史瑀說,他手頭掌握著一張“底牌”———“未知病毒查殺”。他說,這種殺毒辦法可以判斷病毒的“家族特征”,只要變種符合一系列特征,專殺工具就能有效查殺。
史瑀介紹了這種新專殺工具的工作原理,但他要求記者報道時隱藏該項內(nèi)容,“讓病毒作者知道了就麻煩了,這是我們?nèi)俚臍⑹诛!?/P>
一場未結(jié)束的戰(zhàn)爭
1月19日,“熊貓燒香”發(fā)布了一個新的變種,病毒作者同時宣稱,這將是“熊貓燒香”最后一次更新。
消息傳來,在卡卡社區(qū)上,飽受“熊貓燒香”折磨的網(wǎng)民們一片雀躍。高興之余,他們開始反思得失。
在反病毒論壇上,網(wǎng)友tom2000發(fā)表了一篇名為《熊貓啟示錄———風(fēng)波過后的反思》帖子,文中稱:“以后有多少新的病毒/木馬會借鑒熊貓的經(jīng)驗?zāi)?一切才剛剛開始!”
業(yè)內(nèi)專家認為,中國的互聯(lián)網(wǎng)處于起步初期,大部分網(wǎng)民缺乏最基本的網(wǎng)絡(luò)安全防范知識,也缺少良好的上網(wǎng)習(xí)慣。安全意識的薄弱,給病毒大面積傳播帶來可乘之機。同時,隨著計算機在各個行業(yè)的普及,病毒造成的損害也將越來越嚴重。
1月24日下午,反病毒工程師們又發(fā)現(xiàn)了一種新型病毒,這種病毒和“熊貓燒香”十分相似,工程師懷疑它是“熊貓燒香”作者創(chuàng)作的新版本病毒。
這種病毒會把受感染用戶電腦上的所有圖標換成一個男子的頭像,在頭像的眼睛位置是兩個電燈泡。
反病毒工程師們擔心的是,“燈泡男子”會不會成為“熊貓燒香”的接班人。
“這是一場看不見硝煙的戰(zhàn)爭,對我們而言,戰(zhàn)爭還在繼續(xù)!笔番r說。
誰制造了“熊貓燒香”?他意欲何為?在“熊貓燒香”肆虐期間,關(guān)于作者身份的種種猜測流傳于互聯(lián)網(wǎng)上。在百度“熊貓燒香”貼吧中,數(shù)百名深受“熊貓”所害的網(wǎng)民發(fā)帖“通緝”病毒制造者,更有網(wǎng)民聲稱開出10萬美元的懸賞花紅。
昨天,反病毒工程師向記者透露,“熊貓燒香”的作者并非無跡可尋,在解剖病毒過程中,他們發(fā)現(xiàn)了留在病毒內(nèi)的一些神秘留言。在這些留言里,“熊貓燒香”的作者自稱whboy———“武漢男孩”。
“熊貓”體內(nèi)暗藏留言
mopery是卡卡社區(qū)反病毒論壇的版主,也是一名反病毒高手。
2006年10月中旬,mopery接到網(wǎng)友求助。在幫忙解決電腦故障的過程中,他拿到了一個病毒樣本,它就是“熊貓燒香”的原始版本。
將病毒“解剖”之后,在繁復(fù)的程序代碼中,mopery看到了一段與程序無關(guān)的信息,其中有一行字母:“whboy”。
“whboy”這個名字,對于病毒研究者有著不一般的含義。2004年,whboy即發(fā)布了其創(chuàng)作的病毒“武漢男孩”,那是一種通過QQ傳播的盜號木馬,因為其變種的瘋狂和傳播的廣泛,一年后,被江民反病毒中心列入2005年十大病毒之列。
此后,whboy還在一些病毒論壇和黑客論壇發(fā)帖,表示可以提供盜取QQ號服務(wù),但不久后便銷聲匿跡,直至“熊貓”出現(xiàn)。
mopery對“熊貓燒香”進行了認真分析。他發(fā)現(xiàn),這種病毒并不擁有最厲害的技術(shù),卻擁有最成熟的傳播手段。
mopery對“熊貓燒香”產(chǎn)生了濃厚的興趣,他聯(lián)系了另一名民間反病毒高手農(nóng)夫,在2006年10月25日推出了第一款專殺工具:尼姆亞蠕蟲專殺。
“第一只熊貓沒什么威力,厲害的是后面的變種!眒opery說,從發(fā)現(xiàn)第一版“熊貓燒香”后,一個月內(nèi),它的變種就達到了十幾種。
在這些變種中,每隔一段時間,作者都有意在病毒中留下whboy字樣!八饕o我們這些分析病毒的人看,普通用戶看不到代碼!
隨著變種增多,反病毒人士在連續(xù)解剖病毒的同時,開始期待更多留言出現(xiàn)。
病毒內(nèi)部列出“鳴謝單位”
2006年12月初,“熊貓燒香”變種加速,代碼中除了whboy字樣外,又多了一行漢字:“武漢男孩感染下載者!彪S著變種的增多,代碼內(nèi)附帶的信息也越來越多。
此時,mopery和艾瑪已經(jīng)加入抗擊“熊貓燒香”的大軍當中。他們分析熊貓的新變種,并在卡卡社區(qū)反病毒論壇上,貼出一份份詳細的病毒分析報告。
他們的舉動,吸引了病毒作者“武漢男孩”的注意力。在1月初一份病毒變種中,神秘留言再次更新。
“感謝mopery對此木馬的關(guān)注!绷粞灾行绿淼倪@句話,讓mopery啼笑皆非。隨后,武漢男孩似乎迷戀上了這種病毒內(nèi)部列出“鳴謝單位”的模式,在1月5日的病毒留言中,感謝名單上添加了艾瑪?shù)拿帧?月9日,感謝名單中又多了殺毒高手“海色之月”的名字,文末還添加了一句“服了……艾瑪…… ”
此后,武漢男孩開始頻繁用這種方式與對手“交流”。
1月15日,武漢男孩還在留言中和反毒者taylor77打起了招呼:“taylor77,不知道找我啥事。俊辈⑶覒蜓裕骸拔抑谱鞯牟《疽呀(jīng)‘滿城盡燒國寶香’。”
網(wǎng)絡(luò)世界高手對決一個月
1月16日,武漢男孩發(fā)布了新的病毒變種,反毒者們習(xí)慣稱之為“艾瑪”版本。因為在這個病毒內(nèi)部的留言中,寫了22次艾瑪?shù)拿帧?/P>
1月19日晚,“熊貓燒香”發(fā)布了最后一次更新。這個版本可稱為傳染手段最全面的版本。
在“熊貓燒香”的最后一個版本中,武漢男孩寫下了臨別贈語:“在此對各位中過此木馬的網(wǎng)友和各位網(wǎng)管人員表示深深的歉意!對不起,你們辛苦了!mopery,很想和你們交流下!某某原因,我想還是算了!”
面對“熊貓燒香”停止更新的消息,反病毒工程師史瑀顯得很平靜:“我們希望熊貓風(fēng)波就此結(jié)束,但是武漢男孩有失言的先例?傊灰,我們就奉陪到底!
對于持續(xù)對決一個多月,卻不知藏身何處的武漢男孩,mopery的贈言是:“我希望他能好好利用自己的技術(shù)來服務(wù)廣大網(wǎng)民,而不是給網(wǎng)民帶來痛苦!
“武漢男孩”身份存仨版本
雖然武漢男孩表示不再更新“熊貓燒香”,但這場席卷全國的病毒狂潮卻余波難平。網(wǎng)民們紛紛猜測武漢男孩的真實身份。
經(jīng)調(diào)查,目前在業(yè)內(nèi)人士中,關(guān)于武漢男孩的身份有三種猜測。其一,武漢男孩是一名15歲的武漢少年,證據(jù)是網(wǎng)絡(luò)上流傳的他和反毒者農(nóng)夫的QQ對話。其二,武漢男孩是桂林一家軟件公司的副總裁,曾編寫過流氓軟件,消息來源是反病毒論壇。其三,武漢男孩是國內(nèi)殺毒軟件公司的員工,故意編寫病毒,促銷相應(yīng)的殺毒產(chǎn)品。
為核證傳言,記者分別采訪了mopery和瑞星公司反病毒工程師史瑀。
mopery稱,經(jīng)過他和農(nóng)夫的核證,證實流傳的QQ聊天片斷的主人公,是另外一種病毒的作者,而非武漢男孩。至于公司副總的說法,屬空穴來風(fēng)。
作為殺毒軟件公司的員工,史瑀說,每次大型病毒流傳后,總有各種對殺毒軟件公司不利的傳言,但殺毒軟件界的程序員不會編寫病毒、擾亂網(wǎng)絡(luò)。他反問道:“流感病毒是醫(yī)生制作的么?”
mopery和史瑀都表示,從留言的內(nèi)容和程序代碼來看,武漢男孩是一位有豐富病毒編寫經(jīng)驗的熟手,經(jīng)常瀏覽卡卡社區(qū)反病毒論壇,隨時關(guān)注mopery等人的病毒分析。卡卡社區(qū)有59萬余名會員,武漢男孩一定身在其中,但這個范圍卻再難縮小。“武漢男孩本身精通網(wǎng)絡(luò)技術(shù)和入侵技術(shù),通過他上網(wǎng)的痕跡追查真身很難實現(xiàn)!眒opery說。
“熊貓燒香”帶有商業(yè)目的
史瑀說,他們經(jīng)過分析認為,“熊貓燒香”帶有強烈的商業(yè)目的,“用戶感染病毒后,會從后臺點擊國外的網(wǎng)站,部分變種中含有盜號木馬,病毒作者可借此牟利!
“現(xiàn)在的病毒作者和上世紀90年代的不同,他們不再以炫耀技術(shù)為目的,而是帶有明確商業(yè)目的,病毒和流氓軟件界限越來越模糊了!笔番r說。
昨天下午,瑞星公司工作人員表示,已將病毒作者的相關(guān)證據(jù)和病毒特性提交給國家計算機病毒應(yīng)急處理中心。國家計算機病毒應(yīng)急處理中心工作人員稱,關(guān)于這場“熊貓燒香”病毒風(fēng)暴,受波及的電腦數(shù)字以及造成的經(jīng)濟損失等相關(guān)數(shù)據(jù),目前正在統(tǒng)計,將于近日在其主頁上公布。