偶爾得到了一款灰鴿子2.02 VIP版,試用了半天竟然控制了20多臺(tái)肉雞,看著這些肉雞任由宰割,筆者異常興奮,不僅由衷地感嘆道——這個(gè)馬兒太厲害!
一、厲害之處
⒈馬兒健壯
主流的殺毒軟件竟然無法查殺灰鴿子。筆者使用的是國內(nèi)某知名殺毒軟件的最新版,不論是灰鴿子的服務(wù)端程序還是客戶端程序,這個(gè)殺毒軟件均不報(bào)警。用灰鴿子的屏幕捕獲功能發(fā)現(xiàn),被控制的20多臺(tái)肉雞絕大多數(shù)都運(yùn)行著殺毒軟件,這些殺毒軟件基本上囊括了國內(nèi)以及國際上主流的殺毒軟件。筆者給一個(gè)被控制的肉雞發(fā)了一個(gè)文本消息,嚇得他用殺毒軟件和包括木馬克星在內(nèi)的各種殺馬軟件掃描電腦,然而遺憾的是,直到現(xiàn)在筆者還用灰鴿子控制著他。
⒉端口反彈,天網(wǎng)防火墻形同虛設(shè)
筆者的電腦上安裝了最新版本的天網(wǎng)防火墻,在玩灰鴿子的過程中,一不小心,筆者在自己的電腦上運(yùn)行了灰鴿子的服務(wù)端程序,然而,天網(wǎng)防火墻卻沒有任何報(bào)警。
天網(wǎng)防火墻對(duì)本地應(yīng)用程序訪問網(wǎng)絡(luò)的請(qǐng)求管理的不是太嚴(yán)格,而且對(duì)已信任的程序訪問網(wǎng)絡(luò)的連接不做任何報(bào)警;银澴邮且豢罘磸椂丝诘哪抉R,和傳統(tǒng)的木馬不一樣的是它不監(jiān)聽一個(gè)端口等待客戶端來連接自己,而是自己以IE瀏覽器的身份主動(dòng)去連接客戶端,而IE瀏覽器是天網(wǎng)防火墻默認(rèn)的已信任程序,所以灰鴿子能夠輕易“穿透”天網(wǎng)防火墻。因?yàn)榛银澴邮且訧E瀏覽器的身份去訪問網(wǎng)絡(luò)的,而任何防火墻都不會(huì)限制IE瀏覽器瀏覽網(wǎng)頁,所以從理論上來講,灰鴿子能“穿透”任何防火墻,這一點(diǎn),鄙人通過已控制的20多臺(tái)肉雞得到了證實(shí)。
端口反彈木馬的工作原理:在傳輸層,和傳統(tǒng)的木馬恰恰相反,被控端(服務(wù)端)執(zhí)行客戶端的命令,但它不監(jiān)聽一個(gè)端口,而是主動(dòng)去連接客戶端;客戶端給服務(wù)端下達(dá)命令,但它不主動(dòng)去連接服務(wù)端,而是開一個(gè)端口監(jiān)聽服務(wù)端的連接。
⒊反向連接,被控制電腦“自動(dòng)上線”
灰鴿子是反向連接的木馬,也就是說,被控制電腦會(huì)主動(dòng)連接控制端電腦。冰河、BO 2000這些傳統(tǒng)的木馬要連接被控端電腦必須告知客戶端被控電腦的IP地址和端口等信息,而灰鴿子則不同,灰鴿子的客戶端啟動(dòng)后,被控制電腦會(huì)爭先連接到客戶端,灰鴿子使用了語音提示的功能,當(dāng)一臺(tái)被控制的電腦連接到客戶端后,一個(gè)標(biāo)準(zhǔn)的女中音會(huì)提示:有主機(jī)上線,請(qǐng)注意!聽著這一聲聲提示,看著被控制的電腦自動(dòng)地紛紛出現(xiàn)在“自動(dòng)上線的主機(jī)”列表中(如圖1),筆者在想:馬兒實(shí)在是太可怕了!
