新足迹

 找回密码
 注册

精华好帖回顾

· 参加活动-马上变大厨之 福州鱼丸 (2014-2-6) daniello · 如果让我选择下一次的度假地,那么还是新西兰-九月的假期九天的南岛 (2016-10-20) guoguo01
· E&E -- 时令果蔬总动员 -- 橙香烤肋排 & 炸双花 (2011-8-23) 闲夏采薇 · 风玲教学日记之三—新学年伊始关于Social skills的一点感想/新增怎样帮孩子培养自信 (2009-2-7) 风玲
Advertisement
Advertisement
查看: 1443|回复: 16

以免煮的名义,德国政府要感染你的电脑 [复制链接]

发表于 2011-10-23 09:07 |显示全部楼层
此文章由 bulaohu 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 bulaohu 所有!转贴必须注明作者、出处和本声明,并保持内容完整
http://www.ghacks.net/2011/10/19 ... -analysis-suggests/

好像还没人提到...我就转一个吧

德国的一个电脑俱乐部数周前发出消息,他们发现了一个他们认为是德国联邦政府制作的木马程序,用来感染目标的电脑并获取信息。消息传开后德国政府一片大乱,最后有几个州的政府顶不住了,承认了这个玩意儿的存在,和使用事实

http://www.dw-world.de/dw/article/0,,15449054,00.html

这玩意儿能干啥?在32/64位 Windows下安装kernel driver,然后扫描进程,发现15种常用的浏览器和通讯工具后就向其进程中注射病毒DLL,从而截获私人信息。

“A total of 15 applications are listed, including Firefox, Explorer, Opera, Skype, Microsoft Messenger, ICQ and Yahoo Messenger.”

基本上西方网民常用的上网工具被全包了...其实幸好他们没监控QQ,QQ经过跟360这场黑道厮杀,现在完全是武装到了牙齿,你免煮的木马又怎么样,我一样一脚踹开

你要是也是个民工,可能会想到这kernel driver是怎么装进去的了。首先要privilege escalation,文章没有提到是怎么做的,assume他们使用了未公开的escalation的漏洞吧;然后装driver没提示的话需要signed,这也好办,人家是免煮国家的联邦政府么,signing cert是从一个叫Goose Cert的公司光明正大地买来的 :-)想想写人类目前为止最伟大的Stuxnet病毒的作者多凄惨啊,需要cert还得去偷

德国佬还真是又笨又老实啊,笨是因为被逮着了,老实是因为竟然就承认了...

[ 本帖最后由 bulaohu 于 2011-10-23 10:14 编辑 ]
Advertisement
Advertisement

发表于 2011-10-23 09:08 |显示全部楼层
此文章由 Poweregg 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 Poweregg 所有!转贴必须注明作者、出处和本声明,并保持内容完整
go go Mac OS

发表于 2011-10-23 09:24 |显示全部楼层
此文章由 Limitless 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 Limitless 所有!转贴必须注明作者、出处和本声明,并保持内容完整
win32可以用没sign的驱动,64bit就必须要sign过的才行,如果能在系统装驱动,那肯定是通过和什么应用程序捆绑在一起了,能装驱动就不用提权了,说明本身是admin了。看来平时用user权限的账户还是一个好习惯。

发表于 2011-10-23 09:33 |显示全部楼层
此文章由 lostme 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 lostme 所有!转贴必须注明作者、出处和本声明,并保持内容完整
免煮 是啥

发表于 2011-10-23 10:26 |显示全部楼层
此文章由 oldboy 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 oldboy 所有!转贴必须注明作者、出处和本声明,并保持内容完整
同问
头像被屏蔽

禁止访问

发表于 2011-10-23 10:35 |显示全部楼层
此文章由 沉默需烈酒香烟 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 沉默需烈酒香烟 所有!转贴必须注明作者、出处和本声明,并保持内容完整
直接上绿坝
Advertisement
Advertisement

发表于 2011-10-23 11:47 |显示全部楼层
此文章由 matri 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 matri 所有!转贴必须注明作者、出处和本声明,并保持内容完整
笑死我了,功夫网算个屁啊!中国政府弱爆了!居然只会搞网络拦截。人家民主的德国人直接种木马,多么简单粗暴。

发表于 2011-10-23 12:05 |显示全部楼层
此文章由 pink_maomao 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 pink_maomao 所有!转贴必须注明作者、出处和本声明,并保持内容完整
德国人太坏了,在免煮的名义下,用木马软件来监视反对党和异见人士,来实行一党专政。

2008年度奖章获得者

发表于 2011-10-23 12:39 |显示全部楼层
此文章由 degra 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 degra 所有!转贴必须注明作者、出处和本声明,并保持内容完整
佩服佩服, cert 也是认可的

还好我家的电脑除了的nero外就没有德国软件了

发表于 2011-10-23 13:00 |显示全部楼层
此文章由 淘之妖妖 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 淘之妖妖 所有!转贴必须注明作者、出处和本声明,并保持内容完整
竟然还承认 看来得派几个和尚去东土大唐好好取取经

2008年度奖章获得者

发表于 2011-10-23 14:48 |显示全部楼层
此文章由 degra 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 degra 所有!转贴必须注明作者、出处和本声明,并保持内容完整
够很的, 木马在机场过关时给植入
http://www.ghacks.net/2011/10/19 ... -analysis-suggests/

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x
Advertisement
Advertisement

发表于 2011-10-23 16:17 |显示全部楼层
此文章由 守望者 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 守望者 所有!转贴必须注明作者、出处和本声明,并保持内容完整
目标是谁?

发表于 2011-10-23 16:21 |显示全部楼层
此文章由 Limitless 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 Limitless 所有!转贴必须注明作者、出处和本声明,并保持内容完整
笔记本从来bitlocker secured

发表于 2011-10-23 16:36 |显示全部楼层
此文章由 8戒 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 8戒 所有!转贴必须注明作者、出处和本声明,并保持内容完整
以后直接用光盘版的UB好了,随便他用啥木马。或者自己弄个U盘UBUNTU,来吧小样,哈哈

发表于 2011-10-23 19:01 |显示全部楼层
此文章由 bulaohu 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 bulaohu 所有!转贴必须注明作者、出处和本声明,并保持内容完整
原帖由 Limitless 于 2011-10-23 10:24 发表
win32可以用没sign的驱动,64bit就必须要sign过的才行,如果能在系统装驱动,那肯定是通过和什么应用程序捆绑在一起了,能装驱动就不用提权了,说明本身是admin了。看来平时用user权限的账户还是一个好习惯。


我记得瘟7的话32位也必须sign了?anyways,we don't have any fundamental disagreement here ;) 现在有不少复杂的病毒是由几部分组成的,各自攻击不同的漏洞,基本上第一步就是利用已公开或者未公开的escalation漏洞来提权。

发表于 2011-10-24 17:33 |显示全部楼层
此文章由 Limitless 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 Limitless 所有!转贴必须注明作者、出处和本声明,并保持内容完整
原帖由 bulaohu 于 2011-10-23 20:01 发表


我记得瘟7的话32位也必须sign了?anyways,we don't have any fundamental disagreement here ;) 现在有不少复杂的病毒是由几部分组成的,各自攻击不同的漏洞,基本上第一步就是利用已公开或者未公开的escalation漏洞来提权。


各国政府养的黑客手里都有很多0day的,上次stuxnet里面有7个未公布的winXP 0day。对于中国这种上亿台盗版xp系统,直接用几年前公布的exploit code就行了

[ 本帖最后由 Limitless 于 2011-10-24 18:34 编辑 ]
Advertisement
Advertisement

发表于 2011-10-24 17:40 |显示全部楼层
此文章由 bulaohu 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 bulaohu 所有!转贴必须注明作者、出处和本声明,并保持内容完整
是啊,漏洞太多,防不胜防啊

病毒也是越来越复杂和聪明,昨天看到一篇文章讲Mac上的某个病毒,其机器码里有一个sub process是专门用来探测主机是否运行在虚拟机环境里,如果发现是虚拟环境就立刻自杀。原因是Mac一般不会虚拟化的,被虚拟的话很可能是在各大反病毒商的实验室里。这样做让这个病毒隐藏得更好

发表回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Advertisement
Advertisement
返回顶部