每当一次大的病毒爆发,我们就开始猜谜:下一次病毒爆发的时间会是什么时间?会以什么方式?我们还会这样被动吗?但每次都很失望。当再一次的病毒呼啸而来时,我们依然只是无助地等着事后的弥补与反思。 --题记 “蠕虫王”,或称“强风”的病毒带给我们的反思尚未散去,“猜谜者”就再一次呼啸而来。3月8日,这个或称为“口令蠕虫”的病毒突然发动了对互联网的袭击,中国电信、中国教育网等部分骨干网随即告急。这时,距离“蠕虫王”发作的时间(2003年1月25日)仅仅一个半月左右。 根据一安全组织当时的检测,当时部分网络的多个监控节点均发现了异常,网络速度非常缓慢,拥塞中个别局域网甚至近于瘫痪。和“蠕虫王”一样的是,因为病毒发作时间正值周六日而对网民影响甚少。但是,这次病毒却带有明显的黑客手法,一旦被该病毒猜测你机器的口令成功,就将被植入7个与远程控制和传染相关的程序,立即主动向国外的几个特定服务器联系,并可被远程控制。从某种程度上来说,它带给人们事后的恐惧甚至要远大于当时“强风”导致的互联网一时的瘫痪。 意外的是,这次病毒爆发后,反病毒厂商的反应却出乎意料地平静,甚至连一些简单的公告都没有发出来--病毒发作后开始让人猜测众多的迷题:是再一次蒙羞于病毒前?还是另有它因? 杀毒和安全厂商反应都很及时 病毒爆发后,记者随即与部分安全人士取得了联系。他们告诉记者,这次各大反病毒厂商和安全公司反应都比较迅速,因此,事态的控制比上一次要好的多--“发现的早,反应的也快,上次连安全公司都没意识到严重性。”一些在各大网站工作的朋友也向记者证实,这次他们并没有感觉到像上次“蠕虫王”攻击那样网络有所停滞。 到周二左右,各杀毒厂商也相应推出了能够查杀“猜谜者”病毒的升级消息。对应上次病毒发作,反应相当迟钝。在记者的询问下,杀毒厂商告知,其实查获病毒、升级了杀毒程序早在第一时间就完成了,之所以宣传迟滞,是因为“两会”召开期间,不能太过炒作。 在这次事件中,截至到2003年3月9日14:00的数据表明,受到影响比较严重的是教育网,部分院校网络接近瘫痪。事后的统计也表明,全国总共有上万台服务器受到了感染,相比上次“蠕虫王”,损失自然要小的多,也因为是周六日,对极大多数网民的影响也比较低。但对于网络而言,依然是次重创。与以往利用操作系统或应用系统的技术漏洞进行攻击不同的是,“口令蠕虫”所利用的是网上用户对口令等管理的弱点进行攻击。它自带一份口令字典,对网上主机超级用户口令进行基于字典的猜测;一旦猜测口令成功,这种蠕虫病毒将植入7个与远程控制和传染相关的程序,立即主动向国外的几个特定服务器联系,并可被远程控制;病毒扫描流量极大,容易造成网络严重拥塞。 一位安全厂商的技术人员告诉记者,这次主要攻击的是超级用户密码,获取管理权限,而相比起“打补丁”来说,“密码简单”的服务器相对还是比较少的,因此病毒所能发挥的余地也就受到了一定的限制,而问题主要集中在教育网上也正好反映了这部分网管安全意识已经“到了惊人的地步了”。“只要增强口令强度,一般即可避免这个病毒的感染,实际上网管的安全意识的低下在某种程度上又一次成为了罪魁祸首。” 从尼姆达、蠕虫王,再到猜谜者 从网上的资料来看,哈工大--安天联合Cert小组的反应是最迅速的。到3月8日当天下午5点,有关这次病毒攻击的事态紧急分析报告就被挂在了网上。也就是在分析报告中,我们看到了“中国电信、中国教育网的多个监控节点均发现网络异常,网络速度非常缓慢,特别是教育网内非常严重”“部分院校网络接近瘫痪”的字样。 尽管这次病毒危机从表面的影响力来看甚至还不如“强风”或称“蠕虫王”,但是,不少安全专家已经开始注意到,目前网络病毒已经慢慢开始呈现一种趋势:过去大家认为“蠕虫+拒绝服务攻击”已经非常可怕了,可是现在的“猜谜者”已经开始试图获得服务器权限了。这对于未来整个网络安全的冲击来说是更为巨大。 说到蠕虫病毒就不得不提及尼姆达。曾经有安全人士对eNet记者介绍,尼姆达病毒当时虽然厉害,但是对互连网整体环境的冲击却比这个小。“其实尼姆达病毒的作者把病毒弄复杂了,如果他把病毒写的和‘蠕虫王’一样简单的话,那麻烦可就大了”,绿盟的一位工程师这样告诉记者,“互联网至少崩溃一周!”但是这位工程师随后对记者表示,“但是蠕虫的事情并不可怕,拒绝服务攻击才是恐怖的来源。” 这句话不管是到了后来,还是在这之前都有着不同的实例加以印证,作为注脚,2000年是最热闹的一年,雅虎、eBay相继受到攻击,2002年全球根DNS险些被击溃,而随后2002年底IDC刚刚预言2003年会有让全世界网络瘫痪的拒绝服务器攻击,一个月以后就不打折扣地兑现了。“这与蠕虫病毒发展到了后来和拒绝服务开始融合是紧密相连的。”在2003年初那场全球蠕虫风暴中,有安全人士如是总结。这一点以“红色代码”的出现作为里程碑,以前蠕虫和拒绝服务攻击是不同模式,各自有不同的“爱好者”,而“红色代码”慢慢将这一点明晰化了。 到了后来的“蠕虫王”,蠕虫就成了纯粹的载体,拒绝服务攻击的目标改成了整个网络环境,互联网一击即溃。当时有人认为:“‘蠕虫王’能够广泛流传,是因为它利用的这个漏洞可以实现拒绝服务攻击,利用难度很低,如果改为利用进行权限获取和数据破坏,那么利用难度就要相对提高,至少说很难弄成通用程序,不会流传得太广。”现在看来,已经开始有人在尝试着把这种想法变为现实,试图突破这层难关,挑战整个互联网安全应用,如果说现在的“猜谜者”还没有形成较大的规模效应,影响力确实有限,并且在很大程度上是利用了网管安全意识低下而得手,但是以黑客手法的结合才是令我们忧虑的所在,毕竟从当初的“尼姆达”、“红色代码”,到“蠕虫王”,再到今天的“猜谜者”,所用的时间不过短短两年。 在采访过程中,记者获悉这样一个消息,曾经有一些朋友因为微软的SQL Server漏洞,整个主机系统被别人控制了,后来打补丁解决了这个问题。一位安全专家在“蠕虫王”事件后告诉记者,“因为这个漏洞被别人黑掉机器的例子很多,但都是个案,没有成为公害而已。”可是现在看来,成为“公害”为时不远,在某种程度上说已经成为了现实。 永无停止的嘲弄互联网事件 “蠕虫王”事件以后,有人说这是“史无前例的嘲弄互联网事件”,让整个互联网蒙羞。但是现在看来,事隔一个月多一点,留给我们的就不仅仅是蒙羞的问题,有人甚至发出了这样的疑问:“我们的互联网是否愈来愈弱,而病毒则愈来愈强?” 一位绿盟的工程师简单地回顾了近年来网络病毒发展。过去,病毒仅仅是利用互联网作为载体进行传播,最终影响的是个人单机安全,对互联网整体影响并不是很大,而后来病毒作者发现了“拒绝攻击”,并把它与很早就出现的蠕虫病毒相结合。网络安全专家曾经这样总结过“拒绝攻击”的危害性:其实网络上最可怕的攻击不是基于漏洞的攻击,而是基于流量的攻击。“因为你可以防护漏洞,但是你无法防护流量。”后来就出现了对整个互联网发展影响至深的“蠕虫王”。到了现在,“猜谜者”的出现将“不可能”的事情做成了可能,尽管实际影响并不大,但是从长远来看举足轻重。 而反观互联网的发展,这次“猜谜者”能够轻易得手,与我们日常的麻痹大意不无关系。在这次事件中,专家给出的解决方案只有简单的如下三点:1、立即更换系统超级用户口令,加大口令强度,缩短口令更新周期,加强口令的管理;2、注意检查计算机中的文件,保护好重要信息和个人隐私;3、立即查看系统进程,如果有Dvldr32 .exe运行,系统即被感染,应立即结束该进程,并删除Dvldr32.exe等相应的蠕虫文件和注册表中的蠕虫信息,再重新启动系统即可。如果排除掉并无多大实际价值的第二条,再排除用来解决“已被感染”情况的第三条,所剩下用来防范感染病毒的第一条看起来是那么的刺眼,仿佛这个建议比起病毒本身来说更能嘲讽那些网管们。这是一个连普通的互联网用户都知道的常识--密码一定要设置得复杂、难猜。可是现在一个并不具备多大威胁性的“猜谜者”就能够轻易叩开服务器大门,这比“蠕虫王”的嘲讽来得更要深刻,更让人感到羞耻。 安全工程师告诉记者,“蠕虫王”的袭击事件是“1个作者用1个小时写的1段代码而已”。而这些程序并没有难度,任何一个菜鸟都可以在网上获得这些程序,用大量的垃圾信息阻塞网络。“从另外一个层面来看,这种事情对于没什么特别值得总结的。2000年syn flood到2003年一样无药可救。这次是udp flood,还是无药可救。你可以修补SQL Server,但是你根本无法预知数据包(报文)洪水下次会在什么地方以什么途径出现。”