字号:

深入剖析盗号情况

时间:2007-12-17 22:52 作者:淡淡的忧伤 ★★★ 手机订阅 参与评论(0) 【投稿】
文 章
摘 要
首先先问大家几个问题,大家对号入座,看有没有你对上的情况。1、有多少人的电脑没有装杀毒软件、防火墙,或者说有多少人装了且正确使用的;2、有多少人在玩问道的时候QQ聊得热火朝天;3、有多少人装系统的时候用的是番茄花园等一系列所谓电脑公司专用系统盘的;4、有多少人从来不关心微软每天发
首先先问大家几个问题,大家对号入座,看有没有你对上的情况。

1、有多少人的电脑没有装杀毒软件、防火墙,或者说有多少人装了且正确使用的;

2、有多少人在玩问道的时候QQ聊得热火朝天;

3、有多少人装系统的时候用的是番茄花园等一系列所谓电脑公司专用系统盘的;

4、有多少人从来不关心微软每天发布的层出不穷的补丁的;

5、有多少人受不了诱惑去看PLMM的视频或照片;

6、有多少人在家上网,不设电脑密码或密码没有复杂性的;

7、有多少人家里电脑开启GUEST账户,且登录时用非Administrator账户登陆,尽管设置了密码,但最高权限的Administrator账户却无密码的(请搞清楚这段话什么意思);

8、有多少人在公司或机关上网,有硬件防火墙便不做任何防范措施的;

9、有多少人使用外挂的;

10、有多少人是在极不安全的网吧上网的;

11、有多少人会看些不安全网站(**、暴力等)的;

12、有多少人喜欢随手点一些不明链接的;

13、有多少人喜欢贪图小便宜,相信问道里的小道或陌生消息去看非官方网站的;

14、有多少人看别人盗号眼红,自己去网上搜索下载盗号木马的;

15、等等等等,一时间想不到。

太多了,一时想不到,大家自己对对看,有的人抱怨我没上QQ、没上黑网等等的。其实你们仔细想想,恐怕大多数被盗号的人都干过这些中的某一条或很多条(当然不包括那些相信所谓朋友,自己给人家账号的笨蛋)。

接下来详细谈
说起盗号,不能不谈QQ盗号。我想问道里QQ号被盗的人数肯定远远超过游戏号被盗的人数。对大多数网民来说,QQ盗号也许是他们接触的最早的盗号现象了.早期的盗取Q号的方法主要有两种.

一\是本地机器种木马.这是极为普遍的一种方法,而且很简单,只要您能有一个QQ(或问道)木马就行,这种软件可以说遍地都是,数量很多,随便到哪个小****都能找到,其工作原理也很简单,首先它具备记录功能,敲入的密码可以自动记录下来,当木马被“种”到您的电脑里之后,它会更改注册表,随系统启动而自动运行,并会自动侦测QQ(问道)的进程,一旦运行QQ(问道)它就开始记录键盘输入,有的木**先弹出个伪装窗口和QQ登陆窗口一样,等您把号码、密码都输入后点确定,它会提示密码不正确,关闭后再弹出真正的登陆框,无论是以上哪种方法,此时您的QQ号+密码已经被发至盗号者的邮箱了。(这个现象在问道里不会出现,因为两者的数据验证方式有所不同,这里不谈).这种方式一般需要盗号者有机会接触盗取对象的电脑,对于网络游戏来说,一般情况下是不现实的,也没有太多的实用价值.

二\是远程机器种木马.原理是和第一种方式一样的,唯一的不同就是盗号者不需要接触盗取对象的电脑,通过传输文件的方式种植木马.

了解原理后,盗取方法就很简单了.

早期的盗号工具还有穷举软件,就是从1开始不停组合数据,直到试出真实密码.这个工具目前最没有实用价值,但是对于那些密码简单的人来说,还是很危险的。

以上的第一类,可以归结为键盘纪录器盗取.简单来说,就是用木马纪录下你按键盘的动作,纪录账号和密码.因此,针对这种最普遍的盗号方式,光宇开发了软键盘.大家登陆的时候会提示用软键盘输入更安全,他们考虑的也就是这个问题.用软件盘,木马就无法纪录键盘动作了。因此,你不能说光宇在防盗方面未有实质性行动,他们也确实做了些改善.

问题是,弄个软键盘就万事大吉了么?完全错了.甚至说的不客气点,这种方式只不过是掩耳盗铃,成了聋子的耳朵—摆设了。

先来讲一下软键盘的工作原理:用户在登录问道输入密码时,可以用鼠标点击软键盘上的键来输入密码,同时每次打开问道登录窗口,软键盘上的键值都随机发生变化,以保证输入的密码不被键盘记录木马盗取.而编写该盗号木马的黑客正是利用了部分用户的使用习惯与惯***:认为在登陆问道窗口时使用软键盘,通过鼠标点击输入密码就可以保证密码安全不被盗取。事实上,该盗号木马已考虑到了问道软键盘的密码保护使用的安全防范措施,该木马程序激活后,试图通过截取软键盘窗口发出的文本消息来获取用户通过软键盘输入的账户信息,从而突破软键盘密码保护技术。事实上,越来越多的专门盗号者已经摒弃了传统的键盘纪录方式,而用了目前无非常有效措施来防范的内存纪录器方式了.

我尽量用通俗的语言把问题讲明白.内存,从硬件上来讲就是一根条,但从作用来讲却是计算机存储所有临时文件的重要空间.有的人觉得,我在自己电脑上做过什么,看过什么,点过什么,我一关了机就没人再知道了,实际上可不是这样.你点一次鼠标,按一次键盘,开1个文件,所有所有的动作在电脑或内存中都有纪录.懂的人打开电脑就能找到这些机器码的纪录.当然,不懂计算机的人放在你面前也是天书.内存纪录可以纪录所有的内存变化,从这一点上讲,不管你输入密码点不点键盘都是没有差别的。只要你输入了,哪怕是用输入笔,也会被内存纪录木马捕捉到动作从而被窃取.

即使如此,登陆时还是推荐大家使用软键盘,哪怕减少1%的被盗可能性也好.

有的人说,这么说来不是没法防了吗?

所以,我们再来谈谈光宇的另一防盗措施:密保卡.出密包卡,按照光宇的设想,是想在账户上加个保险锁,其随机生成密码的特性使得盗号者即使掌握了你的账号和密码也无法在无卡状态下登陆.这个出发点也是好的,也是目前很多游戏通用的保密方法.但是效果究竟如何呢?问道的兄弟们,你们难道就没有人用密保卡的状态下被盗的吗?

单案是:有..绝对有.同软键盘一样,光宇又一次吃力不讨好了.没卡大家平时还注意点,有了卡很多人完全没有了戒心,认为卡在我身上,绝对安全.这个观点完全错了.谈到这,我们就来谈一下另一个著名的****:灰鸽子.

简单来讲,灰鸽子是一种能够远程控制计算机的程序,严格意义上来讲,也可以算是木马中的一种.很多人可能用过QQ上的远程协助,发出协助信息,对方接受后便可以进入对方的桌面,控制对方的电脑.灰鸽子的原理在这里不讲,只说他起到的也是这种远程控制的作用,当然,这个是不需要经过你的同意的.这里顺带提一下,微软从WINDOWSXP开始,系统集成了”远程桌面”这个功能(WIN2000中可以下载).这个功能又是好心做坏事,这个可以让对方在异地登录你的电脑,具有完全的操作权限,想做什么就做什么.如果你的电脑没有密码或是密码简单,你可以想像会发生什么.不要说你是在家里,别人怎么会知道你在哪?别问这个幼稚的问题了,有时间我跟你慢慢谈.所以,除非确有需要,请关闭远程桌面的服务.至于如何关,这里不是计算机学堂,有兴趣以后慢慢找我谈.

回到灰鸽子.如何盗号呢?这个其实不是盗号,而是盗装备.说个简单点的吧,这个是在官网上比较典型的一个例子.先是加你好友,说想买你的好装备,让你去没人的地方给他看。你到了那发现自己电脑不受自己控制了。对方把你的装备扔到地上,然后拣走.当然,这种情况前提是你的装备没有加锁或认主.别以为没这种人,这类人可不在少数,尤其是用保护卡的人更是不少,所以,任何情况下请都不要放松了警惕,能加锁的尽量加锁,短期内不准备卖的东西一定要认主.

谈到这,又带出来一个话题:仓库加锁.
这是光宇的第3大防盗措施,早已有之,相当于1个2层密码.一说这些,又是一句老话:心是好的,效果甚微.曾经一度有人认为,这个防护措施是一大飞跃,能最大限度的保护仓库的安全.即使号被盗了,玩家找回来了还能用仓库里的东西东山再起.但是,事实不是想像的那么美好.看过了我上面说的这些,你还敢对这个2层保护有多大信心呢?但是,盗取这个内层密码的原理和上面提到的略有不同.具体的原理我已经不记得了,好久不接触这个.但是有一点要知道,盗取内层密码需要你自己来打开.也就是说对方即使已经知道了你的账户和密码,他也不会洗号,只有等你自己在不知情的状况下用正确密码打开仓库,他才能得手.当然,知道这些对你来讲也没有任何意义.既然不知道已被盗,有哪能作出有效的防御措施?

上面已经说了很多,方法也是各式各样,但是前提却是相同的:必须你的电脑中了木马并连接在网络.下面就来具体针对木马来谈一下,使大家有个更清晰的认识.

所有的木马,都是以exe结尾。所以QQ上或者其他联络工具上传来的带有exe结尾的文件,都请小心些。一般的木马在双击之后都是无反映的。但有些人会利用exe文件合并器`将exe文件合并起来`这样你运行时,可以运行另外个程序,而不让自己的木马程序被发现.也有些人会利用上一年比较流行的winrar捆绑解压时运行exe文件至固定目录下,这个在此就不多说了。总之,你对所有接受到的exe文件都要小心些!值得一提的是,有很多人会说让你去看他在网上的图片`比如说是www.****.com/tupian.htm这样的网址,一般你上去时,看到的确实是有图片,但请小心,一般在网页上看到的图片大多都是jpg,gif.jpeg,等这些图片格式结尾的网子。因为这是我看到这几年最流行也是最容易让人中网马的方式了。.

有的人说了,我装了杀毒软件,每接收1个东西会自动先杀毒的。我想说,不要那么天真了,杀毒软件那么万能世界就太平了.现在木马的变种速度比杀毒软件的更新速度还快,否则也不会有那么多人去和大国宝熊猫猫玩烧香游戏了.

最后,再来简单的谈谈一些防护措施吧,作用有限,但是能减少!%的被盗可能和是好的。

首先,杀毒软件和防火墙还是要的.

当然这是针对自家电脑而言.近年来,大批杀毒软件渐渐的走上前台.以前,很多家庭觉得花百十块钱买个杀毒软件太奢华,但是现在随着整个世界对安全问题越来越重视,更多的普通家庭也安装了正版的杀毒软件.就瑞星而言,定价298,真正出货的价格在130左右,随着市场有所浮动,不过也就在这左右.我不是在给瑞星做广告,只能说我这些年来用它的感觉不错.

大家不要相信这个时代还有免费的午餐,如果你真为自己的账户安全着想,就别再吃免费的卡巴死鸡等东西.那东西真的问题多多.比如说Trojan-PSW.Win32.Delf.eve这个木马就是专门针对卡巴死鸡的漏洞所做的,它会修改电脑的系统时间,使卡巴死鸡反病毒软件失效。

关于杀毒软件的问题,笔者在下面还有一段专门的描述,希望对大家能有点帮助。

其次,网吧上网的朋友,请千万小心.

你会说,网吧装了还原卡,没事的.但是,还原卡只能还原系统盘的内容,对其他盘的数据无法控制.是的,他是能在重启后将先前安装的所有程序都清除,但是你想想,注入内存的木马有时连重装系统都不能删除,你还指望他一个40块钱的还原卡能胜任清楚木马的艰巨使命??再想得坏点,有的网吧恐怕本身就是盗号这一产业链中的一环,这其中的东西就不好说了。

第三,不要因为用了密保卡就大意了,游戏里该加锁的加锁,该认主的认主.

第四,其实是最重要的.专心玩你的游戏。

别整天和不知名的PLMM东家长,西家短的,给你个视频或是照片你就心花怒放了,到那时候你的号也就差不多了.总之一句话,任何不认识的人从QQ上给你传过来的的东西你都不要接.游戏里有人谈到加你QQ也别太激动了。

第五,别傻拉八讥的学人家盗号。

盗号不是下MP3,到网上搜下盗号木马下载,可以搜到很多。你以为下下来就能学人家盗号啦??你真把盗号的当卖白菜的了啊?有些人会利用人家做的现成的一些网马工具,生成网页木马。只要你访问他的网页,其实也就等于中了他的网马,网马一般都是针对最新流行的系统漏洞做成。网上搜到的那些所谓的提供木马下载的网站,我敢说至少一大半本身就植入了网页木马,就等着那些梦想着学人家一夜暴富的玩家门来自投罗网。没等你弄到别人的号你自己的号已经飞掉了。

这里其实也就是提醒大家不要去上不良网站,包括所谓的木马下载站、**暴力站等等。当然,网上并非这些网站才存在着恶意代码,从国际专家的分析报告来看,目前百分之九十的商业网站都是存在着不同程度的后台漏洞。网易不可谓不正规了吧?可是前一振子网易被挂马的事件闹得沸沸扬扬。如果刚好你在正确的时间出现在了错误的地点,那只
第六,两个需要格外注意的进程:expolrer.exe和spoolsv.exe。

这2个进程是大多数电脑都必须运行的进程(spoolsv.exe是关乎于打印池进程,如果不涉及到打印机有关的操作可以结束)。这2个进程是最容易被植入木马的,具体表现大多数情况为开机进入系统后加载时间特别长(大概1分钟左右恢复正常)。不要以为正常就没有危害了。这种状况虽然明显,但是解决起来不简单(spoolsv.exe可以关闭,但是expolrer.exe不可以)。一般杀毒软件大多数情况下解决不了这种问题(以笔者的经验看,这种情况杀毒是解决不了的)。还是那句话,这里不是计算机学堂,有关计算机专业的东西以后详细谈。过去,这样的木马一般不会对用户的账户造成影响,它的作用是影响系统而非盗号。但是,前不久,出现了一种新的木马Trojan/PSW.Moshou.aql。这是“魔兽”木马的变种。采用Delphi语言编写,并经过加壳处理。“魔兽”变种aql运行后,自我复制到被感染计算机上,并释放一个恶意DLL文件,文件名由10个随机字符组成。修改注册表,实现木马开机自动运行。“魔兽”变种aql木马安装程序执行完毕后自我删除。在后台秘密监视用户打开的窗口标题,盗取网络游戏玩家的游戏账号、游戏密码、游戏区服等信息,并在后台将玩家信息发送到骇客指定的远程服务器上。这个木马正是将恶意DLL文件注入到系统“explorer.exe”等某些关键性的进程中加载运行,隐藏自我,防止被查杀。由于采用特殊技术,即使恶意DLL文件正在运行,在硬盘中也找不到恶意DLL文件的踪迹。所以,当大家的计算机exporer.exe进程再出现异常时,万万不可再大意了。

第七,我以前不相信,有人真的会相信游戏里散布的送BB的、领取奖品的陌生消息,直到有一天遇到了一个身边的人确实被这样陌生消息蒙骗,上了网站被盗了号,才感觉十分汗颜。关于这一点,实在是不知道该怎么说了。这样的人无药可救。

第八,阻断邮件。

这个对于有些朋友来说可能不太现实,但是确实是非常有效的防御办法。前面提到,无论哪一种木马,盗取的账号基本上都要通过邮件来发送接受。天宇的服务器是不容易被黑客利用的,使黑客转向其它容易利用的服务器。最简单的就是邮件服务器。不需要处理什么邮件的用户可以通过你的网关或防火墙强制禁止执行简单邮件传输协议(SMTP等)可以完全阻止你的电脑发送电子邮件。这样,即使对方的木马确实已经生效,也无法获得装有你账号信息的信封。

第九,在登陆游戏过程中,弹出的非正常窗口一定要小心。

近日,出现了一种名为“Trojan-PSW.Win32.Pass.fbt”的盗号木马。玩家进入游戏时会突然弹出窗口,内容五花八门,但是共同的目的都是要你点击这个窗口:确定或取消。事实上,大多数玩家会不加考虑的点击“取消”。然而,不管你“确定”还是“取消”,你的机器都已经被植入了木马,这是非常隐蔽的,玩家一般不会留意这个小意外。遇到这种情况,大家可以直接按ESC退出,或者直接重启电脑,彻底杀毒。

第十,玩家特别注意看这条。
近日,一种新型网游盗号手段出现了。该盗号木马借鉴了社会工程学中的部分理念,即玩家在游戏时如网游突然中断,则势必会马上重新登录以继续游戏,黑客正是利用了网游玩家这一普遍的操作习惯,强行将玩家的游戏退出,诱使玩家重新登录并伺机盗取网游帐号和密码。对此,如果玩家在游戏过程中遇到游戏突然退出,一定要特别慎重。先详细检查Windows各种启动参数确认系统无异常后,重启系统再进行游戏。或者也可以安装使用带有主动防御功能的安全软件,给网游帐号加上一把定心锁。

举个例子(Trojan-PSW.Win32.MiFeng.ai.dll)便采用了上述的新型盗号手段。该木马本身是针对网络游戏《奇迹世界》编写的,通过网页挂马和文件捆绑为主要传播途径。现在的变种针对问道同样有效。问道玩家一但中此木马病毒,病毒会找到asktao.exe和autoupdate.exe程序(问道的两个主程序),强行将其结束,此时游戏会突然中断,待玩家重新登录游戏时趁机盗取网游的帐号和密码,病毒将盗取的帐号密码加密后通过邮件和网页收信空间发送给盗号黑客。如果您在游戏时,游戏突然中断,很可能您已经中了此盗号木马病毒,请不要再大意了。

上面讲了十条,肯定还有很多要注意的方式,但是笔者一时也想不起来,所以暂时只能说这么些,希望大家能够仔细看看,没有坏处。

下面,单独僻出一块来谈一下杀毒软件和木马查杀的问题。 上面谈到的十条中,首先便谈到了杀毒软件的使用。对大多数普通玩家来说,单机版的杀毒软件是最主要的,或者是唯一的防护途径。事实上,这也的确是目前最有效的防护方法。从理论上来讲,在一个新装的、完全没有损坏的系统中安装正版的杀毒软件,并及时更新,打开所有主动防御,玩家一般是不会被木马所侵害的。当然,这也是种理想状态,很多玩家在玩游戏的过程中或多或少都会有些意外发生,所以,凡事都有缺点。

很多玩家问过笔者,说我的电脑安装的是正版杀毒软件,而且每天杀毒,但是电脑里根本就没有木马,甚至专门的木马专杀工具也查不出异常,但是号还是被盗了,这是怎么回事呢?

笔者要说:杀不到不等于安全。因为,有一种木马叫免杀!

首先提醒大家的是,免杀是个相对词,针对目前的技术而言,木马免杀成功率并不高(以多引擎检测为依据)。但用户安装的安全软件相对单一,所以具有针对性的制作免杀木马,对于个人用户而言就是绝对的免杀。

先来介绍一项技术:rootkit。Rootkit出现于二十世纪90年代初,字面上讲是一种系统级管理工具,实际上是一种黑客使用的系统内核级别的恶意工具,最常见的应用就是隐藏木马行踪——完全隐藏木马程序文件、进程和注册表,并且可以使常规系统分析工具失效,无法捕捉到任何蛛丝马迹。针对Rootkit使用驱动技术的特点,对Rootkit的检测和清除需要使用更高水准的驱动级编程技术,深入系统内核进行分析判断。对Rootkit的检测和清除技术是当前国际反病毒行业的前沿技术。

接下来我们就看看黑客们是通过何种方法达到免杀目的的。

就用大家都熟悉的灰鸽子为例。我们首先制作一个普通的灰鸽子木马服务端,然后在杀毒软件中扫描,可以发现,绝大多数的杀毒引擎都能够识别出该木马程序。

免杀方法大体上分为加密代码、花指令、加壳、修改程序入口以及手工DIYPE。至于纯手工操作并不推荐,因为这种方法制作出的程序效果虽好,但太过复杂,需要很强的汇编语言基础,并对Windows内核有一定认识。具体的过程我不能在这里说。经过处理,再次进入杀毒软件扫描,发现能识别为病毒的杀毒引擎已经不多了。

利用了Rootkit手段来保护自身的木马病毒文件,其所用的“Rootkit”驱动文件采用了随机产生的1-9位可变文件名用以恶意干扰用户进行辨识。比如说有种盗号木马程序Trojan-PSW.Win32.Delf.eve便使用了视觉隐藏技术保护,即使利用WINDOWS的文件夹功能进行查找、选择“显示所有文件”等方法,依然无法看到该木马程序,从而实现了木马程序视觉上的完全隐身。

对于此类有“Rootkit”进行保护的盗号木马,极大地增加了分析和清除的难度。对于一般用户来说,基本无法通过手工进行清除。

上面这些可能大家看得有点晕,没关系,目的不是要你明白,而是要告诉你,不要把盗号的当成了神,任何人也不可能凭空气就把你的号盗走的。

写了这么多,有关盗号的话题就说到这里吧。 完了,讲了那么多,大家未必有耐心全部看完,但是如果你真的关心自己的账户安全,我觉得你值得花点时间看。谢谢网上的前辈高人的指点,谢谢坚持看完本文的人。

总结起来一句话:主动防御最重要,好色贪心不可取。















































































































































加入17173玩家俱乐部,100%领《原神》月卡、《王者荣耀》888点券、《魔兽世界》T恤等周边好礼!
加入方式:微信关注“17173服务号”