听安全专家讲如何黑掉黑客的故事

过于自信的黑客,在发现自己竟然被反黑之后会怎样?长久、尴尬的沉默,每次如此。

这名恶意黑客老在对我的网络地址发起攻击,试图搞瘫我的计算机和互联网连接。不得已,前两天给他发了封邮件,告诉他我知道他是谁,他是干什么的(新晋婚礼摄影师),他的名字(里克),乃至他刚刚娶到一位漂亮的姑娘。通常,这足以吓退大多数黑客,但有时候,比如里克这样的人,百折不挠。

在他的私密Tor即时消息频道里,里克告诉他的同伴,他准备对我发起更大规模的DDoS攻击。此前他一直用的是小儿科的黑客工具,但这次,他考虑花钱请专业的黑客服务攻击我了。

DDoS攻击可征用成千上万台无辜电脑和设备,投入到对目标受害者的攻击中来,是一种破坏性很强,难以阻止的攻击——不仅仅对我而言,对任何人,任何公司都是如此。数十上百亿比特的持续恶意网络流量可以将最大最有钱的公司(想想谷歌)踢下线。一旦开始攻击,受害者面临的可能就是断网好几天。

我切入了他的消息频道,让他停手。他在回复上的迟疑,让我知道,我打了他个措手不及。他劈头盖脸地喷了一堆不雅词汇,说我是他黑客论坛上的一个成员。我回复说不是的时候,他又来了一轮新的嘲讽,并说我会后悔切入他的私人论坛的。我很礼貌地请他停止对我的攻击,因为我是真有事儿要干。

第二天晚上大约同一时候,从我互联网连接的延迟都能看出,他威胁的DDoS攻击开始了。如果我不赶紧做点儿什么,那我马上就会面临停工数天的状态。于是,必须按时交差的怨念之下,我黑进了他的电脑。

我早已识别出他所用的计算机和软件(黑客世界里这被称为“指纹”),我还知道他用了个老旧防火墙来保护自己的系统。我最钟爱的黑客技术之一,就是用目标以为会保护自己的软件或设备突破他们。于是,利用该防火墙的一个已知漏洞,我侵入了他的电脑,修改了一个文件,留下了一个脚本。然后,我在他的消息频道里留言,让他自己去欣赏一下我干的活儿。

我留下的文件本可以在他重启电脑时格式化他的硬盘,摧毁硬盘上的所有东西。我把脚本中的致命代码行给注释掉了,但我随时可以删除注释标记,把无害的脚本重新改回死亡脚本,至少,对他的电脑而言是死亡脚本。

DDoS攻击马上就停止了。这位明显谦逊许多的黑客小子重新回到聊天频道中,难以置信地问道:“哥们儿,你怎么做到的?”终于,他开始像正常人一样讲话,不再随便虚张声势了。我回复说:“里克,世界上有很多黑客都比你高明。别再作弄人了,用你的技术做点好事吧。多花点时间陪陪你的辣妹老婆。终有一天你会踢到铁板。这只是对你的一个警醒。”

到此为止,我退出了聊天频道,开始处理截止期限就在眼前的正职。这不是我第一次不得不反击另一个黑客来获得安宁,我也肯定不会是唯一一个有此技术的人。

事实上,我所知道的最聪明的顶尖黑客,都是很不错的姑娘小伙,而不是毁坏我们数字生活的恶意地痞。我是个从业30年的计算机安全老手,一直奋战在抗黑第一线,身边战友无数。我们的敌人,通常,没有我们那么聪明。

这并不是说所有恶意黑客都很笨。情况并非如此。只不过,大多数恶意黑客确实不算太聪明,他们只是普通人水准的智商。一年之中,我或许会看到1到2个聪明的黑客,能干点儿前无古人的杰作。但我遇到的大多数坏黑客,既不聪明,也没有创造性。他们仅仅是用用其他聪明黑客之前创建的工具、技术和服务而已。好莱坞电影里拉风的黑客都是假的,绝大多数黑客都是平凡的矮矬穷,连编码设计个表情符都不会。

如果你想见识真正聪明的黑客,不如去找网络安全防御者。他们必须是自己技术领域里的专家,能够搞定所有试图搞破坏的威胁。他们是数字社会里隐藏的亨利·福特和爱因斯坦。媒体在将恶意黑客描绘成智商超群的天才的时候,防御者却在收紧大网,帮助阻止和逮捕他们。

目前黑客行为几乎是零风险

就像20世纪初的持枪劫匪一样,今天的黑客也是非常成功的。数字社会财富的积累速度,远超安全防护的发展速度。网络犯罪被发现的几率相当小,罪犯被逮捕的概率就更小了,几乎为零。可以说,黑客几乎可以无风险盗取千万美元。

实地抢劫一家银行,你可能会抢到8000美元钞票,然后被捕(最新FBI统计数据显示,2014年,55%的银行劫匪被发现并逮捕。),再到监狱里蹲个几年。风险/收益比实在令人沮丧,导致美国每年发生的抢银行数量不足4000起。

与之形成对比的是网络犯罪。FBI称每个月都会收到超过2.2万件网络犯罪投诉报告,实际发生的网络犯罪只会更多。报告的平均损失在6500美元左右,而26.9万件犯罪投诉中,只有1500件会被立案,交付司法流程。尽管FBI最新的年度报告并未提及定罪率,其2010年报告,投诉和交付案件数量差不多的情况下,仅有6起案件被定罪。也就是说,每5万个受害者,才会有1个网络罪犯入狱,而这还仅仅只是报告给FBI的案子呈现出来的比例。

网上盗取100万美元,却可以几乎不用担心地享受这白来的财富。法律证据的收集难度,管辖区问题(俄罗斯和中国短期内都不会理会美国搜查令和逮捕请求),司法部门网络犯罪执法能力不足,让网络犯罪成为了一项低风险高收益的活动。而且,如我上文所说,成为成功的黑客,并不需要多高的智商。小孩子和犯罪团伙都能做这事儿。你所需要知道的,只是这行当里的一些技巧而已。

黑客活动的秘密

黑客活动的秘密就是没有秘密。黑客活动跟普通工作没什么两样,就像水管工和电工,会用几个工具,知道几个技巧,剩下的就是实践和坚持。大多数黑客会查找打漏掉的软件补丁、错误配置、漏洞,或者对受害者展开社会工程攻击。一旦成功,同样的手法可以复制千万次。这太容易太常规了,以致很多专业渗透测试员都会在数年工作之后选择辞职——因为不再感到有什么挑战存在。

在我30年的专业渗透测试生涯中,聘请我的每家公司,我都能在3个小时之内就黑进去。聘请我的公司中包含了银行、政府机构、医院和各类商业公司。我只能算是高中毕业,上个野鸡大学都只有0.62的绩点而惨遭退学。真不是块学习的料。

如果按10分制,10分为最佳的话,我可能在6到7分,但我能侵入几乎任何东西。我与10分黑客一起工作,他们几乎都觉得自己只是个普通人。他们可以列出他们认为是10分的人。诸如此类。也就是说,很多人都能黑进想黑的系统。全球黑客数量没有官方统计,但近10万大概是有的。幸运的是,他们中大多数站在正义的一边。

黑黑客的人

对战黑客及其恶意软件的人,从事计算机安全工作,包括渗透测试员、修复师、决策者、培训师、产品开发者、安全审计员、作家、密码学家、隐私倡导者、安全员、威胁建模者,还有其他各个领域的计算机安全人员。

本文转自d1net(转载)

时间: 2024-07-29 00:44:50

听安全专家讲如何黑掉黑客的故事的相关文章

黑掉黑客 以牙还牙?

"黑回去",也可称之为"主动防御"理论的支持者和反对者一如几十年前刚刚兴起时一样,针锋相对,难分上下.看起来也没有很快结束的样子. 正方:斯图尔特·贝克尔--前美国国家安全局总顾问,前美国国土安全部政策助理部长,现世强律师事务所(Steptoe & Johnson LLP)网络安全业务合伙人兼博客作家. 多年来,他一直在宣扬一种理念:"防御是不够的",有效应对网络犯罪的唯一途径是通过反击攻击者让网络犯罪成本更高. 反方:<华盛顿邮报

卡巴斯基雇专家调查被黑一事:黑客曾发警告邮件

北京时间2月10日消息,据国外媒体报道,卡巴斯基本周一表示,已雇一名安全专家调查上周 美国网站被黑客攻击一事.而上周宣称攻破卡巴美国网站的黑客站点也在 同一天称,通过 同样的SQL注入漏洞攻破了杀毒软件厂商BitDefender的葡萄牙分站.BitDefender在一份声明中回应称,被黑客攻入的网站是一个未具名合作伙伴的站点,目前BitDefender正协助调查以防此类事件再次上演.BitDefender在声明中说:"这是一件很不幸的事情,我们对这些被黑客攻击的网站 感到同情,但BitDefen

逆天了,俄罗斯黑客一口气黑掉60多所大学和政府机构

本文讲的是逆天了,俄罗斯黑客一口气黑掉60多所大学和政府机构, 俄罗斯黑客要上天了吗?翻看近几个月的新闻,到处都在说俄罗斯黑客.最近,据威胁情报公司Recorded Future分析,俄罗斯黑帽黑客Rasputin黑掉了60多所大学和美国政府机构的系统. 2016年12月,Recorded Future公司人员第一次见到了Rasputin,当时他正在出售美国政府机构的登录凭证(美国选举系统的登录凭证).Rasputin是利用SQL注入漏洞获得系统的访问权限,并且从中窃取了大量的敏感信息. 其实,

黑客黑掉15万台打印机,可打印任意文档

本文讲的是黑客黑掉15万台打印机,可打印任意文档,去年,全球有多个国家的银行被黑,造成巨额损失.经查实,黑客是通过先入侵某银行的打印机,进而入侵了银行网络.可见打印机安全是多么重要. 近期,一位名为Stackoverflowin的灰帽黑客称,他黑掉了15万台打印机.但是他黑掉这么多打印机的目的并不是想做出一些恶意攻击,只是想提醒大家注意打印机安全,如果在没有任何安全防护的情况下,将打印机连接至互联网是多么可怕的一件事. 攻击背后的自动化脚本 为了证明打印机存在的安全问题,在过去的24小时内,St

黑客能否黑掉好奇号火星车?

好奇号登陆火星已经一个多礼拜了.目前它仍原地不动,只是在进行一些定向以及拍照的任务.第一张关于盖尔环形山的彩色照片已经传回了地球,NASA选取了一些岩石作为未来几天分析的对象.这周末以及接下来的几天,好奇号要干一件很危险的事情:升级软件. 好奇号的核心计算机上面运行了一个VxWorks实时操作系统,这种操作系统很常见,很多航空航天设备.苹果的一些无线基站.Drobo存储设备以及机器人上面都运行着这类系统.VxWorks操作系统可以通过执行几个简单命令来更新一些软件或内核. 好奇号更新VxWork

孤独求败:美国海军邀黑客“黑掉军舰”

3月19日讯 美国海军上月举办了"黑掉军舰"(Hack-Our-Ship)比赛,邀请美国的黑客专家入侵一艘模拟的海军舰队软件系统.     此次"黑掉军舰"比赛由博思艾伦汉密尔顿控股公司.美国海军研究生院和国防创新试验单位于2月17 至2月19日联合举办. 本次参赛者的挑战项目是:黑进博思艾伦"箱中船"(Boat in a Box),这是一款模拟控制海军舰队的系统而精密设计的软件系统."箱中船"软件包含海上使用的各种通信接口,

19岁黑客为推销防火墙产品黑掉联众网游

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 电脑天才黑掉联众网游 为推销公司研制的网络安全产品,上海一家网络公司的老总罗春竟伙同3名员工,利用黑客技术对北京联众电脑技术有限公司相关服务器进行长达一个月的拒绝服务攻击(DDOS),致使联众损失百万余元.昨天上午9时,罗春等4名犯罪嫌疑人在海淀法院公开受审. 事件:为卖产品"黑"联众 据检察机关指控,从2007年4月26

报应不爽 黑掉旧金山公交售票系统的黑客也被别人反黑了

上周末,旧金山的公共交通售票系统遭到黑客攻击全面瘫痪,黑客向市政管理部门索要100比特币(约合7.3万美元)做为"赎金".为了保证城市正常运转,市政管理部门决定让市民免费乘坐公交工具,现在这一事件终于告一段落,旧金山公共交通系统已经全面恢复. 讽刺的是,这次搞黑客攻击的坏人也着了道,本周二他也被别人黑了. 黑客的勒索信上富有一个email地址,一位安全专家成功猜到了黑客的密保问题并黑进了该邮箱. 在黑客的邮箱中,安全专家发现了不少小秘密,原来这位黑掉旧金山公交售票系统的黑客已经不是初犯

阿里安全资深专家谢君:如何黑掉无人机

2017年11月18日,看雪安全开发者峰会在北京举行.阿里安全资深专家谢君做了题为<如何黑掉无人机>的演讲,并现场演示如何远程劫持一台无人机,引发现场热烈的掌声. 以下为谢君的现场演讲内容. 如何黑掉无人机 今天我分享的议题是如何黑掉某品牌的无人机.我在研究无人机的过程中从物理接触和非物理接触两个方面对整个无人机进行系统化的研究,研究的过程中其实也是一个学习的过程,所以今天我想跟大家分享一下我在这个研究过程中的一些收获和所学到的一些东西. 自我介绍一下,我现在是在阿里安全负责IoT安全攻防研究