My Collection

July 3, 2007

中国计算机报:让黑客碰壁的量子密码

Filed under: Science, Security — Rui @ 3:45 pm

欧洲科学家在量子通信研究中创下了通信距离达144公里的最新纪录.


人类似乎一直都没有停止过对保密的努力.古希腊人曾把羊皮带呈螺旋状绕在木棍上,书写密码,收到羊皮带的人,再把它缠绕到同样粗细的木棍上,破译信息.当今《达芬奇密码》在全球的畅销,更是将现代人对密码的好奇表现得淋漓尽致.
如 今,应用广泛的密码基本都是依靠数学计算方法来实现的——用复杂的数字串对信息进行加密.然而,再复杂的数学密钥也可以找到规律,破解复杂的数学密码成为 计算技术的重要应用.随着计算机的飞速发展,破译数学密码的难度也逐渐降低.量子密码的研究,无疑为人类追求信息的绝对安全打开了一扇窗.

据6 月3日出版的《自然物理学》(Nature Physics)月刊报道,欧洲科学家最近在量子通信研究中创下了通信距离达144公里的最新纪录,而且他们认为:“此次实验朝未来的卫星量子通信和量子 物理的太空实验迈出了重要的一步,利用这种方法有望在未来通过卫星网络实现信息的太空绝密传输.”

在实验中,研究小组首先在西班牙加那利群岛的拉帕尔马岛上制造出偏振纠缠光子对,然后将光子对中的一个光子留在拉帕尔马岛,另一个光子则通过光学线路传送到144公里外的特内里费岛上.与先前类似实验达到的距离相比,此次实验有了巨大进展.

该研究小组首席研究员、来自奥地利维也纳大学实验物理协会的Anton Zeilinger教授表示:“我们进行这次实验的目的,是想知道是否可以在世界范围内建立量子通信和量子密码系统.”

那么究竟什么是量子密码呢?它与传统的数字密码有何不同?该实验的成功能够如何改变人们的生活呢?

绝对安全的量子密码

量 子信息学是物理学的重要分支,它告诉人们,在微观世界里,不论两个粒子间距离多远,一个粒子的变化都会影响另一个粒子,该现象被称作量子纠缠,爱因斯坦称 其为“诡异的互动”.根据这一特性,科学家们认为它是不会被黑客攻击的绝对安全的密码,美国《商业周刊》把它列在了“改变人们未来生活的十大发明”的第三 位.上个世纪90年代以来,越来越多的科学家醉心于量子密码的研究,他们力图用量子密码作为量子计算机和量子保密系统的基础.

量子密码就 是用量子状态作为信息加密和解密技术的密钥.与当前普遍使用的以数学为基础的密码体系相比,量子密码通过量子信号来实现,由自然规律来保证其安全性.根据 量子纠缠原理,光子被分离之后,即使相距十分遥远,也是相互联结的.只要测量出一个被纠缠光子的属性,就很容易推断出其他光子的属性.而这些相互纠缠的光 子产生的密码,只有通过特定的发送器和接收器才能阅读.

更重要的是,这些光子之间的诡异的互动是独一无二的,只要有人非法破译这些密码, 就不可避免地要扰乱光子的性质,而且,异动的光子会像警铃一样显示出入侵者的踪迹.量子密码术打破了传统加密方法的束缚,量子状态的密钥具有不可复制性, 可以说是绝对安全的.任何截获或测试量子密钥的操作,都会改变量子状态.因此当一个无权知道某种信息的人想要窃取信息时,就很容易被发现.这样截获者得到 的只是无意义的信息,而信息的合法接收者也可以从量子态的改变,知道密钥曾被截取过.

量子密码有两种发展趋势:一种是使用口令,另一种是使用纠缠态.虽然使用纠缠态的量子密码是未来发展的方向,不过要实现充分发展还需要较长的时间.

量子通信到底有多远

量子通信是用量子态作为信息载体,通过量子态的传送完成大容量信息的传输,实现不可破译的量子保密通信.由于存在各种不可避免的环境噪声,量子纠缠态的品质会随着传送距离的增加而变得越来越差.因此,如何提纯高品质的量子纠缠态是目前量子通信研究中的重要难题.

因此,在量子密码应用中最关键的问题便是距离.在量子密码的研究中,科学家们总是试图达到传输的最远距离,以实现在世界范围内建立起绝对安全的量子通信系统的梦想.

如 果要解决在地面上的两地传输问题,就要向太空发射卫星,并在地面上的某处和太空中的某处之间建立量子联系.因为传输遇到的问题只是大气,而大气层大约只有 十公里的厚度,如果把大气层压缩到人们所处的这种密度,那这个地面站和卫星之间建立量子联系就很容易.同样在这个地面站和这里的卫星之间可以建立量子联 系.

量子信号从地面上发射并穿透大气层→卫星接收到量子信号并按需要将其转发到另一特定卫星→量子信号从该特定卫星上再次穿透大气层到达 地球某个角落的指定接收地点.由于量子信号的携带者光子在外层空间传播时几乎没有损耗,如果能够在技术上实现纠缠光子在穿透整个大气层后,人们就可以在卫 星的帮助下实现全球化的量子通信.

量子密码的应用

天生注定追求绝对安全的国家自然是这种绝对安全的量子密码的追捧者,当前各国纷纷在军事、国家安全等领域研究和应用量子密码,力求为国家的绝对安全找到科技上的解决之道.

2002年10月,德国慕尼黑大学和英国军方的研究机构合作,在德国、奥地利边境的楚格峰和卡尔文的峰之间用激光成功传输了量子密码.这项研究的负责人慕尼黑大学教授哈拉尔德·魏因富尔特在报告中表示,这次试验传输的距离达到了23.4公里.

今年5月,日本的科学家称他们开发出传输速度最快的量子密码,研究小组在实验中利用10.5公里长的光纤进行信号传递,接收一方用光子探测器降低干扰,大幅缩短了传送时间,使得通信时间缩短到原来的1/100.

由清华大学、中国科技大学等单位组成的联合研究团队最近在远距离量子通信研究上取得重大突破,在国际上率先实现绝对安全距离大于100公里的量子保密通信.

除军事领域外,商业领域在量子密码的应用上也不甘示弱.从2003年开始,日内瓦一家公司和纽约的MagiQ技术公司,合作推出了传送量子密钥的距离为30厘米的商业产品,该产品售价在7万美元到10万美元之间.据MagiQ公司介绍,其产品的主要应用领域为:

● 需要重点保护财务信息的公司;

● 极其注重公司贸易安全、知识产权、专利、商业计划等的公司;

● 财务信息需要严格保密的金融机构;

● 需向恐怖分子严格保密的国家电力、安全系统等;

● 需要安全防护的政府机构等.

据MagiQ 公司人员介绍,目前有少量的顾客正在使用和测试这套系统,还没有在任何网络上广泛使用,这项新的加密手段标志着量子信息科学的首次商业化应用.日本NEC 公司在进行了量子通信的演示后表示,最早将在明年推出新产品.此外,IBM、富士通和东芝等企业也在积极进行研发.目前,市面上的产品能够将密钥通过光纤 传送几十公里.

我们有理由相信,总有一天,人类会实现全球范围的绝对安全,正如互联网将整个世界联系在一起一样.但是,人类从来都是在不懈努力战胜自己的.当量子计算机出现之后,也许所有绝对安全的量子密码就又会被破解了.而人类,偏偏就是在这样的自我超越中,不断发展不断进步.

作者:王雅丽

来源

June 6, 2007

关于ani 0day的简单分析

Filed under: Security — Rui @ 12:13 pm

近日对ANI exploit 产生兴趣。以下为收藏文章。

本来没精力跟这个漏洞了,但是今天听swan在irc里说网上的exp利用方式不够好,只覆盖了2个字节,于是下午利用了一点空闲时间跟了一下。

在我的xp sp2 cn上,全补丁,漏洞发生在以下地方
77D53A5A 8BFF MOV EDI,EDI
77D53A5C 55 PUSH EBP
77D53A5D 8BEC MOV EBP,ESP
77D53A5F 8B45 08 MOV EAX,DWORD PTR SS:[EBP+8]
77D53A62 8B55 10 MOV EDX,DWORD PTR SS:[EBP+10] ; 可以控制的长度
77D53A65 56 PUSH ESI
77D53A66 8B70 04 MOV ESI,DWORD PTR DS:[EAX+4]
77D53A69 8D0C16 LEA ECX,DWORD PTR DS:[ESI+EDX]
77D53A6C 3BCE CMP ECX,ESI
77D53A6E 72 28 JB SHORT USER32.77D53A98
77D53A70 3BCA CMP ECX,EDX
77D53A72 72 24 JB SHORT USER32.77D53A98
77D53A74 3B48 08 CMP ECX,DWORD PTR DS:[EAX+8]
77D53A77 77 1F JA SHORT USER32.77D53A98
77D53A79 53 PUSH EBX
77D53A7A 57 PUSH EDI
77D53A7B 8B7D 0C MOV EDI,DWORD PTR SS:[EBP+C] ; 目标buf [ebp+3c]
77D53A7E 8BCA MOV ECX,EDX ; 控制长度
77D53A80 8BD9 MOV EBX,ECX
77D53A82 C1E9 02 SHR ECX,2
77D53A85 F3:A5 REP MOVS DWORD PTR ES:[EDI],DWORD PTR DS:[ESI] ; 覆盖

拷贝发生在user32.dll中,注意这里
77D53A7B 8B7D 0C MOV EDI,DWORD PTR SS:[EBP+C] ; 目标buf [ebp+3c]
77D53A7E 8BCA MOV ECX,EDX ; 控制长度
77D53A80 8BD9 MOV EBX,ECX
77D53A82 C1E9 02 SHR ECX,2
77D53A85 F3:A5 REP MOVS DWORD PTR ES:[EDI],DWORD PTR DS:[ESI] ; 覆盖

edx控制我们拷贝的长度.
edx由ani文件的0×54偏移处传入,但是由于后面有一些判断,所以要触发这个拷贝,edx不能太大。

在我的xp sp2 cn all hotfix上,edx = 0×50 正好覆盖了上层函数的ebp

由于是从[ebp+3c]开始覆盖的,所以无法在当前函数返回时控制,我们可以选择覆盖上层函数的返回地址。

由于公开的exp中只覆盖了user32.dll中的两个字节地址,这个不是很通用,所以swan会有前面那段话。

事实上,可以覆盖掉整个ebp,ebp+4,控制eip。

从codepage去找个中文的通用地址是很简单的。

而且这个dll没有/gs保护,所以利用起来很简单。

不同的平台,比如2000/2003上需要覆盖的字节可能不同。

但是这个漏洞只覆盖[ebp+4]处的2个字节,还是在user32.dll里,一般不会崩溃

但是如果把整个eip都覆盖了,如果平台差异引起了覆盖字节数不同,就会造成ie崩溃

想必这就是为什么公开的exp只覆盖2个字节,插入2个图片的原因(那两个图片的长度控制值不同,覆盖的2个字节也不同)

要查杀这个也很简单,各大AV只需要判断这个传入edx的长度是否超过了限制就可以了。

link

and also an article from SANS 

May 22, 2007

无法令人信任的诺顿杀毒!Millions of Chinese Hit by Symantec Foul-Up

Filed under: China, IT Society, Security — Rui @ 10:58 am

诺顿杀毒在上周“杀死了”中国数以百万计的个人电脑!全部电脑为中文WINDOWS XP系统。诺顿错无性地把两个重要的系统文件:etapi32.dll 和 lsasrv.dll 认定为木马病毒,并把它们隔离了。导致所有更新病毒库的用户,在重启电脑后无法正常开机并蓝屏。发生在上周五的这一严重的错误更新,给无数中文系统用户造成了巨大损失。下面是PCWORLD的详细报道。

Symantec virus signature disabled critical system files in Chinese PCs, crippling Windows XP for millions of users.

Gregg Keizer, Computerworld

Monday, May 21, 2007 9:00 AM PDT

Millions of Chinese PCs running Symantec Corp. antivirus software have been incapacitated by a faulty virus signature distributed last week, government media reported Sunday.

A virus-signature update delivered automatically to users on Friday about 1:00 a.m. Beijing time to Symantec’s antivirus scanning engine mistook two critical system files of the Simplified Chinese edition of Windows XP Service Pack 2 for a Trojan horse. The two files — netapi32.dll and lsasrv.dll — were falsely quarantined, which in turn crippled Windows. If an affected PC was rebooted, Windows failed on start-up and showed only a blue screen.

“The update of Norton’s virus database on Friday has caused millions of PCs and computers to crash, a heavy blow to people’s daily work and ongoing business,” China’s state-sponsored Xinhau News Agency said Sunday.

Other reports, which cited numbers as low as 7,000 affected PCs, also circulated in Chinese technology and mainstream media reports over the weekend, with crippled systems said to be concentrated in Beijing, Shanghai and Guangzhou province.

Symantec re-released a revised signature update around 2:30 p.m. Friday, Beijing time, but the fix was too late for any PC that had been rebooted in the intervening 13 and a half hours. Those now-worthless systems needed new copies of the two .dll files restored to the hard drive’s “windows\system32″ directory.

China-based bloggers and pundits criticized the U.S. company for not clearly posting information about the problem, and worse, not linking to a solution for restoring computers from its support site. “You’d think if you accidentally killed a few hundred thousand PCs in China, you’d mention it on your website, hmm?, and put some links on how to recover from it,” wrote a a South African expatriate living in Shanghai.

Symantec did post a support document on its Chinese-language Web site that outlined how to use the Windows XP installation CD to start the PC and use the Recovery Console, a command line-driven restore tool of last resort, to replace the quarantined netapi32.dll and lsasrv.dll with new copies. There was no notice of the update problem or the solution, however, on the site’s front page, nor on the company’s global home page, which is in English.

Recovery may be all but impossible for some users. Many PC makers now forgo installation or restore CDs and instead slap recovery files on the hard drive itself, often in a separate partition. In cases like these, users would have to obtain copies of the two .dll files from another, working PC.

That raises even more trouble, said Antony Ma, an IT audit manager at a Hong Kong bank. “[What] worries me the most is that people will try to download these [.dll] files on the Web in order to repair their computers,” said Ma in a blog dated Monday, Hong Kong time. “The integrity of these files is in question if they do not come from an authenticated source. A malicious hacker may plant a virus or back door in these system files and offer them in discussion groups.”

Ma and others on message forums over the weekend took Symantec to task for publishing the buggy virus update. “There are actually two control points within the release process of a virus definition,” said Ma. “The first one is the approval and verification process for adding a system file to their blacklist. System files are high- risk files since they impact the whole system, instead of a single application.

“The second is the testing of the definition before publishing,” he said. “Does Symantec test all their definitions with all versions of OS?”

In the Chinese-language support document, Symantec blamed the false positive on an automated process used to develop signatures. Company spokespeople based in the U.S. and in Australia — the company no longer has a press representative in China — did not respond to e-mails sent Sunday asking for comment and explanation.

This isn’t the first false positive for Symantec. As recently as March, the company’s enterprise antivirus scanner fingered a Windows XP and Windows 2000 system file — sfc.dll, which verifies the integrity of stored files — as malware. Like the newest error, this false reading quarantined a crucial file, which paralyzed some PCs.

pcworld

这儿是新华网的报道

p.s.

Description:
netapi32.dll is a module that contains the Windows NET API used by applications to access a Microsoft network.

Description:
lsasrv.dll is an important security DLL which decrypts all local password hashing schemes on the computer.

March 20, 2007

新世纪周刊:解密“灰鸽子”木马帝国

Filed under: China, Security — Rui @ 3:03 pm

  “灰鸽子”是一个隐藏在超过2000万台接通网络的计算机中的木马,每一台中此病毒的电脑就是控制者手里的“肉鸡”。这些“肉鸡”在控制者手中 就像大白菜一样被卖来卖去,低者1分一只,高者5块一只。这个木马形成了一个庞大的帝国,这个帝国里面有着严格的等级,有着完备的商品流通体制,有着骇人 听闻的偷窥、盗窃、欺骗和敲诈,还有着年收入数千万甚至数亿元的“病毒富翁”。

“鸡”本是个美好的名字,令人情不自禁地想到一顿香喷喷 的饭菜。然而打开百度“灰鸽子”贴吧,却触目惊心。一台台中毒的电脑被称为“肉鸡”在网上公开叫卖,同时,从“肉鸡”上盗取的QQ号码、游戏币、游戏账 号、隐私资料等等通过一些手段大肆交易,一些人成为富豪,更多的人成为受害者。

李宇就是在三年前一次偶然的聊天后变成了一个“肉鸡”贩子,也从一个受害者变成了害人者。

不断复制的“肉鸡”大军

“只要装上‘灰鸽子’,然后在别人电脑上种上‘灰鸽子’木马,对方电脑就会成为你的‘肉鸡’,任你宰割。”李宇介绍说。一方是控制端,另一方是被控制端,也就是“肉鸡”。控制端可以在被控制端的“肉鸡”上做任何事情,然后再把“战场”清理得了无痕迹。

李宇是在朋友的介绍下开始使用“灰鸽子”的。开始时他兼职抓“肉鸡”,一天抓100只“鸡”不成问题,也能有百八十块的收入。当他抓“鸡”的数量与日俱 增、技术也越来越娴熟时,他干脆辞掉了公职。他还买下一些控制端不打算再玩了而低价出售的“肉鸡”,然后倒手卖出去赚个差价。“这样的收入比我以前的工作 多多了。”他说。

圈内公开的行价是内陆“鸡”1毛到4毛每台,辽宁“鸡”5毛到8毛每台,广东“肉鸡”1块一台,港台“鸡”3块,外国“肉鸡”5块(参看百度灰鸽子贴吧和百度肉鸡贴吧以及各大论坛。当然根据买卖双方所需肉鸡数量的不同,价格略有偏差)……

因为辽宁、广东“肉鸡”玩游戏的人多,买来后能窃取更多游戏币,“肉鸡”的利用价值更高,所以价钱更贵一些。有互联网分析人士指出,港台和国外“鸡”之所以高价,是为了盗取魔兽等一些流行游戏国外服务器的账号,魔兽金币在国外服务器的价格是国内的两倍。

经过一年的摸索,李宇已经被“晚辈”称为老师了,他在倒卖“肉鸡”的同时开始带徒弟。对“菜鸟”级的徒弟手把手地教他怎么装软件,怎么种木马,怎么样让 木马通过杀毒软件免杀,怎么抓“肉鸡”,怎么玩“肉鸡”。这种手把手的培训,学费一般为200元。如果“徒弟”求“师”心切,也肯开出300元甚至更高的 价格。那些具有基础电脑知识的人开始在网站上寻找各种文字的或者视频的教程,这种教程也在论坛上随处可见,这些所谓的“抓鸡教程”的市场需求也非常广大。 而这些“徒弟”们也都急于捞回成本:抓“肉鸡”出售或转让,盗“肉鸡”的游戏账号、QQ号等转手出售,控制“肉鸡”点击广告点击网站,甚至偷拍点“肉鸡” 主人的裸照敲诈几万元等等。

“人的心理阴暗面一旦被激发,就很难控制。”李宇说。

陈小磊是李宇的一个“鸽友”,他倒 卖“肉鸡”,一个月抓10万台“肉鸡”就能轻轻松松赚到至少1万块钱。同时他每个月还能带数十个徒弟。虽然月收入上万,但是他觉得需要玩一些更刺激的。陈 小磊开始盗取“肉鸡”的QQ号码、游戏币、游戏账号,然后通过一些网络交易手段将这些“赃物”交易出去。再到后来他开始窃取“肉鸡”电脑上的一些隐私的资 料、图片、视频等,然后把它们公开,并以此为乐。

在一些交易站点,“肉鸡”的卖主们俨然是一副“诚信经营”的模样,采用诚信打分制,让 买主给他们打分。他们通过交易网站、网络支付等正当的交易手段销售从“肉鸡”上盗窃来的QQ号码、QQ币、游戏币、名人隐私资料、私人照片、私人视频等, 买家和卖家的交易在网上如火如荼地进行。陈小磊在“运气好”的时候,一晚上能盗取1000个QQ号码,一个卖10块,就能卖1万块钱。

除了倒卖“肉鸡”、销售盗窃赃物外,他们还操纵“肉鸡”,让“肉鸡”成为他们谋利的工具。在某个QQ群里,一群操控者正在讨论如何更好地通过操控“肉 鸡”,比如点击国外的某些付费的网站,通过点击欺诈来获得更多地收入。按照行价点击一次就能给“肉鸡”控制者带来0.3美金的收入。

同时“灰鸽子”制作者及转卖者要控制下线也非常容易。对软件稍做修改留个后门,让这些控制“肉鸡”的机器再变成半个“肉鸡”,然后再吃他们从“肉鸡”那带来的好处。这在行业里叫做“黑吃黑”。

这种暴利刺激着更多的人加入进来。

据统计,从百度上搜索的讨论灰鸽子的论坛有数十个之多。其中灰鸽子工作室每天的浏览量大概在12000人;凤凰灰鸽子论坛目前共有会员33802个,其 中最高有1124人同时在线;灰鸽子社区目前共有会员523人;这还不包括其他许多大众社区网站以及对此跃跃欲试的游客或好奇者。

一个庞大的“灰鸽子”帝国日渐形成。

年收入数千万的“木马”富豪

在这个庞大的帝国里,一切想成为控制者的人都得像李宇一样花100元从“灰鸽子”工作室的网站上购买灰鸽子控制端软件,然后每年付给该网站100元的管理费(这个标准时有变化,可参见灰鸽子官方网站。目前师傅带徒弟的行价是200元,也有开出300元等高价的)。

在Alexa(著名的网站排名和统计机构)3月12日的排名中,灰鸽子工作室全球排名是351998位,中国排名30561位(这在非门户网站中算靠前 的)。并且该网站还吸引了来自中国香港、澳大利亚和新西兰的网民,网站在这几个国家和地区的排名也都非常靠前,在中国香港的排名是142816位,在澳大 利亚162416位。(以上数据参见Alexa网站)

足可见如此之多的人对网络偷窥、盗窃、跟踪、不正当交易的兴趣。

可以这样算一笔账,2006年全年灰鸽子工作室峰值独立访问的IP就是1.7万/天,峰谷是0.6万/天,平均峰值为1.2万/天。按照互联网的一般规 律,5%的访问者会下载购买,那么一天就有600人下载购买。则它的收入一天就是6万,那么该工作室一年的收入就是2190万,而且它不用缴税。 Alexa的统计显示,2005年灰鸽子工作室网站IP访问的均值要比1.2万高得多,也就是说2005年在灰鸽子工作室的收入远不止2190万(该计算 依据互联网的一般规律得出)。

据一位从2003年初就开始卖二手“灰鸽子”的人士向《新世纪》周刊透露,灰鸽子工作室网站一年的收入远 远不止这些。该人士指出,“灰鸽子”工作室开发的这个程序有多个流通渠道流通出去,这些渠道里可能有破解版(即盗版),但也在帮助它推广和销售。另外它也 有线下销售模式。此外,它还可以代理制作销售其他木马或病毒。而且有使用者在网站上发帖举报灰鸽子制作者在一些销售出去的软件上留有后门,以用来控制“控 制者”,和他们分享“肉鸡”带来的收益。“它一年的收入估计不下1个亿”,该人士表示。

网站上的资料显示,该网站只有两名成员,客服都用QQ取代,客服电话在偏僻的安徽某县,另聘请有一个法律顾问。因此人力及办公等成本极为低廉,几乎为0。

一年至少1亿?普通人很难想象卖木马能卖这么多钱。一位在中关村某IT公司混迹多年的人士对《新世纪》周刊表示:“别小看这些人,他们好多人的资产比一 些中小规模公司的资产都要大得多。前一阵媒体报道热烈的‘熊猫烧香’病毒的主角李俊,一个月获利15万太小意思了。这些人赚足了钱之后,就开始漂白自己, 摇身一变成为富有正义感的企业家。”

真假“木马”凸显法律监管漏洞

这个受害者集体声讨的木马,在其官方网站——灰鸽子工作室上的名字叫做“远程管理软件”。麦卡菲、金山毒霸、卡巴斯基、瑞星等几乎所有的信息安全厂商都将这个叫做“灰鸽子”的软件作为木马来查杀,然而它一直辩称自己是“远程管理软件”。

“哪个网管会用这种工具管理网内电脑?除非他有窥私癖,或者有其他特殊目的。”一位公司网管这么表示,他管理着整个公司上百台电脑。

在“灰鸽子”的功能介绍中,制作者将其定义为“远程管理软件”。然而它可以在“被管理者”一无所知的情况下,在被“管理”的计算机上做任何事情:它可以 模仿Windows资源管理器,可以对文件进行复制、粘贴、删除、重命名、远程运行等,可以上传下载文件(夹),断点续传,文件数据加密传输;查看远程系 统信息、剪切板查看、进程管理、窗口管理、服务管理、共享管理、代理服务、MS-Dos模拟、插件管理;实施远程控制命令;捕获屏幕,并能把本地鼠标键盘 的动作传送到远程实施控制;它可以查看远程摄像头,还有语音聊天功能;它还可以对自动上线的“肉鸡”实施关机、重启、打开网页等一切命令;以及其他一切的 控制、修改、偷窥、盗窃、敲诈等功能。

金山毒霸的工程师李铁军直言不讳地说:“它就是一个木马,带有再明显不过的木马特征。我们就是要查杀它,而且我们现在的专杀可以查杀它的任何变种。”就在李铁军和他的同事准备推出灰鸽子专杀工具之际,一位自称是灰鸽子客服的人员打来电话,说希望他们“慎重考虑”。

“它如果没有这么大财力是不敢做出这种有威胁意味的举动的,至少说明灰鸽子工作室每年获得的收益至少是数千万元级别的。”李铁军说。

该“远程管理软件”,即灰鸽子的制作者表示:“我只是私自造了一把枪,他们买去杀人还是自卫与我无关。”然而相当多的受害者却不这么认为,甚至加入“灰鸽子”盈利体系的李宇也坦言:“我们这些得益者们并不是在自卫,我们一开始就是用它来杀人的。”

更有趣的是,灰鸽子工作室网站的二级网页上竟然将“计算机信息网络国际联网安全保护管理办法”条条罗列出来,并在其首页上标注了其聘请的法律顾问。

有法律专家指出,中国的互联网立法比国外要落后许多。《计算机信息网络国际联网安全保护管理办法》中规定制造和传播病毒是违法的,但是对于木马、黑客程 序、“流氓软件”等并没有清晰的界定。这就导致了2006年出现的“流氓软件”的艰难诉讼,也导致了诸如“灰鸽子”这样的木马制造者能钻法律的空子,并且 在网上肆意掠财。

灰鸽子工作室的网站上只有正规的线上支付渠道:联络QQ号码和无人接听的远在安徽某县的电话,这也是许多病毒、木马、黑客程序制作者一贯采用的方式:即便出了事,想立刻找到他们也并不是一件容易的事情。

“尽管法律监管存在漏洞,但是‘出来混迟早是要还的’。”李宇说。今年年初,他决定退出江湖,有了一笔积蓄的他开始着手洗白自己。

网络安全前景堪忧

然而,洗白并不能洗去受害者所受的伤害。

from: Link

February 23, 2007

2006年度中国病毒疫情&互联网安全报告

Filed under: China, IT Society, Security — Rui @ 2:54 pm

    DoNews北京2月1日消息(记者刘韧)1月31日,瑞星公司发布《2006年度中国大陆地区电脑病毒疫情&互联网安全报告》(以下简称《瑞星 安全报告》),该报告显示,2006年被截获的新病毒共有234211个,其中90%以上带有明显的利益特征,有窃取个人资料、各种帐号密码等行为。

近年来肆虐互联网的的流氓软件在年底逐渐被控制,但是黑客和病毒制造者等团伙却空前地猖獗起来,他们除了制造能和杀毒软件对抗的新病毒之外,还频繁地在各个网站上植入木马,并疯狂地将用户电脑变成任由他们控制的僵尸网络(Botnet)。

一、 2006年新增病毒数量狂增 几乎等于以往所有病毒数量总和

根据瑞星全球反病毒监测网的数据,由于黑客普遍利用程序给病毒加壳(相当于把病毒加密变形),实现“机械化生产病毒”,使得2006年出现的新病毒数量 急剧增加,达到23万的惊人数字,几乎等于以往所有病毒数量的总和。这些病毒往往带有明显的利益目的,以海量的新病毒来对抗杀毒软件的查杀,达到商业目 的。

这些新病毒中,以窃取用户帐号密码等个人虚拟财产信息的病毒共167387个,占到总病毒数量的71.47%。2006年6月,我 国还出现了首个勒索病毒“进程杀手变种Q(Trojan.KillProc.q)”。瑞星反病毒专家预测,此类“勒索木马”可能在未来不断出现。

从感染电脑数量来说,以往肆虐的“灰鸽子”、“高波”等老毒王已经退位,年底爆发的“熊猫烧香”病毒后来居上,成为年度新毒王。

二、 黑客团伙用对抗杀毒软件 从“暗偷”转为“明抢”

《瑞星安全报告》指出,2006年以来黑客团伙与杀毒软件对抗的趋势越来越明显,已经从刚开始的“偷偷摸摸”转变成明目张胆的技术对抗。譬如2006年 7月底,瑞星全球反病毒监测网截获到“橙色八月”恶性病毒的数十个变种,它们会使多款主流杀毒软件和个人防火墙无法打开,甚至导致杀毒时系统出现“蓝 屏”、自动重启、死机等状况。这种情况的频繁发生,使得其余病毒有了可乘之机。

同时,黑客团队会利用程序自动给老病毒披上“马甲”(加 壳),使得杀毒软件无法识别,从而“批量生产”出大量恶性病毒,这给一些技术薄弱的反病毒公司造成了沉重的压力。除了“加壳”之外,Rootkits技术 也被黑客用来与反病毒公司进行技术对抗。所谓Rootkits,就相当于病毒的“盔甲”和“隐身衣”,采用此技术的病毒很难被发现并彻底查杀。

并且,由于某些国外杀毒软件自身编写存在缺陷,黑客团伙也开始有意识的利用这些缺陷。2006年底,瑞星截获了几个专门针对此类杀毒软件编写的病毒,它们会修改系统时间为1980年或2060年,该操作可使一些国外杀毒软件自动关闭,使病毒轻松侵入用户的计算机当中。

从行为上说,传统的病毒感染方式已经被黑客摒弃,采用综合性手段传播、目标直接指向经济利益,已经成为现在黑客散播病毒的基本特征。网站挂马、直接攻击杀毒软件,并且通过频繁升级新变种来逃避查杀,成为病毒提高生存能力的法宝。

以“熊猫烧香”病毒为例,黑客攻击了数十个著名网站,在网站上植入病毒,用户访问这些网站后就会中毒。“熊猫烧香”病毒在感染用户机器后,会自动从网上下载多个木马病毒,试图窃取用户的网络游戏密码等个人资料。

同时,“熊猫烧香”病毒还会通过互联网自动升级,有时候每天能自动升级十余个变种,这种疯狂升级使一些反病毒公司非常头疼。瑞星反病毒专家表示,这些为病毒提供升级的服务器往往是一些防护薄弱的正常服务器,被黑客攻陷之后利用的。

至此,编写病毒——攻击网站植入病毒——用户感染(机器被黑客控制,构成僵尸网络Botnet)——窃取用户资料——在网上出售,这一系列环节构成了完 整的产业链,可以给黑客团伙带来巨大的经济利益。有的黑客团伙甚至在国外叫卖被病毒感染机器(通称为肉鸡)的控制权,国外黑客可以利用这些机器攻击网站, 敲诈网站的所有者,或者发送垃圾邮件等,从而获取经济效益。

三、 流氓软件得到控制 部分从良、部分转变为纯粹病毒

在瑞星卡卡等反流氓软件工具和社会舆论的打击下,以往制造流氓软件的商业公司逐渐改变了做法,有些公司出于商业考虑,开始完全退出流氓插件业务。以往被网民所熟知的“十大流氓软件”,其公司领导人多数已经通过媒体向用户道歉。

从用户投诉来看,正规商业公司制造的流氓软件给用户带来的麻烦在逐步减少,《瑞星安全报告》提供的数据表明,流氓软件求助已经从高峰时期的每月800余例,降低到年底的200余例。

由于反病毒厂商的强力追杀,有部分流氓软件变身真正的病毒,企图蒙混过关。“瑞星卡卡3.0”刚刚发布不久,一个名为“my123”的流氓软件变身为恶 性病毒,并疯狂地制作变种病毒来逃避的追杀。随后,7939、3448这些流氓软件也开始利用病毒技术编写和传播,它们采用rootkits技术隐藏自 身,一天之内疯狂更新十余个变种,以求逃过瑞星的追杀。

瑞星副总裁毛一丁表示,将持续加强对瑞星卡卡的投入力度,帮助网民将一切流氓软件清除干净。对于那些变身为恶性病毒的流氓软件,也将采取更为彻底和有效的技术措施,包括动用杀毒软件来进行清除。

附:2006年十大病毒排行

1、 熊猫烧香(Worm.Nimaya)
2、 威金蠕虫(Worm.Viking)
3、 代理木马下载器(Trojan.DL.Agent)
4、 传奇终结者(Trojan.PSW.Lmir)
5、 征途木马(Trojan.PSW.Zhengtu)
6、 QQ通行证(Trojan.PSW.QQPass)
7、 威尔佐夫(Worm.Mail.Warezov)
8、 调用门Rootkit(Rootkit.CallGate)
9、 灰鸽子后门(Backdoor.Gpigeon)
10、 魔兽木马(Trojan.PSW.WoWar)

from: DoNews 

February 20, 2007

How Does The Hacker Economy Work?

Filed under: IT Society, Security — Rui @ 10:21 am


It’s a murky world of chat rooms, malware factories, and sophisticated phishing schemes. Here’s a look inside.




When retailer TJX disclosed Jan. 17 that the computer systems that store data related to credit card, debit card, check, and merchandise return transactions had been broken into, it said it had discovered the hack in December. But security officials at Visa had been seeing an increase in fraudulent activity on credit and debit cards related to TJX properties, such as T.J. Maxx, Marshalls, and HomeGoods stores, since mid-November. That means it’s possible the purloined consumer data has been floating around the Internet, available for purchase on black market Web sites and chat rooms, for at least two months, maybe longer.

Hacking isn’t a kid’s game anymore. It’s big business. Online black markets are flush with stolen credit card data, driver’s license numbers, and malware, the programs that let hackers exploit the security weaknesses of commercial software. Cybercriminals have become an organized bunch; they use peer-to-peer payment systems just like they’re buying and selling on eBay, and they’re not afraid to work together.

While the independent hacker still exists (pardon us, but in this story, we’ll refer to “hacker” in the layman’s sense), the FBI sees true organized crime in parts of the hacking community, particularly in Eastern Europe, says special agent Chris Stangl, who works in the bureau’s cybercrime division, the agency’s third largest behind counter-terrorism and intelligence. “You’ll have hackers cracking the machines, individuals collecting the data, and individuals selling for profit,” Stangl says.

Getting a clear picture of the hacker economy isn’t easy. It’s a murky underground about which few people are willing to talk on the record. But the general outlines can be gleaned from inside and outside sources.


It’s not a crime to point out vulnerabilities on the Net, making malware hard to prosecute, says eEye’s Maiffret.

Direct Approach
Some hackers take the direct approach. Ransom scams–in which a criminal infects a company’s systems with malware that encrypts data and then demands money to provide the decryption key–are common in Russia. Uriel Maimon, a researcher with the consumer division of RSA, a security vendor now owned by EMC, says he’s seen a half-dozen of these scams over the past five months.

But in the scheme of things, those kinds of scams aren’t all that common because they’re risky–they require “a direct financial connection between the victim and the author or proprietor of the malware,” says David Dagon, a researcher with the Georgia Tech Information Security Center. More omnipresent is the thriving black market in data. Online sites abound where credit and debit card numbers, cardholder names, and the card verification value, a three- or four-digit code that’s used to verify a card’s authenticity, can be bought and sold. Jeff Moss, who goes by the handle “The Dark Tangent” and is the founder of Black Hat, a security research and training firm (owned by InformationWeek parent CMP), says he knows of one European cyberattacker who makes nearly a half-million dollars annually buying and selling databases and customer lists.

money in hand

The Black Market


$980-$4,900
Trojan program to steal online account information

$490
Credit card number with PIN

$78-$294
Billing data, including account number, address, Social Security number, home address, and birth date

$147
Driver’s license

$147
Birth certificate

$98
Social Security card

$6-$24
Credit card number with security code and expiration date

$6
PayPal account logon and password

Data: Trend Micro

Direct Approach
Credit card information is mostly sold in bulk. “You don’t just buy one Amex card with no limit; you typically buy a set because any one could be canceled or entered into fraud claims,” Dagon says. Though some sites have list prices, basic card information can go for as low as $1 a card, and prices often depend on the quality of the data, says Johannes Ullrich, CTO of the SANS Internet Storm Center.

Credit card thieves, who call themselves “carders,” often ply their wares through IRC chat rooms, private and public forums with names like CardersMarket and Carder.info, and even conventional-looking e-commerce sites. The experienced hackers and carders stick to private, encrypted, password-protected IRCs, Ullrich says.

One forum, CardingWorld.cc, has more than 100,000 posts from 13,000 registered members, most of whom write in Russian. The site’s English section includes offers for Bank of America, Fidelity Bank, and PayPal logons; credit card information from around the world; valid gift cards; and services for the safe transfer of large amounts of money. Most sellers and buyers on the forum request that purchases or offers be taken to private messages on the bulletin board system or to ICQ instant messaging.

A site called Dumps International appears to provide credit cards and equipment for reading and encoding credit cards, as well as Social Security numbers, dates of birth, mothers’ maiden names, PINs, and batches of credit card “dumps” that contain card numbers, cardholder names, and expiration dates. The cost for U.S. credit card numbers on the site ranges from $40 for a standard credit card up to $120 for a “signature” card, one step above platinum and corporate cards. There are even specials–buy 100 cards in a mixed batch and the price drops to $30 a card.

The average life expectancy for such sites is about six months before they’re rerouted through a new proxy server to throw off law enforcement. TalkCash.net, which functioned until last summer, even offered a list of “rippers,” those who’d used the marketplace but were unreliable, and “verified vendors,” those who had proved that they could deliver on their promised goods.

Cybercriminals close their deals using peer-to-peer payment systems like PayPal and e-gold, which lets people exchange electronic currency backed by the value of gold bullion rather than a particular national currency. Some use Western Union wire transfers to make payment. E-gold says it “in no manner condones” the use of its service for criminal acts, and PayPal chief information security officer Michael Barrett says the company regularly works with law enforcement when it identifies usage patterns that indicate criminal activity.

Moving money around can be dangerous for hackers, since transactions over $10,000 must be reported by banks and wire transactions can be easy to track. Georgia Tech’s Dagon says large transactions can be split up, with some in the hacker gang taking payment in plasma TVs, large numbers of compromised iTunes accounts, World of Warcraft credentials, and even access to compromised routers.

Malware For Sale
Another valuable commodity in the hacker economy is malware such as viruses, worms, and Trojan horse programs. These so-called exploits provide hackers entrée into corporate systems.

A recent report by Internet Security Systems (acquired last year by IBM) warns of the emergence of an “exploits-as-a service” industry, with sophisticated manufacturing and distribution networks similar to the computer industry’s legitimate production channels. “Managed exploit providers are purchasing exploit code from the underground, encrypting it so that it cannot be pirated, and selling it for top dollar to spam distributors,” the report says.

As with any market economy, the most valuable commodities command the highest prices. In December, a flaw in Microsoft’s new Windows Vista operating system was found for sale on a Romanian Web forum for $50,000, says Raimund Genes, CTO of security vendor Trend Micro, who contends that the malware industry commands more revenue than the $26 billion that legit security vendors generated in 2005.

Serious money like that has attracted an equally serious criminal element. Zero-day exploits–which take advantage of security vulnerabilities as soon as they’re discovered, before vendors can patch their products–were selling late last year for as much as $20,000 to $30,000 each, Genes says.

However, despite the danger zero-day and other security vulnerabilities pose to companies and their customers, there’s little law enforcement can do to prevent someone from writing a program that exploits one of these vulnerabilities. It’s not a crime “to point out an unpatched vulnerability on the Internet,” says Marc Maiffret, founder and chief hacking officer of eEye Digital Security.

Phishing Pays Off
Phishing scams are also a thriving underground business, often employing groups of people who bring different skills to the table, says a Web application security consultant who goes by the name RSnake. The “spammer” scours the Web for e-mail addresses that can be sold to “hackers,” who look for security vulnerabilities to exploit, create phishing sites, and tell the spammers where to send the phishing e-mails on their behalf. Meantime, “carders” buy the information stolen by hackers to create the fraudulent credit and debit cards they use to steal money or sell to other criminals. Of course, the same cybercriminal can multitask, RSnake adds.

The Anti-Phishing Working Group, a cooperative of public and private organizations, says the tools used by phishing fraudsters are getting a lot more sophisticated. The group’s report for December cites 340 new variants in the keyloggers and Trojan horses used by phishers that month alone–a record high. That increase is mostly because of “better use of software tools to automate the creation and testing of new variants,” the report says.

Hackers hope businesses hold onto their data, Kaminsky says.

Hackers hope businesses hold onto their data, Kaminsky says.

Chances are, those tools were spawned by tech-savvy Eastern Europeans known for creating automated phishing programs and spam engines, RSnake says. “The people I’ve spoken to in Eastern Europe are actually pretty young guys, in their 20s,” he says. “Some have formal educations, but some don’t. Some live in countries like Romania, where houses have more Internet throughput than some businesses in the U.S. They’ve grown up on the Internet for the past 10 years, and the laws in their countries are less stringent than in other places, like the U.S.”

Sophisticated technology isn’t the only tool of the phishing trade. It seems unbelievable, but Nigerian “419″ scammers continue to fleece gullible e-mail users. These are the e-mails that usually begin, “I need your help,” and describe a situation where a large amount of money needs to be rescued or transferred from one country to another. They’re known as “advance fee” solicitations because they ask the victim to send money to help free up the funds, with the promise of a lucrative payoff. The 419 designation refers to the section on fraud in the Nigerian criminal code.

Last month, the former treasurer for Michigan’s Alcona County was arrested and charged with embezzling $1.2 million in public funds, at least some of which he sent to a notorious Nigerian e-mail scammer. The Federal Trade Commission posts this warning on its Web site: “If you receive an offer via e-mail from someone claiming to need your help getting money out of Nigeria–or any other country, for that matter–forward it to the FTC at spam@uce.gov.”

Pump And Dump
On Jan. 25, the Securities and Exchange Commission charged a 21-year-old Florida man with breaking into numerous online brokerage accounts, then liquidating their portfolios. Investigators say Aleksey Kamardin of Tampa, during a five-week span last summer, made more than $82,000 by using funds in multiple compromised accounts at Charles Schwab, E-Trade, JPMorgan Chase, TD Ameritrade, and other online brokers to buy shares in lightly traded companies. Those purchases gave the illusion of increased legitimate trading, which raised the stocks’ price. Kamardin then sold the shares he had purchased earlier, and other legit investors saw the stock price fall sharply, investigators say.

It’s a variation on the old “pump-and-dump” stock scam. In these scenarios, the thief will have invested in cheap, or penny, stocks using accounts based in the Cayman Islands or elsewhere offshore, where the accounts can be established anonymously. Once the thief buys or steals identity information, he can set up fraudulent accounts–or break into other people’s accounts, as in the case of Kamardin–and buy large quantities of those penny stocks, driving up the price.

This presents a tricky situation for financial services firms. “They don’t want to prohibit people from trading, so the creation of these fraudulent accounts becomes part of the financial services firms’ risk of doing business,” asserts Marc Gaffan, director of marketing for RSA’s consumer solutions division. Also, it’s difficult to scrutinize trade orders because they’re time-sensitive, Gaffan says. Delays cost investors money and discourage them from doing business with a given company. E-Trade experienced this dilemma last year when a compromised computer opened the door for cyberattackers to run pump-and-dump scams on E-Trade clients, resulting in fraudulent activity that contributed to the $18 million in fraud losses the company reported for its third quarter.

What’s To Be Done?
The Secret Service’s New York Electronic Crimes Task Force made one of its biggest busts in 2002 when it charged former Prudential Insurance database administrator Donald McNeese with identity theft, credit card fraud, and money laundering. McNeese stole records from a Prudential database that contained information on about 60,000 employees. When he tried to sell the stolen info over the Web, Bill Moylan, a 25-year veteran of Long Island’s Nassau County Police Department who was working undercover for the task force, spotted it and contacted him. McNeese sent Moylan about 20 of the employees’ identities and encouraged him to use the stolen records to create fraudulent credit cards, with a portion of the proceeds to be sent to McNeese’s home in Florida. McNeese was ultimately sentenced to three years probation and ordered to pay $3,000 in restitution.

The Secret Service is the federal agency primarily responsible for investigating cybercrime, and it continues to make progress against the hacker economy. In 2004, agents arrested a group of hackers running a site called Shadowcrew.com, and the following year six of those men pleaded guilty in federal court to trafficking in stolen credit and bank card numbers and identity information. Last March the Secret Service announced the arrests of seven suspects, for a total of 21 in three months, as part of Operation Rolling Stone, an investigation of identity theft and online fraud “through criminal Web forums.”

Despite these successes, the hacker economy continues to flourish. At the RSA Security Conference in San Francisco last week, RSA president Art Coviello told the audience that the market for stolen identities has reached $1 billion, according to IDC research, and that malware has risen by a factor of 10 in the last five years, according to the Yankee Group.

“The fundamental issue is that we have a law enforcement model that’s geographically based, but there’s no geography on the Internet,” says Dan Kaminsky, a security researcher with DoxPara Research. Says RSnake: “They can’t do wiretaps overseas or raid someone’s house in Romania without local cooperation. There just isn’t enough talent in our federal agencies to keep on top of this efficiently.”

As a result, law enforcement has come to rely heavily on cooperation from the private sector, such as financial institutions, Internet service providers, and telcos. Also, there are about a dozen electronic crime task forces operating in local law enforcement agencies around the country, many of which have access to FBI InfraGard, an information sharing system between the FBI and the private sector. InfraGard began in the FBI’s Cleveland field office in 1996 as a local effort to gain support from IT pros and academia for the FBI’s cyber-related investigations.

Vendors must take some responsibility for opening the door to the mercenary market for malicious code and stolen data by shipping software with security flaws. IBM’s ISS reported that last year a total of 7,247 software security vulnerabilities were reported, up nearly 40% from 2005, with Microsoft, Oracle, and Apple the biggest offenders.

Businesses and end users must shoulder some of the responsibility as well for lax security measures and for simply storing too much data. In the case of TJX, it turned out the retailer was storing credit-card data contrary to Visa’s rules. “It just feels wrong to people to throw away data,” says DoxPara’s Kaminsky.

Companies need to give careful thought to the data they’re managing and realistically assess their ability to protect it. If they don’t, they just might see it show up on a black market site.

Photograph by Stan Watts

from: informationweek


September 28, 2006

反流氓软件:以其制人之道还其制人之身

Filed under: China, IT Society, Security — Rui @ 2:36 pm

流氓软件是个奇迹,在中国互联网纵横多年,成为假证刻章小广告之后另外一个多年不得根治的东西。

流氓软件创造的第一个奇迹,随便找一个网民几乎都可以诉苦遭受流氓软件之害,但是至今没有哪个官方机构能坚持到底的站出来维持行业秩序。在饭馆吃出苍蝇还能找中消协,但是在电脑里发现对流氓软件竟投诉无门。

流氓软件创造的第二个奇迹,现在绝大多数的初创互联网公司既抛弃了2000年时期的大做广告做派,也放弃了海外互联网同行常用的口碑传播,不约而同的选择了流氓软件作为推广方式。

流氓软件创造的第三个奇迹,街头小广告宣传的产品多数都是小公司产品或者干脆是三无产品。但是借助流氓软件推广的公司却不仅仅上述草根团体,连号称最具商业品格的不少跨国公司也参与其中,借助流氓软件打自己的品牌。

流氓软件创造的第四个奇迹,第一个站出来挑战流氓软件不是受害者,反而是一个被普遍认为开启流氓软件时代的始作俑者。

于是我们不得不感谢周鸿祎首先站出来挑起反流氓软件的大旗 ( 360安全卫士 ),这个已非既得利益者的再次创业者,采取暴力革命的方法,自己当法官,把几百家流氓软件生产商直接扔到监狱里。而此时,本应该早站出来的计算机安全公司还在为如何不违反法律和如何界定流氓软件标准头痛。

于是我们也不得不感谢反流氓软件联盟,尽管很多人在怀疑它幕后有何种利益团体在做支持,审理也尚未开始,最后的结果也未见得乐观。但毕竟众多涉嫌流氓软件的大品牌公司已经变得紧张兮兮,或立刻撇清自己与流氓软件的关系,或对自己的产品进行修改。

所以有时候,我们不得不相信,对于像流氓软件这种打擦边球的东西,谦谦君子的方法是低效的。旁门左道来才快速有效。

还是俗话说的好:应以其制人之道还其制人之身。

CSDN 

September 19, 2006

中国网络色情第一案考验网络犯罪防治体系

Filed under: China, Security — Rui @ 4:15 pm

史晓明则告诉记者,此案结束后,他们将会通过多种方式来吸纳新的人才。但是,他比较头疼的是,这类人才很难找。“刚毕业的学生有技术,但是经验需要很长时间的积累;有办案经验的人技术上并不都过关”。他认为,网络犯罪作为一种新型犯罪形式,对警方提出了极大的挑战本报记者 赵杰 发自北京

8月29~30日,一度号称为“中国网络色情第一案”在山西省太原市中级人民法院开庭审理,“情色六月天”老板陈辉等9名犯罪嫌疑人被控涉嫌“传播淫秽物品牟利罪”。

尤其令人感到意外的是这个号称网站一号人物的陈辉只有小学文化,竟然领导着“情色六月天”、“情色海岸线”、“天上人间”、“华人伊甸园论坛”4个规模庞大的色情网站。

案件公诉人、太原市检察院检察官赵正斌说:“如果‘传播淫秽物品牟利罪’罪名成立,陈辉有可能要被判无期。其他同犯则分别会被判3~10年有期徒刑。”

目前案件前期审理已基本结束,法院方面庭审委员会正在进行研究过程中。9月13日,太原市中级人民法院一位官员告诉记者:“法院方面10月份将出一审结果。”

租用国外服务器逃避网络警察

赵正斌说:“(‘情色六月天’一案)可以称得上是中国淫秽网络第一案。”

据了解,“情色六月天”这一色情网站的注册量达到619611名,点击量达1164万余次,发布淫秽图片44812张、淫秽电影125部,就规模来讲都是空前的;就侦破角度看,这也是迄今为止国内破获的淫秽网络案中打击最为彻底的一宗。

这一次,警方不仅抓获了经营者,而且获取了服务器密码并将该色情网站彻底捣毁。这较以前是一次突破。

“国内相关体制的管理水平和警方的侦查技术是否能够高于甚至和犯罪分子对等,值得怀疑。”在肯定此案被侦破的彻底性的同时,国内一位知名刑法专家也对目前公安部门的侦破能力和技术手段提出了怀疑。

租用国外服务器来逃避国内警方监管是破获“情色六月天”一案的难点,也是目前国内网络犯罪的一个普遍状况。这位专家认为,目前国内技术手段相对比较落 后,公安机关投入这一块的经费和力量也相当有限,还不足以对包括淫秽网络犯罪在内的网络犯罪实施完全监控和毁灭性的打击。

此次案件的直接负责人之一、太原市公安局网监支队队长史晓明告诉《第一财经日报》,陈辉所租用的网络服务器是从本案另一嫌疑人张斌那里转租的。张斌共从美国租用了100个服务器,陈辉所租用的只占其中的一小部分。

“我们掌握的情况是,张斌的这些服务器并非都用于色情网络,其他服务器的用途多种多样,有六合彩等赌博方式。”该案另一位不愿意透露姓名的负责人告诉本报记者。

由于赌博活动不在太原辖区范围之内,他们已经将了解到的情况形成报告,并且告知了相关单位。

由于这些服务器都在美国,虽然它们在国内的服务暂时被阻断了,但是“不排除它们被别人继续转租实施犯罪活动的可能性”。

在记者采访过程中,公安、检察方面的人士都表示出一种担忧:“现在打掉的是‘情色六月天’这个网站,但是我们并不能阻止美国方面(继续为犯罪分子)出租服务器。”

这位不愿意透露姓名的法学专家认为,国外服务器的使用无疑使得陈辉对整个网络系统的控制能力增强。

除了用于色情、赌博等犯罪活动之外,网络犯罪还有著作权盗版行为、网络商务欺诈行为和侵入他人网站、主页和电子邮箱的行为。

“但是前面两种犯罪形式和其他的犯罪有所不同,就是后者一般不需要租用国外的服务器就可以完成。”史晓明队长告诉本报记者。

色情网站背后的暴利

赵志斌告诉本报记者:“经查,陈辉等人通过这些网站获益20余万元,陈辉本人则获利5万余元。”

一位熟知案情的调查人员认为,陈辉的收入应该远不止这个数目。他怀疑,陈辉可能已经将大部分赃款用于消费或转至境外,其非法获利的真实情况很难完全统计。

据调查,陈辉所主管的色情网站前期以免费注册的方式吸收了约20多万名会员,随后就对入会人员开始收费,注册费每年199元、266元不等,终身会员的会费为666元,最高的达到3999元。另外,网站每月收取的广告费用1000 元到3000 元不等。

通过上述资料中注册会员费、广告收入和点击量等数据进行综合分析,理论上陈辉集团年获利将达数千万元。

这位调查人员说:“因为整个网络管理非常严格,任何人都必须严格按照其规定进行,付费渠道也控制得很紧。”据了解,这些网站的管理人员按级别分为论坛管理员、超级版主和版主,各自的职能都划分得非常明晰,再加上他们大多采用国外服务器,监管难度非常大。

陈辉租用美国的服务器租金为每台1000~3000元人民币/月不等,这个价格是国内服务器的一到两倍。

史晓明解释说:“国外服务器技术水平高,犯罪分子使用一台服务器可以设置多个IP,并且可以随时更换,动态性比较高,反侦查性相应也比较高。”

这也是一些从事非正当职业者大多选择国外服务器的原因,正当职业者出于成本考虑则多会选择国内服务器。

技术手段落后的困扰

在接受采访过程中,“证据的收集”一直是困扰办案人员最头疼的问题,其中很关键的一个原因在于硬件装备不到位。

从2005年6月21日接到举报开始,“情色六月天”一案历时一年零两个月,直至今年8月29日才将相关材料递交太原市中级人民法院开庭审理。

史晓明告诉记者:“网络犯罪的取证比其他案子要困难。网上取证,首先对人员的要求是必须懂电脑,其次我们的技术手段应该比犯罪分子高,而这主要体现在我们的设备应该比犯罪分子要高。”

这(破案)不可能依靠公安人员加班加点就可以实现了,基础设施到位非常重要。

史晓明说,公安方面接到此类犯罪的举报近年开始增多,但是“我们只能有选择地去受理部分案件”,因为“人手和物力财力都有限”。

太原市中级人民法院新闻中心的一位工作人员也证实:“我们每年受理这类案件很少。”

太原市公安局一位负责人说,当初接到举报,通过前期勘查就发现,这个案子远不是该局所能单独完成的任务,就抓紧报给了山西省公安厅。

“我们当时接到举报分析认为,该案的规模很大,作案涉及的省市和人员都非常多,所以就决定上报公安部。”该案专案组副组长、山西省公安厅网监总队队长穆如祥告诉本报记者。

据了解,该案之所以逐级上报求援,除了案件规模较大外,一个更重要的原因就是公安机关在办理网络犯罪案件方面人员不足,技术相对落后。

史晓明说:“目前网民达到1亿多了,但是对应的警力比例极低。”

据了解,太原市公安局网监支队共有10余人,其中侦查科共4人,而按照最基本的办案匹配,该中心至少需要25个人。

该支队一位负责同志表示,此案得以顺利告破,一方面是抽调了各市县公安局的警力,另一方面在于公安部“坐镇”协调和配合。

“这个案子明显暴露了我们人手的不足。”上述负责人告诉本报记者,他们已经就此案中碰到的情况向上级做了汇报,“希望通过此案能够引起各级领导重视,从而对网监队伍建设加大人力、物力和财力的支持”。

史晓明则告诉记者,此案结束后,他们将会通过多种方式来吸纳新的人才。但是,他比较头疼的是,这类人才很难找。“刚毕业的学生有技术,但是经验需要很长时间的积累;有办案经验的人技术上并不都过关”。他认为,网络犯罪作为一种新型犯罪形式,对警方提出了极大的挑战。

技术落后映射网络监管困局

2006年7月19日,中国互联网络信息中心(CNNIC)发布了第十八次“中国互联网络发展状况统计报告”(下称“报告”)。报告显示,截至今年6月 30日,我国网民人数达到1.23亿人,网站总数约为78.84万个,与去年同期相比分别增长了19.4%和19.5%。报告分析认为,与其他发展中国家 相比,中国的互联网发展速度最快,但是,与发达国家相比还有很大的差距。

一方面是网络犯罪案件逐年增多,另一方面是破案能力原地踏步,史晓明感觉非常头疼。

随着目前网络带宽、结点发展和系统的不断升级,该局网监支队的设备更显落后。而要完善这些硬件设施,“要投入上千万元,至少需要几百万”。这似乎是一个不可能解决的数字。

一位办案人员告诉记者:“财政对我们的工作不了解,说上网的还需要这么多经费干啥?”可是他们所办理的案件又多涉及机密,不能对外界透露、解释。得不到一个合理解释,财政当然就更不能接受。

史晓明说:“(由于设备不到位)我们现在面临的最大问题在于我们不能主动去发现犯罪线索,而只能靠举报,接到举报也只能选择很小的一部分来办。”

一位从事多年网络监管的民警透露,由于少数领导“认识不到目前网络犯罪迅速增多的趋势和危害性,我们把问题反映了多次也没有任何回音”,对网监的职能界 定不到位;再有,他们上报的一些项目曾引起了中央和山西省的重视并得到了一部分拨款,“但是到了地方财政,就被卡掉了很大一部分,将近三分之一”。

这位民警说,这种问题全国各地都很普遍,“经济落后的省市可能更突出一些”。

据了解,史晓明和他的网监支队在用“院子里我们最破旧的车”办案的同时,把几个相邻的办公室都腾空了,准备成立一个网络报警处理中心。“其实全国各地都在建,因为现在网络诈骗案件潜在危险非常大,势头显得比较猛。”

相关链接

案件回放

2005年6月21日,一位太原市民向该市公安局网监支队举报,称其上网过程中发现原本是医院网站的网址打开却是色情网站主页。通过调查,犯罪嫌疑人、“情色六月天”网站太原版主王剑飞被抓获。

9月21日,王剑飞被秘密收监。同时,专案组飞赴福建、广东、吉林、辽宁、安徽、湖北等地,收网抓捕其他犯罪嫌疑人。犯罪嫌疑人、“情色六月天”网站老 板陈辉在福建被抓获,并确认陈辉还领导着“情色海岸线”、“天上人间”、“华人伊甸园论坛”等3个大型色情网站。“情色六月天”网站开办于2004年5 月,当时被陈辉自称“华人第一成人社区”。

截至10月27日,除了陈辉和王剑飞外的其他7名犯罪嫌疑人先后被捕。

2006年8月29日,该案在太原市中级人民法院开庭审理。陈辉一审翻供,辩称自己“并没有指使其他人传播淫秽物品”。其他8人均供认不讳。

目前,此案还在进一步审理之中,预计10月中上旬出一审结果。

快速发展的中国互联网时代

中国互联网网络信息中心(CNNIC)2005年1月发布的《第十五次中国互联网络发展状况统计报告》称,到2004年12月底中国内地上网用户总数将突破9400万,比2003同期增长18%。

2004年12月,互联网研究机构e-Marketer在其《中国互联网报告》中预测,中国在2008年将拥有超过2亿的互联网用户,未来10年还有可能再增7亿~8亿网民。

公安部资料:

2005年,全国计算机信息系统的病毒感染率为80%,全年爆发的新病毒数量达到72836个,遭受间谍软件袭击的用户由2004年的30%激增到 90%。仅2006年1月就发现病毒43667种,致使684万余台计算机被感染。这些恶意代码的传播最主要的目的就是窃取计算机中的信息,可能包括个人 的隐私、国家秘密和各类账号密码等。

2005年1月,犯罪分子对湖南省国税局电子税务申报系统实施非法攻击,致使全省1.5万户用户无法电子报税。2005年全国接到报案的有9100多个网站被恶意篡改,其中政府网站2027个;2006年1月就有391个政府网站被攻击篡改。

2005年,采访了中国700多位元信息技术专家后,全球管理与科技咨询公司爱森哲(Accenture)发现,79%的中国企业受到病毒的困扰,而70%的企业曾遭计算机蠕虫(Worm)攻击。

事实上,对能源、交通、金融、医疗卫生等涉及公共安全、公共利益的信息系统实施攻击破坏,可能产生灾难性后果,引起社会恐慌,从而跃升为国际反恐活动中越来越关注的“网络恐怖事件”。

CSDN

August 15, 2006

图片新闻:直击全球最大Defcon黑客大会 黑帽 黑客 安全 - CSDN 新闻

Filed under: Fun, Security, Technology — Rui @ 4:27 pm
Older Posts »

Blog at WordPress.com.