“共享软件”的陷阱
在网络之上随处可见免费使用、复制以及下载的“共享软件”,正因其共用性,一部分黑客把目光投向了这个领域,把“共享软件”当成了病毒传播的媒体。使其成为了一个深不可测的陷阱,一不小心就可能身陷其中。 ' P- P$ s+ b. D0 a4 d7 Z* C7 W
4 v$ O% Q# {( z5 X" H9 U 澳大利亚昆士兰理工大学的主要金融机关网络1996年曾受到了一种病毒的感染,继而引起了混乱,虽然最后由抗病毒公司的专家清除了病毒,但人们对此网络仍然感到担心。警方发现了病毒的制造者:一位未成年的少年。这名少年承认编制了病毒,但否认将病毒放入网络。他为自己署名为HanyMcbungns,TerminaterAvenger或CaptainKmart。他声明他已成功地放出4种病毒,而且都是公开的。他最近在编写一种共享软件病毒,它的源码将以特有的公开发放版本推向社会。这种将病毒源代码放人公众领域的做法是极端危险的。它使那些希望编写病毒的变种以及加强病毒毒性的别有用心的人,能够轻而易举地作案,而且将加速病毒的蔓延。
: |+ c0 d; m/ I" S
, N" e5 A4 E- V 但是警方宣称:病毒的公开发放型版本已在国外出现了,病毒版本包括一些汇编语言病毒程序清单和一册可以给予读者(或病毒作者)提供若干编写窍门和意见的文本。这个文本的结尾写道:“澳大利亚出品!虽然这个报告无助于经济发展。”警方判断这有损于澳大利亚的形象,更担心这种公开发行的共享件式的病毒程序会在近期流行开去。他们建议向社会发出必要的警告:“免费的午餐是没有的尸’希望人们提高警惕,不要为了一点小便宜而招来报应。然而,警方对审理有关计算机病毒的案件信心不足,因为他们怀疑这种缺乏或者没有技术上的凭据的起诉能否成功,他们说:“要使来自普通老百姓的审查人员相信罪犯确实干了这件事,而且,这件事确实产生了不利的影响。”
+ a" c6 g" {1 i/ G$ A
# Z) M) {: Y* E4 F2 E5 x7 R* w 所以,在这里奉劝众网友不要贪心,以免因小失大。
; l: M6 ]/ n& ^
6 T, {* i" U1 |: z8 F2 \. @, G V1 O! d
公开的病毒广告牌 8 ]- y9 r1 b8 M9 y$ o6 \% j
) ] H2 C- P; i) s& U/ @. @
; H" l! h2 r) {) J 现在,电子广告已成为信息化国家的信息交换、获取、登录和存取的公共场所。人们不但可从上面获取许多需要的信息,而且还可以在上面登录一些自己需要发布的信息。就这样,电子广告既成了信息广告,也成了人们交换传输某些记录的媒介。正因为其方便快捷,所以这种新的传输手法受到了人们的欢迎,可令人生厌的是,一些别有用心的人也尾随而来。这些黑客们利用电子广告牌不断地呼朋引伴,把窃得的情报和信息进行分开传递,更甚者还把个人隐私公开曝光、把个人或单位的银行账户、口令以某种方式在广告上透露,引诱他人进行不法之事。同时,这些计算机病毒制造者们还把病毒的源程序、目标程序甚至编写技巧也通过计算机非法传送到电子广告栏上。
8 l# J- N8 y' Y% y
4 a! o6 `8 g w# s 1992年2月10日,一名自称莱瑟(HellRaiseO的人对报界发表谈话,说他是计算机病毒的编制者之一,而且他所编制的病毒自成体系,独有新意,并宣称,他编写病毒的动机不为别的,只是为了惊险和刺激。他不无自豪地说,他是PhalconSkism俱乐部的成员,这个俱乐部是由纵贯北美的若干计算机黑客所组成的。
9 v5 |" b3 f) W6 b3 D; A9 K/ L7 w+ q* Q
同年2月,这个俱乐部的10名成员以匿名方式拨通了世界著名的数据集团刊物——《计算机世界》的电话,与《计算机世界》的编辑进行了一次有关目前病毒的讨论。这实际上等于开了一次远程电话会议。他们自称都是PS俱乐部的成员,年龄匕到23岁之间,而且承认对目前社会上失控的病毒负责。当然,在使用这种公开的电话时,为了不使人辨别其真名,他们用的都是假名。他们说,之所以安排这次电话会议,是为了向全世界宣布他们对计算机道德的看法。 0 `( L' r6 T$ ~; z& `5 A
6 a3 d4 ]8 I; v1 ^/ G% N. ~
这些年轻人认为,社会上对病毒制造者的看法抱有恶意是不对的。因为在大多数情况下,病毒生产者只不过是为了寻求挑战、冒睑,寻找刺激,以及显示自己计算机技术的高超罢了。虽然有时无意中造成了破坏,但这并*是他们的本意。例如:“我们编写了一个称B。bROOS 的病毒,它以一个电子广告画家的名家的名字命名,这个病毒虽然感染文件,它随机地显示出‘BObisms这样的广告信息,但它不毁坏磁盘,也不做任何破坏。”有时,他们编写病毒程序,“就像在墙上乱涂乱画一样”。 8 g4 c* o$ L2 O& H% s7 V
% L* y2 V$ J; }7 N* N+ N4 P
他们都承认自己是病毒的编制者,但声称绝不是病毒的传播者,当然,也不对以后这种病毒的变种和产生的问题负责。他们把病毒源程序传送并登录在电子广告牌上,仅此而已。
" }1 }+ x+ K" U/ H0 W1 c# [" i m) U
面对这些毫无道德意识和社会责任感的青年,我们真是哭笑不得,谴责他们显然是无济于事的。可现在人们又无法对电子广告进行限制,所以推一的办法是每一个网民都小心对待电子广告。
$ J- n' F( o) a# ?3 u
* [$ b; L. Y6 q0 ^
' D8 G( S: ~2 W 恐怖的电子邮件 V3 U6 }# p5 W, q' g
' r/ P. P& b/ a% @- C6 j
0 a* k5 S' P6 y$ p5 |2 S
电子邮件是互联网上一种常用的工具,网民们几乎没有不使用它的。它用起来简单、方便、快捷又便宜。 ' I' x, p1 B) l9 X2 n1 U0 D
+ c7 m" w* q: V4 S1 l 也正因为光顾的人多,电子邮件也被一些黑客给盯上了。这些别有用心的家伙居然用它来邮寄计算机病毒!当你打开电子邮件时,邮件所带的病毒就会悄悄地潜入到你的电脑之中,感染你的系统,破坏你的硬盘,以致使你的电脑彻底毁掉。
9 m5 E* [+ {7 ]8 e7 l1 U& |" v) X' U+ U. \) x' l( s. A1 j3 ~
Word宏病毒,这可能是大家比较熟悉的病毒。它专门攻击使用化M字处理软件编的文档,一旦被这种病毒感染上,它会使文件不停地存盘,其文件的长度莫名其妙地成倍增长,甚至还会出现好几个小的文档,这种病毒还有一种奇妙的功能,这就是会使WOrd字处理软件“另存为”键失效、打印报铝等等。Word宏病毒于1995年8月最初在美国流行,2个月后这种病毒便在亚洲现身。被称为台湾1号(TaiwanN.1)病毒在中国大陆大肆流行。其实这种宏病毒是在专门利用微软公司的Activex思想中的缺陷,微软的offlee系列就是运用这一思想编制的。
% _: x6 H8 u& S E7 D, c
, B, D _2 {2 v 目前,M宏病毒遍布因特网上的节点,一些节点随时可遇到一百多种Word宏病毒。又加。ffice系列有着极为广泛的应用,用户在不知不觉中便将带有宏病毒的优d文档作为电子函件的附件发出去,所以这种宏病毒就呈泛滥之势。 , _# U( Q6 J3 g$ P
~( l( m9 g, m' X" B; W% ]$ m 1996年9月,在美国的互联网上发现了一种新病毒——“好时光”病毒。这种病毒破坏性极强,久享恶名的一些病毒,如“米开朗基罗”病毒等,与它相比也只能是小巫见大巫。它的狡猾过人之处在于,即使没有交换的程序,一台新的计算机也有可能感染此种病毒,因为它是以因特网上的电子函件系统为传播途径的。一旦感染上了“好时光”,如果这台计算机带有硬盘,硬盘将整个被毁;继续发展下去,它还会破坏微处理器。这时的时光可能就不再美好了。
. n# [9 E& ]! q. ], c9 r
/ [* C- p9 b$ s4 u. i4 G# m2 C 在1996年12月,名为PenpalGneetings的“特洛伊木马”的新病毒出现,它巧妙地以电子函件信息的外表出现,表面上看似征友,而一旦用户下载,那就理上了祸根,这种病毒就会捣毁硬盘,还自动向信箱中所存的所有地址转发这条讯息。 4 i0 o; ~2 V! l# p; q
) t( O; M+ `1 G 对于黑客们利用网络这条信息高速公路传播种种“病毒”的罪行,也许很多人想到了一个对付他们的杀手银——防火墙(firewall),它真可以把这些病毒拒之于门外吗?这虽然不失为一种好的方法,但传统的防火墙是治表不治本,它不具有杀毒功能,只能防止外来的非法访问。所以,对付网络上的病毒,我们还得另寻它路。
' Z4 m- l3 L5 }0 g/ ^/ O8 O, A. A, F
, C( \) ~' I( Q, y
3 O) r \# F, K: p" I8 @ 三、病毒双煞 , [) b1 [& f/ T4 d2 f. x. j
% A3 _& h# a0 ]. d+ a# e* F
3 K4 ?) x5 H- m N8 j, S C! K 谈虎色变的CIH
% Z0 G/ h' u$ k( W2 C# I5 h
' f7 P+ m* k. s! m6 K" B
- y* U, n8 R. Y+ b# u 从1998年的4月26日开始,26日成为一个令电脑用户头疼而又恐惧的日子,因为在这一天瘟神一样的CIH病毒诞生了。从此,每年的4月26日以及每月的26日都成为了这一黑色幽灵游荡的日子。
% \. R9 m. @2 p5 V; ]2 `+ G) R* p5 \1 J9 L
1998年8月26日,该病毒入侵中国。 3 u: c- I+ ?0 N/ Z4 N3 n8 F1 N
8 t6 {0 w; H. l2 d, S! O5 G
1998年8月31日,我国公安部发出防范CIH病毒的紧急通知。 , K9 d. b( I+ b1 H
' p% D8 }2 ?; V8 s. V4 z
1998年9月1日,中国中央电视台在新闻联播中播发了此通知。
# A, }. G1 U6 n& x4 M% }; U, f. d$ D; ~8 C; z1 F H
接着,全国各大报刊纷纷不惜版面、不遗余力地在显著版面刊发大量的相关报道。
+ H0 u; f2 B+ n/ I& U2 r; {( X$ s/ M; _& p" F' P
反病毒液一时也打破长久沉寂,大大红火了一把。 " |9 R& `) ^+ @. U8 x2 _
8 W J) |* S9 g( F$ I$ B
刹那间,全世界防、查、杀CIH病毒的呼声昏天黑地。
' Q/ N% b! H* ?. j/ d
. O6 [( o, x2 ^8 ? 可时到今日,CIH病毒还在大面积继续传播,大量的PC机在CIH的肆虐中一批批倒下,SINA电脑论坛中“哭”声响彻天际。 ; B. ~* e- L0 ~1 B
0 _ j2 j2 D- J 1999年4月26日,这一幽灵再次出现,寻找自己的猎物,CIH全面发作。这一天简直成了PC用户的灾难日:开机,屏幕没有任何显示,只有死一般的沉寂。
) t$ h+ {1 n# n& |, Q* N% o- \# @" o: m' b/ Z
CIH病毒到底是什么病毒?这一怪兽究竟来自何方?
) v7 y4 A4 o2 j
7 S- _/ V, ~ d1 l6 u CIH病毒原本属文件型病毒,其别名有Win95.CIH。SPacefiller、Win32CIH、PE-CIH 它主要感染Windowsgi98下的可执行文件(PE格式,POrtableExecutableFo。mat),目前的版本不感染DOS以及WIN3X(NE格式,WindowsandOSZWin彻ws3。lexecutionFileFormat)下的可执行文件,并且在WinNT中无效。其发展过程经历了VI.0,VI.,VI.2,VI.3,VI、4总共5个版本,目前最流行的是VI,2版本。 & a) k. r# r2 j4 G L' j
8 Z% u/ r! s6 ~8 o* ]/ ^- N' @: _, `
而台湾工学院学生陈盈豪是它的缔造者。这一“学生电脑专家”莫名其妙的恶作剧打开了“潘多拉的魔盒”。陈盈豪在网上新闻组发表公开信,称其编写的计算机CIH系列病毒‘给大家造成了不便”,为此他“深表歉意”。
9 J% \( `7 h& _2 t+ \
7 X u Q1 w6 ?+ c) }" z. W 据报道,这名台湾的大学生在公开信中说,由他编写的CIH病毒是1998年5月底突然由其宿舍迅速扩散到各大网站的。因为网络四通八达,同时病毒的感染力甚强,于是造成了始料不及的灾难。
& R F o8 t2 J$ p! X* u1 G0 E+ p: A) `+ o$ ^
《行天98》反病毒软件发明者刘杰说,CIH病毒的作者是个台湾人,CIH这三个英文字母很可能与他的姓名有关。事实证明陈盈豪正是用他的名字命名了这种病毒。
5 u7 \5 v4 w' S/ P
/ K0 |6 h& T' @# O 陈盈豪本人也有这样的自白:“相信不少人很想砍我”、“我现在说什么都没有用,实在很抱歉”、“什么人工智慧、防未知病毒入侵,全是唬人……防毒公司的广告,根本就是骗人的,这次的事情,就可以看得出来。”
# j$ R2 j6 r) m9 X% u' u, t# q: T1 } `
CIH病毒的各种不同版本随时间的发展还在不断完善,其基本发展历程为:
! i" Z- [7 N7 u8 e% v1 e+ }) h# L5 a& O+ O2 O1 Y- D3 ?
CIH病毒VI.0版本: % o8 ^/ J, ]; S1 ^
. _+ d6 N) P- [7 y4 G7 ] 最初的VI.0版本仅仅只有656字节,其雏形显得比较简单,与普通类型的病毒在结构上并无多大的改善,其最大的“卖点”是在于其是当时为数不多的、可感染MicrosoftWindowsPE类可执行文件的病毒之一,被其感染的程序文件长度增加,此版本的CIH 不具有破坏性。
8 c) w$ g6 E4 ?: p+ Q) @; _
# L+ j2 _+ y2 a CIH病毒VI.l版本: # H7 ?. d% r* D4 u
! r" I" Y! b% }7 G3 o
病毒长度为796字节,此版本的CIH病毒具有可判断WinNT软件的功能,一旦判断用户运行的是WinNT,则不发生作用,进行自我隐藏,以避免产生错误提示信息,同时使用了更加优化的代码,以缩减其长度。此版本的CIH另外一个优点在于其可以利用WinPE类可执行文件中的“空隙”,将自身根据需要分裂成几个部分后,分别插入到PE类可执行文件中,这样做的优点是在感染大部分WinPE类文件时,不会导致文件长度增加。
& w2 ?4 \! ?6 l i8 h* C
# p5 N: `$ l6 j7 V CIH病毒VI.2版本: 5 U" I; z' Z9 f8 ^0 i1 L
6 M5 B7 \' Z6 G, x) r- Y/ W 当其发展到VI.2版本时,除了改正了一些VI.l版本的缺陷之外,同时增加了破坏用户硬盘以及用户主机BIOS程序的代码,这一改进,使其步入恶性病毒的行列,此版本的CIH 病毒体长度为1003字节。
! G" N$ b# a' y9 N7 I+ U, z% ~$ R% {3 r5 }5 o0 K8 o8 x- P
CIH病毒VI.3版本的CIH病毒最大的缺陷在于当其感染ZIP自解压包文件(ZI。。If -extractorsfile)时,将导致此ZIP压缩包在自解压时出现: + Q# V2 m" U7 |+ {- F4 E
: q8 m% Y6 |7 R m whz…SI-Exlraclo山eadercom…· - z# F* B) D# }, A+ E
: h% Q; o) k, s' [6 q
NSsiblecause:dlskoriletranslererror.的错误警告信息。VI.3版本的CIH病毒显得比较仓促,其改进点便是针对以上缺陷的,它的改进方法是:一旦判断开启的文件是WinZip 类的自解压程序,则不进行感染。同时,此版本的CIH病毒修改了发作时间。
: l, R, I7 z0 V8 b: F* M. X' j; `' o) Y8 k0 w1 Y6 ~
VI.3版本的CIH病毒长度为1010字节。
3 y; V. T2 L/ ^( S; ^6 O8 ^+ S
9 L3 L# j: Q+ @8 H, T CIH病毒VI.4版本:
( u# P' I% m" K6 r/ Y; [% G$ M3 |7 @
5 s. B7 n3 |0 J" z) N# a6 e 此版本的CIH病毒改进了上几个版本中的缺陷,不感染ZIP自解压包文件,同时修改了发作日期及病毒中的版权信息(版本信息被更改为:“CIHVI.4TATUNG”,在以前版本中的相关信息为“CIHVI.XrtIT’),此版本的长度为互019字节。 + Q) a4 |6 p* b4 I) ]3 Q
r8 Z- v" r0 w0 O
从上面的说明中,我们可以看出,实际上,在CIH的相关版本中,只有VI.2VI.3.VI.4这3个版本的病毒具有实际的破坏性,其中VI.2版本的CIH病毒发作日期为每年的4月26日,这也就是当前最流行的病毒版本,VI.3版本的发作日期为每年的6月26日,而CIHVI.4版本的发作日期则被修改为每月的26日,这一改变大大缩短了发作期限,增加了其的破坏性。 6 ]- i: q B* s
( G+ \2 @+ `. F, w3 [1 C' b) n 最令人恐惧的则是CIH病毒居然产生了变种“切尔诺贝利”(ChernobyD病毒,该病毒1999年4月26日,袭击了全世界的计算机,它能删除硬盘上的数据,甚至在某些计算机上导致不能正常启动的后果。尽管受到该病毒攻击的机器数目要比近期受到Melissa病毒感染的机器数目要少许多,但对这些少数不幸的人来说,新病毒的攻击更加具有危险性。 - P+ V5 R* j+ R( g3 j, q
+ `5 F$ L, J6 d3 A6 {; U3 u( o
其中一位女士的诗集已经快要完成,但是却在这次病毒狂噬中完全丢失了。一位先生的博士论文也丢失了,芬兰赫尔辛基一家计算机安全公司DataFellows的kkoHermanniHypponen 这样说道。最严重的破坏似乎发生在亚洲和欧洲的部分地区。在这些地区,防病毒体系较为薄弱,而且泛滥的盗版软件成为了携带动病毒的载体。DataFellows报道了病毒在香港,新加坡,印度,芬兰,新西兰,英国,瑞典,日本和马耳他造成的破坏,几百台机器甚至在开始业务的时候就已受到攻击。大量被感染的计算机都是在亚洲发现的。CarnegieMellon大学的计算机应急小组(CERT)说,他们仅得知几十台计算机受到该病毒的攻击。“实际上事情并没有那么严重,”该小组的一位案例工作人员说。但是Cher-nobyl病毒在美国小范围的影响并不能安慰那些受到感染的人们。DataFellows的Hypponen说,修复的费用将高达几百万美元。“跟Melissa病毒不同,这种病毒能导致真正的问题并给某些人带来严重损失,”他说。但计算机厂商没有做出反应,说多少用户正在寻求帮助;因此他们是否对该问题负有责任还不清楚。CERT说,一项数据恢复服务也许能够恢复丢失的数据。CERT在他的网站上发布了销售商信息和其他一些常见问题。 % e- n3 B5 b, E8 w6 P/ W( m1 V# c
# {& J/ o4 k9 y/ E' p4 q# T1 `4 U CERT说:如果病毒发出了攻击,数据将是“可能无法恢复”的;要使计算机重新工作,必须重新安装软件。但这一工作不是大多数家庭电脑用户所能做到的。该病毒于26日那天早晨攻击了位于ChestnutHill和Massachus。tis的Boston大学的校园,清除了大的100名学生的硬盘,其中很多人正在准备学期论文,该学校的发言人JackDunn说。
" S. @2 q9 K/ T. G/ {% J8 [' [, n" @8 Y0 {; F [5 V( S
计算机专家指出,如果用户26日那天不启动机器或者重新设置日期,就可以避免病毒的攻击,因为该病毒在计算机系统到达每月26目的时候被激活。 $ M6 {3 C4 ^, N- T0 H! l: |0 Z2 J
. ]0 z* V! o7 O$ N4 Z. c
虽然从去年开始,该病毒就一直于每月26日发作,但这次的变种是流行最广和最危险的一种。1999年4月份的CIH病毒之所以被叫作Chernobyl病毒,是因为它的发作时期是苏联核事故的周年纪念日,那次事故是一次最严重的技术灾难。大多数防病毒软件都能发现这个病毒,并且最近很多公司为了防范Melissa病毒都升级了他们的保护体系。
% u8 K/ w+ k& Q$ ]6 t* H4 f! T2 D3 O# S3 ^
CIH病毒的阴影已经笼罩全球网络业,如何灭CIH,或者如何防止CIH的攻击成为了网民关注的头等重要大事。 2 a& x- @/ C0 P8 M
; }$ \9 g; B/ v- i d1 g7 g( B5 l 国内各杀毒软件厂商,如:瑞星、时代先锋、北信源。冠群金辰等纷纷研制生产其最新软件产品,时代先锋、北信源、冠群金展的产品带有防火墙,可以实时监控,防毒产品也具有杀CIH的功能。这些软件产品无疑对CIH病毒具有一定的封堵查杀作用,但仅通过软件不足以防止住CIH的攻击。 0 [# ^0 u4 Z8 w, K( r. ~" i) `
1 y3 Z, D, E0 ~' D7 N6 U1 L( | 身受CIH毒害的人们已经由恐慌而成愤怒,也许离彻底消灭CIH尚有一段距离,但在各方的共同努力下,必将使CIH不再如此猖獗。