|
作 者 : 星星S 一、Back Orifice 2000登场
时间:1998年8月1日下午 一个名为Cult of the Dead Cow (CDC)的黑客组织发步他们的黑客工具Back Orifice(BO)黑客工具,
成为本届大会最走红的明星产品,并引起的整个业界的长期关注。从此在长长的病毒清单上又多出了一种新的威胁——特洛伊木马。
一年以后的现在,还是在在拉斯维加斯举行的DefCon黑客大会上,Cult of the Dead Cow又发布了该程序的新版----Back
Orifice 2000(BO2K)要注意这不是MS著名的BACK Office,而是CDC的Back Orifice。
二、天使与魔鬼
对于这个程序的说法不一,有人说它是恶意的病毒,也有人认为它是合法的非常有价值的工具,用来管理和保障电脑网络安全。
作为被攻击的对象微软,当然认为认为Back Orifice 2000是非常具威胁性和破坏性的程序。微软在网站上公布了一系列关于BO2K的问答,并呼吁大家操作计算机时要“采取安全有效的防范措施”,比如不要下载来历不明的或者是附加在电子邮件后面的程序,更不要运行这样的程序。
而攻击的一方CDC则认为:“系统管理员有了BO2K,就等于拥有一个免费的专业级公开源代码的应用工具。”但是:“不幸的是,BO2K将给微软造成巨大的压力,迫使它不得不在视窗操作系统中安装安全模型。如果它不这么做,不怀好意的黑客就可能会利用专门针对视窗系统弱点的软件进行攻击,使视窗系统的用户蒙受损失。”
三、新特征
新版的Back Orifice 2000更小、更敏捷。主要特点有:
--支持Windows NT。 --公开源码 --提供插件功能,允许其他第三方开发的插件。 --增强的密码和安全保护系统 --更加友善和方便的界面 --用户额外增强的功能 四、运行机制
Back Orifice 2000是一个客户机/服务器(C/S)应用程序,Server部分是实际驻留在用户计算机上的特洛伊木马程序,它能相当容易地在用户计算机上驻留,往往在用户下载文件后不知不觉的将它安装它。其客户机程序可以监视、管理和使用其他网络中运行服务器程序所在的网络资源。它能控制被Server感染的计算机的注册表,Internet
连接,文件和文件夹等等。一般来说,被SERVER感染的计算机上能直接执行的任何事情,在有客户端的远程的用户都能执行。
Back Orifice 2000一共由5个文件组成
Bo2k.exe - 136kb, BO2K 服务器端程序 安装BO2K服务端很容易,只要执行服务端程序(Bo2k.exe)就可以了。
BO2K 提供了一个设置程序BO2KCFG.EXE,用以设置有关的服务器端程序。包括:
Network type:TCP/IP or UDP 五、攻击手段
BO2KGUI.EXE 是客户端程序。比起上一代产品来现在的界面实在太友好了。特别是增加了workspace的概念。workspace包括了上回使用过的服务器列表,还可以单独储存(实在太方便了)。
通过这个客户端程序,我们几乎可以对一台装有BO2k的机器进行任何的操作,一共有大约70余项功能包括:
--对装有Back Orifice 2000 --重起或锁定服务器
--列出这台微机中的密码!(密码需被系统缓存)
--显示BO2K服务器上的系统信息。(包括Machine Name,Current User,Processor,Operating system
version (SP version),Memory (Physical and paged),All fixed and remote
drives)
--将BO2K服务器上的击键记录在一个文本文件中,然后察看或删除这个文件!
--在BO2K服务器上创建一个对话框,显示所给出的文本和一个"OK"按钮。与对方对话。
--将BO2K服务器主机重定向端口,连接到一个特定的 IP地址和端口,进行文件传输,上网等。
--进行几乎全部Microsoft Networking的设置,如设置共享目录等。
--查看, 创建、中止一个进程
--完全的修改所有的注册表的值!
--多媒体的应用,可以列出视频输入设备。如果存在视频输入设备,可以捕捉视频和音频信号到avi 文件中。可以捕捉屏幕影像到一个位图文件中。还可以遥控进行。
--完全的文件和目录操作如copy、delete、rename、transfer)
--压缩和解压缩文件
--DNS 服务,解析hostnames 和 addreses
--控制服务器程序的开/关
--运行插件,系统自带两个插件BO3DES.DLL,BO_PEEP.DLL,对于老版本上的插件,仍然可以使用。
六、预防与清除
BO2K发布以后,各大反病毒厂商纷纷迅速对该程序进行了分析,及时发布了能够清除系统中的BO2K的程序专门针对BO2K的开发防范软件。著名的Computer
Associates公司在网站上发表了声明,称公司的“全球反病毒研究小组正在夜以继日地工作,争取早日拿出反击BO2K的对策。”
如果自己已经中招,手工杀除BO2K很容易。
1、运行REGEDIT.EXE,修改注册表,在HKEY_LOCAL_MACHINE/SOFTWARE/MICROSOFT/ WINDOWS/CURRENTVERSION/RUNSERVICES处删除UMGR32.EXE
的key值
2、重启系统
3、在\WINDOWS\SYSTEM下删除UMGR32~1.EXE
需要注意的是,因为bo2k安装後的名字是可以自定义的,因此你需要面对的BO2K不一定是叫这个名字。
由杀毒软件来保护自己的电脑免于Back Orifice 2000的攻击其实并不是一个好的办法。
从技术角度看,BO2K算不上是病毒,他本身是无害的。他的危险指出在于,他可以让你的计算机在不知不觉间,被不知道什么人所控制。当然这种控制在很多情况下还是非常有用的,BO2K实际上是一种远程的管理软件。研究如何加强系统的安全保护才是正经事情。
这回CDC可能又要抢鲜了,BackOrifice的开发者——“Dystic爵士正计划在未来几周时间内推出另外两种系统安全软件。 其中一种程序的代号为“CDC保护者”,旨在保护电脑用户免受病毒和特洛伊木马程序的袭击,另外一种程序的代号为“CDC系统监视器”,可以记录系统中每一种程序的活动情况,使用户对自己系统中的每一个程序进行严密监视。
又是两种非常有价值的软件,我们期待这他们的大作早日问世。
BO2K不进行自我复制和自行传播。传播途径主要是电子邮件、软件下载等。因此只要电子邮件的接受者不点击邮件中的附加程序,它就感染不了用户的计算机。用户下载软件时,注意不要选择那些不知来历或者令人可疑的网址。
作为预防措施可以对与INTERNET进行联网通信的计算机进行严格控制,妥善保管重要数据,防止被窃取。同时将与INTERNET进行联网的计算机与本地网络进行隔离。
最重要的是要严格控制外来程序进入本地网络。另外应及时下载最新版的防毒软件。目前NAV、MCAFEE、PC-cillin都有了可以差杀BO2K的升级版,请尽快下载。
七、后记
没有BO2K的windows也不是安全的,有了BO2K後的windows也决不能说存在有什么不可弥补的漏洞,毕竟BO2k的功能并不是破坏功能。很多大型软件公司权作够类似的程序,Symantec、Intel、HP,只不过BO2K更简练一点,服务器端隐藏的好一些,功能稍多一些,界面上稍稍难以使用一些(BO2K不是针对傻瓜编程的)。面对Bo2K真正难堪的其实并不是microsoft,也不是杀毒软件公司,而是这些远程管理软件的开发公司。反正有了免费的功能强大的Bo2K,我是不会在去买什么pcanywhere了。
BO2K勉强可以说是一个黑客软件,但真正的黑客是不会使用BO2K去攻击你的系统的。使用BO2K主动攻击别的系统的应该都是一些黑客的爱好者们,他们可能会造成严重的破坏,而很难对一个有准备的系统构成真正的威胁。
说一千道一万,BO2K既不是天使,也不是魔鬼。它只不过是一个功能很强大的工具,是一把枪,其本身是无害的,就看你如何去使用它。它的最大罪过恐怕应该是,把如此强大而危险的工具放在了每个人的手边。就好比如发给了我们每个人一把枪一样。
从传统上来讲,系统安全执行的是一种愚民政策,也就是说我有漏洞,我隐藏的好
|