61398部队黑客被曝光过程 zt

最近2星期的热点话题是:天朝61398部队的御用骇客。今天转载一些网文和图片,八卦一下御用骇客被曝光的过程。
话说美国方面这次掌握的材料已经很充分了(看完本文,你会意识到这点)。但是天朝外交部摆出一副"死猪不怕开水烫"的架势,打死不承认。

图片若干

在此次事件中,最有价值的信息,就是美国计算机安全公司 Mandiant 发布的报告。这份报告算是比较详细的,介绍了御用骇客的种种事迹和入侵手法。对网络安全有兴趣的同学,这份报告值得一读。
考虑到很多读者比较懒,俺贴出该报告的其中几张截图,再配上俺的简要解说。


中国电信授权61398部队接入上海005中心

这是中国电信的一个内部文件(截图下方是发现该文件的网址)。
里面明确提到了:61398部队隶属总参三部二局,位于高桥(上海浦东)。

http://www.uploadfr.com/images/2014/05/20/fig11336b.png 

御用骇客常用的工具

这是御用骇客收集用户口令的工具。

http://www.uploadfr.com/images/2014/05/20/fig21d8e2.png 

御用骇客使用的 IP 地址

下面几张是美国方面监控到的,入侵美国公司所用的 IP 地址,有相当多的攻击来源,是来自于上海市浦东区高桥镇。

http://www.uploadfr.com/images/2014/05/21/fig40fbc2.png 
http://www.uploadfr.com/images/2014/05/21/fig52474d.png 

可能会觉得奇怪:这帮御用骇客难道不用代理吗?
俺来解释一下:
1.
御用骇客的人数很多,素质也是参差不齐。
人多了之后,难免会有人不遵守纪律。有些人估计是嫌麻烦,没做到 "入侵的全过程都通过代理"
只要有 1% 的人出现疏忽,那么整个团队所在的位置就会被曝光。
2.
御用骇客跟民间骇客不同。民间骇客搞入侵,一旦暴露有可能会被抓。所以,有经验的民间骇客会更小心谨慎。而御用骇客是朝廷的人,不用担心被抓。因为缺乏心理上的顾虑,也就没有那么小心谨慎。

某些替朝廷辩护的五毛会说,这是别国的黑客利用中国的肉鸡做跳板。
如果真的是这样,那就非常奇怪了:为啥别国的黑客碰巧都用了上海浦东区高桥镇的网段当肉鸡?而且碰巧高桥镇还驻扎着一个解放军的网络战部队?

被人肉的骇客之一:汪东(网名 Ugly Gorilla

他暴露的主要问题在于,他使用了相同的邮箱(uglygorilla@163.com),相同的网名(UglyGorilla)注册了如下网站:
1.
中国军网
该网站隶属《解放军报》旗下。2004年,张召忠(赫赫有名的天朝战略忽悠局局长)做客该网站,接受网友的在线提问。当时汪东曾向张召忠在线提问,问题内容是关于"中国网络战"
看来张召忠的忽悠能力很强啊。连御用骇客都成为他的粉丝了。
2. rootkit.com
这是国外知名的黑客网站,专门提供 "木马/后门" 等方面的资料。
该网站后来被大名鼎鼎的 "匿名黑客组织" 攻破并爆库,用户数据库中就有uglygorilla@163.com,且注册该帐号的 IP 地址(58.246.255.28)来自上海浦东高桥。
3. www.pudn.com
国内开发人员网站,美国安全专家在该网站上查到了注册用户 UglyGorilla 的真名是 "汪东"

另外,他还喜欢处处留名——在自己开发的木马工具中,写了如下签名:
“v1.0 No Doubt to Hack You, Writed by UglyGorilla, 06/29/2007”

细心的同学应该已经发现了,这句签名存在英语的语法错误。美国专家显然也发现这一点。他们还整理了一个清单,列出了入侵美国公司的木马软件中,存在的各种英语语法错误。截图如下:
http://www.uploadfr.com/images/2014/05/21/fig691db4.png 

下面两张图片,是 Mandiant 报告中关于 "汪东" 的部分。
http://www.uploadfr.com/images/2014/05/21/fig7b8618.png 
http://www.uploadfr.com/images/2014/05/21/fig8d9604.png 

关于 "汪东" 的案例,给大伙儿的教训就是:
如果你要从事有危险的网络活动,一定不要混用网络帐号(包括:邮箱、IM、网站用户名、等)。
比如俺这个 "编程随想" 的身份,涉及到的所有网络帐号(包括 G+Twitter、等)都是单独的,跟俺日常使用的帐号完全隔离。
不光帐号隔离,连上网操作俺都是在不同的虚拟机中分别进行。

被人肉的骇客之二:DOTA
http://www.uploadfr.com/images/2014/05/21/fig9331cb.png 
此人注册了很多邮箱(比如dota.d001@gmail.com - dota.d015@gmail.com),主要用来伪造不同身份,搞社会工程学的入侵。

Mandiant
的报告提到说,由于创建的帐号太多,所以口令管理是一件麻烦事。DOTA 经常使用基于键盘布局的口令(比如 1qaz@WSX#EDC)。这种口令表面上复杂,其实强度不够。
很可能是因为 DOTA 的口令不够强,某些邮箱帐号被 Mandiant 的专家攻破了。下面是 DOTA 的某个 Gmail 邮箱的截图。
拿到 DOTA Gmail 邮箱之后,DOTA 的很多入侵行为就显而易见了。
http://www.uploadfr.com/images/2014/05/21/fig10487a2.png 

Mandiant
的报告还提到说,DOTA 除了使用基于键盘布局的口令,还使用了这个口令(2j3c1k)。Mandiant 的专家怀疑,2j3c1k 对应于中文 "231"61398部队隶属总参32局)。
另外,DOTA 注册邮箱使用了手机接收验证码,所以他的手机也被曝光了,号码是 159-2193-7229(中国移动上海号段)

关于 "DOTA" 的案例,给大伙儿的教训就是:
网络帐号的密码一定要强。你在不同网站使用的密码一定要不同,而且要让人看不出规律。

其它图片

下面这张是:61398部队的成员发表的信息安全相关论文
http://www.uploadfr.com/images/2014/05/21/fig1104273.png 
下面这张是:61398部队在浙江大学招收定向研究生
http://www.uploadfr.com/images/2014/05/21/fig120b77a.png 

 

所有跟帖: 

据我所知,老中这方面还是菜鸟,和老霉相比小巫见大巫。。。这种典型贼喊捉贼! -zhmz888- 给 zhmz888 发送悄悄话 zhmz888 的博客首页 (0 bytes) () 05/21/2014 postreply 23:01:44

+1. -winxue11- 给 winxue11 发送悄悄话 (0 bytes) () 05/21/2014 postreply 23:49:04

哈哈,天朝黑客真心不是菜鸟,是牛逼。行不更名,坐不改姓。 -foobar- 给 foobar 发送悄悄话 (78 bytes) () 05/22/2014 postreply 08:40:23

无论美国或中国,也无论什么目的,未经许可偷偷进入别人计算机都是可耻 -草原-- 给 草原- 发送悄悄话 草原- 的博客首页 (0 bytes) () 05/22/2014 postreply 10:36:14

+1, 尤其是国家公务人员 -Guoluke2- 给 Guoluke2 发送悄悄话 Guoluke2 的博客首页 (0 bytes) () 05/22/2014 postreply 13:59:49

问你一个问题:王伟撞机事件,大家都知道美国间谍飞机在干吗,美国有没有觉得羞愧?你怎么评价? -薛成- 给 薛成 发送悄悄话 薛成 的博客首页 (0 bytes) () 05/23/2014 postreply 06:29:59

说计算机呢,怎么扯到飞机了? -slow_quick- 给 slow_quick 发送悄悄话 slow_quick 的博客首页 (0 bytes) () 05/23/2014 postreply 09:35:50

说的是为人原则。 -薛成- 给 薛成 发送悄悄话 薛成 的博客首页 (0 bytes) () 05/23/2014 postreply 11:11:44

美国不是人,是国,呵呵 -slow_quick- 给 slow_quick 发送悄悄话 slow_quick 的博客首页 (0 bytes) () 05/23/2014 postreply 11:37:45

草原是不是人? -薛成- 给 薛成 发送悄悄话 薛成 的博客首页 (0 bytes) () 05/24/2014 postreply 08:22:22

王母娘娘下凡尘 -slow_quick- 给 slow_quick 发送悄悄话 slow_quick 的博客首页 (0 bytes) () 05/25/2014 postreply 13:04:20

儿孙个个都是贼 -大地- 给 大地 发送悄悄话 大地 的博客首页 (66 bytes) () 05/25/2014 postreply 22:11:00

美国在公海上飞行,完全合法,有啥羞愧?共匪攻击在公海上飞行的飞机才是流氓。共匪飞行员的下场也非常可悲。 -180511- 给 180511 发送悄悄话 (0 bytes) () 05/26/2014 postreply 15:30:24

都在公海里飞,两边都说对方撞的。要爱因斯坦相对论才能研究。 -slow_quick- 给 slow_quick 发送悄悄话 slow_quick 的博客首页 (0 bytes) () 05/26/2014 postreply 20:52:48

速度慢的侦察机如何撞速度快的战斗机? -180511- 给 180511 发送悄悄话 (0 bytes) () 05/31/2014 postreply 09:23:18

中国方面说是美机转弯撞到中机尾巴 -slow_quick- 给 slow_quick 发送悄悄话 slow_quick 的博客首页 (0 bytes) () 05/31/2014 postreply 17:25:04

还是别在电脑摊讨论这类问题,放愤青摊比较好 -slow_quick- 给 slow_quick 发送悄悄话 slow_quick 的博客首页 (0 bytes) () 05/26/2014 postreply 20:54:28

小的时候和人吵架总是会说“你不看我怎么知道我在看你”,这种事情都是彼此彼此的。 -latex- 给 latex 发送悄悄话 latex 的博客首页 (0 bytes) () 05/22/2014 postreply 16:59:56

回复:61398部队黑客被曝光过程 zt -bypassus- 给 bypassus 发送悄悄话 (531 bytes) () 06/10/2014 postreply 05:18:53

回复:61398部队黑客被曝光过程 zt -bypassus- 给 bypassus 发送悄悄话 (535 bytes) () 06/10/2014 postreply 05:21:22

请您先登陆,再发跟帖!