千天计划之第934天——抗击病毒
偶尔跟一次热点
这两天沸沸扬扬的“永恒之蓝”事件一下子表明了虚拟网络的脆弱。
我向来是不在意热点事件的,这次到恰巧是IT类,而且立这个千天编程计划旗帜再不关心好像就说不过去了。
所有的外界事件几乎都是自动跳到我眼前的,目前为止读了两篇相关文章,其他的就都直接忽略了,一个是新印相(云打印系统微信公众号)的推文,这是第一波攻击,给出了些事件起始和防范措施;一个是单词机器人服务号的推文,最新提醒第二波攻击,还与关闭第一波的幸运儿互了个动。
1.多所院校出现病毒感染遭勒索
2017-05-13 新印相 新印相
http://mp.weixin.qq.com/s/zZYhoyh1mpBhGJlJzS7vbg
2.第二波勒索攻击启动和 'Accidental hero' 意外关闭了第一波勒索病毒
2017-05-15 frank 单词机器人服务号
http://mp.weixin.qq.com/s/fuCs3uH1tt2N5eN_gZ5pCg
这又是一个完全陌生的领域,我们一般人还是看看好了,知道些防范措施,看个大概。
这就好比人生病了一场,然后等休息好该干嘛干嘛,以后要加强锻炼,注意饮食,但估计没多少人会在意吧,只有火烧眉毛时才要解燃眉之急。
不过早上看完第二篇文章,我有一处不懂,为什么只注册下域名,那个蠕虫病毒就自动被关闭了?
然后进谷歌搜下这个大隐隐于市的天才民间研究员,看了些他的推特,找到一篇博客文章,综述下这件事情。
博客网址:https://www.malwaretech.com/2017/05/how-to-accidentally-stop-a-global-cyber-attacks.html
其实第二篇文章也是有些翻译这篇原作者写的博客的,但是没有提到原因。
还好Malware Tech最后说明了:
原理是这个病毒被设计时,将一个并不存在的网址(未被注册的域名)封装在系统里了,然后这个病毒被启动后,入侵的同时会一直寻找这个域名,如果不存在,就继续侵染;如果能够进入,就自动关闭。(被注册的域名是可以进入的,否则就是不存在。)
为什么要这样自己给自己设计一个阿留斯之踵(bug)?
可能是为了设置个关闭按钮,也可能是为了防止被他人分析( anti-analysis)。
这是个老套路了,Necurs trojan就曾用过,而且是同时寻求五个未被注册的域名,如果还是同时返回,那么就证明安全。(上了五道保险)
看来这次的黑客设计不够严谨,Malware Tech也是好运,一开始都不知道是自己无意间按了病毒关闭按钮。
反正都是大神,一念之间,虚实正邪。
还是要多了解,好好学习编程吧,至少不那么懵逼,给自己一份保险。