
- T7 d1 |2 F- v; R+ Z
7 q# O/ n( [) v* V# F/ D
大东:诞生期自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发安全领域的高度关注。2004年、2005年、2006年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也因此声名大噪,逐步成为媒体以及网民关注的焦点。
3 J% v/ G2 U$ [% t n
5 j" \6 E& F) i/ O2 ]: {% R3 D4 s) e- x9 z3 d) ]0 A3 \
小白:最具危险性的后门程序,听上去很厉害嘛。' N+ F- X# z5 E
! d1 I7 t. d, e" Y, D J- U; \* G: d; ?& M0 f3 j
大东:模仿时期,灰鸽子最早出现的时候是在模仿“冰河”。它采用Delphi编写,采用了源码共享的方式出现在互联网。虽然“灰鸽子”在当时的名气不及“冰河”,但由于开放源码的方式让“灰鸽子”逐渐增大了传播量。
G" v- p: ]! t" B% z* c, G+ p9 S5 h( F, y* X C$ x
* E% V4 }; P$ l+ F ~+ Y, z小白:这么说来冰河是灰鸽子的“前辈”啦!那冰河也是远程控制软件吗?- x9 I* o" q9 s7 c( a ~2 q2 V7 u0 q
5 D j2 U/ C; H! [0 |, j. N$ ~. Y9 B+ o9 y+ d3 O
大东:是的。冰河的可怕之处在于自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入、记录各种口令信息。还包括获取系统信息,例如计算机名、注册公司、当前用户等多项系统数据。远程关机、远程重启计算机、锁定鼠标及锁定注册表等多项功能限制也是他的拿手强项。
) S9 V4 q) E- q$ |' w/ \% C7 Y) J g' A
; |/ I% n; N2 E
小白:说远了,该说灰鸽子病毒飞速发展时期了。
( l6 J3 Q: ^% m* I7 a( p
3 e7 @. ]) i5 p0 g) J3 ^9 j5 I. v$ X: V2 P# a, g
大东:2004和2005这两年之间,灰鸽子逐步进入了成熟的状态,由于源码的释放,大量变种在互联网中衍生。2004年灰鸽子总共发现了1000多变种,而在2005年,这个数字迅速上升到了3000多。
) Z* G. M5 q% Y3 |( g( j: L; D4 f
' k" V- ~! |+ ^* S. ]9 C) B: }! w
小白:变种也太快了吧?!
# {" V/ |: f3 e$ |1 X* }1 X8 w3 ]! i
8 |: V! v* X) \" u) j6 u
; T5 W. O( _/ \& Y0 k8 S大东:“灰鸽子”最大的危害在于潜伏在用户系统中,由于其使用的“反弹端口”原理,一些在局域网(企业网)中的用户也受到了“灰鸽子”的侵害,使得受害用户数大大提高。2004年的感染统计为103483人,而到2005年数字攀升到890321人。“灰鸽子”本身所具备的键盘记录、屏幕捕捉、文件上传下载和运行、摄像头控制等功能,将使用户没任何隐私可言,更可怕的是服务端高度隐藏自己,使受害者无从得知感染此病毒。
4 E/ l: F% Z3 A' ?* N5 Q
6 h# G# C8 v4 Z8 K+ ]: N9 z8 k7 I2 s `. u2 L
小白:令人害怕!
4 x1 D; |% _# O7 x7 A8 q 6 b" ?2 I% P0 o8 A! N
三、灰鸽子病毒清除办法
/ | @- X% A# H4 p# ^% N6 U2 i. e! T1 u# T
7 ]) `8 h/ Y# c x9 [1 ?大东: 但是利用一些检测方法就可以将灰鸽子揪出来。通过研究发现,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。
- p% ~& t* N$ n
- [% b: H, l5 d" C
4 D8 w! c4 M |( d5 {2 j7 D% X: L$ v小白:那是把“_hook.dll”结尾的文件删掉就可以吗?! ~5 T. F6 ~' `3 P# N( H
* Z0 i) m. m8 S
0 ?- y4 Y/ j1 T& W5 m
大东:当然不是那么简单。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行,而且要把Windows设置成显示所有文件。并打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。. n- l+ t/ u3 j7 y9 h. d9 v2 h
$ G' t/ M/ l2 {$ [' ?' g/ X
5 [3 c7 `+ m% p& k2 i' R" F9 f& S小白:这就是灰鸽子文件了吧!
7 E2 B- I% J. d9 y$ T
* ?$ X. w6 Z# X5 I2 V! G9 ~
, B0 f, p. t4 N大东:还不能确定。如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。这才是真正的灰鸽子的服务端,不能“冤枉”好人啊!. d6 _2 Q/ K% Y' Y% K, [8 N8 R
5 h9 ^& A$ {% E9 t5 ?
+ @% z0 ~2 g a4 P
Game.exe和Game.dll。图片来源于网络 5 s! g( a, ~0 ^0 [/ w& [0 a
( j: H! e+ o" S# q4 O; v/ R% N4 F- l' l) Q1 u) ]
小白:原来是在这样。把这几个文件删除就可以和灰鸽子病毒say goodbye了吧!5 _/ ]) s! H9 @4 a z1 p- M
5 z- J1 `; E( a+ T& x1 g$ K" J) d7 w2 Q$ p/ h" _/ A: K
大东:总共有两步,这只是其中的一步。首先清除灰鸽子的服务,注意一定要在注册表里完成。清除灰鸽子的服务一定要先备份注册表,或者到纯DOS下将注册表文件更名,然后再去注册表删除灰鸽子的服务。因为病毒会和EXE文件进行关联。
2 A% ^$ X& s! U$ |9 |$ M3 k* B) _: R; p1 y6 i* H, W" s
( M' y9 \- Q i/ t; E
小白:东哥,具体应该怎么做啊?教教我呗。
& q4 Z5 A P1 x* d* ^
7 c+ S W7 u2 @# j
5 ], ^5 `+ C! c' }2 [2 }, t8 t大东:第一步打开注册表编辑器(点击“开始”- “运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。第二步点击菜单“编辑” “查找”—“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的)。第三步删除整个Game_Server项。# E4 [! b% W# x' R% n0 u
0 Z) m; c- A1 z; Q2 O; @6 s( Q" S) s8 G" x
查找game.exe。图片来源于网络
& |# n( Q8 O& }9 Z* R6 a2 t+ ^( a: N9 B; a, N1 I
小白:这其中的第二步是不是就是我刚才说的删除Game.exe和Game.dll。
8 a8 ?# s) V1 F+ C% X7 L, i, O: ^8 F: p8 ?; W( j
" A! f' @! K# }! V3 [4 z S2 {大东:bingo!你只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机,就彻底告别灰鸽子病毒了。
5 c4 m& b R, {0 F$ }0 Y
, j" A" _/ h! d, z四、防范措施
8 [! U: q! X* J4 ?
5 {8 O( p. u5 Y' R小白:东哥,那该如何防范灰鸽子这类病毒呢?; ?; R1 B2 y6 W) T7 t
+ M# G: x) s% N) U$ g! g5 c- ]+ t# Q4 ?, G- M
大东:有些办法虽然有些原始,但总是最好用的。比如说给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack)。
6 J& t6 \8 f9 z* B
. z3 Z% m* ?. Q4 l* J @$ l
$ O. L/ I, t) }小白:东哥,我们老说打补丁,补丁的专业解释是什么呀?我们为什么要定期打补丁呢?6 r6 P& S5 e1 e8 g- o
8 f7 \% g9 V- X2 Z4 H* R5 c( Y I5 g" w! T- H5 g
大东:补丁就是操作系统的不定期错误漏洞修复程序。一般在开发过程中,一开始有很多因素是没有考虑到的,但是随着时间的推移,存在的漏洞问题会慢慢被发现。这时候,为了对系统本身存在的漏洞问题进行修复,系统开发者会发布相应的补丁。黑客如果利用这些漏洞,就可以得到计算机的控制权。
6 l$ w; i% T4 h6 b" Z
w! w/ x( z i4 X, R5 h9 p
- U/ a. d+ n: n0 g" F小白:东哥,还有类似的“原始”方法吗?3 D) O- z, L4 ^5 [$ |
) r# M; W. v1 h, j
/ |- r) A0 T' I. n$ P$ V$ y2 C" l$ W) u
9 b# W% Z- _5 u* g, ]; v! ?% V
大东:给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户。如果记忆力够好,经常改变密码也是也是个不错的选择。
5 [! [4 i P& |* Q Q& @$ j# L S! k6 K0 f
4 A5 ~: O$ K8 E" q+ N; R& L% ~小白:对,比如说我就经常换密码。- K% \0 }6 d, ~) i
2 ?" C8 `6 M! T- I# L \3 Y
( P' u3 T% }$ T8 O, u大东:哎,不过你也总是忘记密码。不过单纯地讲,换密码这个习惯还是不错的。. p+ S/ j) ~! G
/ R& B, z9 V9 r$ u1 Y4 W$ }; o, H/ h) G( t6 W
小白:东哥,你总揭我老底,就不能给我留点面子嘛?: B: U6 K; Q; C- W
* z( n* d8 b O# {: ~
6 ] V. z) M! u7 R0 y. ^大东:(装作听不见的样子) 嗯,我们继续说防范的方法。经常更新杀毒软件(病毒库),安装并合理使用网络防火墙软件是十分必要的。网络防火墙在防病毒过程中起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。
8 p* ~; a U% J' l2 L$ j. n( q4 G( X6 a: l' _& G# L% E8 U9 B
5 w9 ^+ [* M. R- ]5 q7 {
小白:东哥,还有吗?8 ~* Y: I4 d1 b1 x* ~
# V, s7 p" { Z( m
2 O* c. ^5 Q4 Q& a大东:关闭一些不需要的服务,条件允许的话可以关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。0 ~5 M6 \# E) _, {
( ~* |- i# h( O3 R. d5 L# X
/ K! [) x, M: U2 R( r4 ~
小白:懂了。东哥,通过你刚才的讲解,我回忆起来了许多东西。5 C$ h# [! {4 J
; s! |7 `# B1 O$ _. q
7 M1 q9 R/ C5 }- }
大东:温故而知新嘛!0 b$ _) T( m6 ~8 t! w3 q" z
: d7 c9 P5 Z1 D/ b
( L2 X# Q& M4 o d4 ~8 i* J0 M来源:中国科学院计算技术研究所
. W" ^. {5 a& b, O5 q% y8 @6 T. n! w; d$ X- U# n8 b( K
, V* B. [, Z/ R7 I6 s3 a. D: |# ~: L& G
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
. m: y1 f( D/ e; K3 k J- @1 o! O) h8 ^8 ]" k8 G
3 G" @& K! l. ~' G& V* M U* d3 h6 f( B1 `8 o3 V5 B$ G
4 T6 I1 e9 X6 P4 D- N8 K0 P9 @ 7 G3 H# R' D: F$ C
1 C& T& J+ U8 t) Y( p6 V* B7 r2 ^来源:http://mp.weixin.qq.com/s?src=11×tamp=1574510402&ver=1992&signature=Tvxe-dv0Pli2WOy8jx6-Hw7rnv9HYpasycZdOiA27ix8cPjxnROs0K1kkvdUU-4qOv15U3svsKSNcI-QAj5BtJGG0rX5r4iFdLPgzGOu9EXoWlxVCaXxE1chtktOJjK2&new=1
" h+ o" }; A$ z: ?$ \0 j9 N! O免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|