日报标题:只会用工具搞破坏的人,也叫黑客
好问题。曾经我的这篇文章应该很说明问题了,做了适当修正。文章开始……
有一种黑客叫做工具党
文 / 余弦 2013.03
修 / 余弦 2016.12
昨晚(注:2013 年 3 月某天) @道哥 的“道哥黑板报”发出了《中国黑客传说:游走在黑暗中的精灵》,非常精彩,如果里面人物感情再细腻些可以拍电影了,哈哈。今天各种讨论、猜测、抨击都来了,这个在很多人的预料之内,不过那种一上来就爆粗口的实在不敢恭维,列入黑名单。
还有人说这样的大数据黑客,大数据攻击早 N 年都在使用了,其实我是相信的,我们所知的“黑产”或“灰产”很多攻击模式都是这样,举几个例子:
曾经疯狂的网马产业链
我们 07 年底就开始推出的全国第一个最全面的全国网马监控系统(蜜罐里是 HOOK IE 很多系统 APIs 的沙盒系统),08 年是这个系统的成熟期,也是网马产业链持续高潮的时期,那时针对黑客攻击的刑法修正案(七)还没颁布,我们捕获了数万各种变形的网马源头以及大量的木马病毒样本,根据这些网马的特征,我们发现几个地下产业的团队活动,当时我们就被这些团队的行为折服与震撼。
我们发现数万网站一次性被黑,然后植入网马(挂马),就是通过工具批量进行,比如当时类似挖掘鸡这样的傻瓜工具,基本就是挂机扫描网站主机的常见服务端口的弱口令、Google Hack 常见漏洞、后台地址 + 暴力口令、SQL 注入(尤其是 SQL Server 的)、IIS 缺陷等,别小瞧,大规模模式下的攻击,往往会有惊喜(因为这时需要用统计学规律来解释,你知道吗?),尤其是针对一个 0day(未修补的漏洞)。
为了看 AV
大家记住一点:一旦一个东东上升到了统计学层面,就得担心了,举个真实例子,我们团队有个神一般的黑客人物,曾经(年轻人嘛),想得到某 AV 论坛的一些种子,要邀请码才能注册,手头一时没这个论坛应用的 0day,怎么办?他灵机一动,想出了个令我佩服得要死的高招……
这个论坛有个功能是可以列出所有在线用户的(这个数量很可观),在 Linux 下,他把这些用户账号全部采集到,然后结合弱口令 123456 去批量登录(当时没验证码),登录失败的状态特征我们是知道的,一旦发现不是这个状态特征,那就是成功了。通过这个方式,搞下数十个账号,而且还有 VIP 的……
恩,他此时就是一个工具党。
俄罗斯黑客
他们利用 WordPress 插件 TimThumb 的漏洞批量拿到目标网站的后门权限(Webshell),3500 站点,批量挂了网马,感染了全球 150000 用户。手段之阴险毒辣,行为之狡诈令我们团队咬牙。
要快速利用曝光了的 0day(我们称之 nday)进行大规模攻击,就必须成为工具党,大规模、挂马、数据采集、数据分析、精准投放……我们可以肯定,很多很多安全公司的团队和他们比起来简直弱爆了!
全球弱口令设备
膜拜一下,虽然我们团队也做了些尝试,可惜仅仅搞了几个国家的,这样全球的,而且还开放出来,包括 paper、库、统计,出自一人之手,这才是真的黑客。
恩,他也是工具党。自己膜拜去吧,地址:
看完如上几个案例后,我所说的工具党是褒义词,很多人鄙视用工具的,经常说:“啥技术含量都没,负分,滚粗!”告诉你吧,一旦一个玩意上升到统计学层面(或者说大数据层面),这个威力就不小了,能玩好统计学,能玩好群体,是一种巨大的本领,别整天意淫自己,这个圈子背后有一批真正的牛人,如幽灵般地行走。
你相信我说的吗?
文章结束。
其实我真的很想问一句:Kali 里面那么多牛逼的工具,谁真的用熟悉了?用熟悉的人意味着他肯定能改良之,肯定精于相关编程,肯定能开发出更好的工具。
恼火的是,似乎总有人去鄙夷 Kali……
所以,你看,你眼中的黑客到底是怎样的
而我眼中的黑客是谁?请去我微博看看我最近在和谁互动。