天朝“御用黑客”是如何暴露的?

来源:百度文库 编辑:超级军网 时间:2024/04/29 21:14:48
天朝“御用黑客”是如何暴露的?
hack520 @ 其他 2013-03-01 共 29042 人围观,发现 33 个不明物体 Favorite收藏该文
最近2星期的热点话题是:天朝61398部队的御用骇客。今天转载一些网文和图片,八卦一下御用骇客被曝光的过程。
话说美国方面这次掌握的材料已经很充分了(看完本文,你会意识到这点)。但是天朝外交部摆出一副”死猪不怕开水烫”的架势,打死不承认。
★图片若干
在此次事件中,最有价值的信息,就是美国计算机安全公司 Mandiant 发布的报告(共76页,下载链接在”这里“)。这份报告算是比较详细的,介绍了御用骇客的种种事迹和入侵手法。对网络安全有兴趣的同学,这份报告值得一读。
考虑到很多读者比较懒,俺贴出该报告的其中几张截图,再配上俺的简要解说。
◇中国电信授权61398部队接入上海005中心
这是中国电信的一个内部文件(截图下方是发现该文件的网址)。
里面明确提到了:61398部队隶属总参三部二局,位于高桥(上海浦东)。
不见图 请翻墙
◇御用骇客常用的工具
这是御用骇客收集用户口令的工具。
不见图 请翻墙
这是御用骇客收集 Windows 系统信息的批处理脚本。
不见图 请翻墙
◇御用骇客使用的 IP 地址
下面几张是美国方面监控到的,入侵美国公司所用的 IP 地址,有相当多的攻击来源,是来自于上海市浦东区高桥镇。
不见图 请翻墙
不见图 请翻墙
如果你看过俺写的《如何隐藏你的踪迹,避免跨省追捕》可能会觉得奇怪:这帮御用骇客难道不用代理吗?
俺来解释一下:
1.御用骇客的人数很多,素质也是参差不齐。人多了之后,难免会有人不遵守纪律。有些人估计是嫌麻烦,没做到 "入侵  的全过程都通过代理"。只要有 1% 的人出现疏忽,那么整个团队所在的位置就会被曝光。
2.御用骇客跟民间骇客不同。民间骇客搞入侵,一旦暴露有可能会被抓。所以,有经验的民间骇客会更小心谨慎。而御用骇客是朝廷的人,不用担心被抓。因为缺乏心理上的顾虑,也就没有那么小心谨慎。
某些替朝廷辩护的五毛会说,这是别国的黑客利用中国的肉鸡做跳板。
如果真的是这样,那就非常奇怪了:为啥别国的黑客碰巧都用了上海浦东区高桥镇的网段当肉鸡?而且碰巧高桥镇还驻扎着一个解放军的网络战部队?
◇被人肉的骇客之一:汪东(网名 Ugly Gorilla)
他暴露的主要问题在于,他使用了相同的邮箱(uglygorilla@163.com),相同的网名(UglyGorilla)注册了如下网站:
1. 中国军网
该网站隶属《解放军报》旗下。2004年,张召忠(赫赫有名的天朝战略忽悠局局长)做客该网站,接受网友的在线提问。当时汪东曾向张召忠在线提问,问题内容是关于"中国网络战"。
看来张召忠的忽悠能力很强啊。连御用骇客都成为他的粉丝了。
2. rootkit.com
这是国外知名的黑客网站,专门提供 "木马/后门" 等方面的资料。
该网站后来被大名鼎鼎的 “匿名黑客组织” 攻破并爆库,用户数据库中就有 uglygorilla@163.com,且注册该帐号的 IP 地址(58.246.255.28)来自上海浦东高桥。
3. www.pudn.com
国内开发人员网站,美国安全专家在该网站上查到了注册用户 UglyGorilla 的真名是 "汪东"。
另外,他还喜欢处处留名——在自己开发的木马工具中,写了如下签名:
v1.0 No Doubt to Hack You, Writed by UglyGorilla, 06/29/2007
细心的同学应该已经发现了,这句签名存在英语的语法错误。美国专家显然也发现这一点。他们还整理了一个清单,列出了入侵美国公司的木马软件中,存在的各种英语语法错误。截图如下:
不见图 请翻墙
下面两张图片,是 Mandiant 报告中关于 “汪东” 的部分。
不见图 请翻墙
不见图 请翻墙
关于 “汪东” 的案例,给大伙儿的教训就是:
如果你要从事有危险的网络活动,一定不要混用网络帐号(包括:邮箱、IM、网站用户名、等)。
比如俺这个 “编程随想” 的身份,涉及到的所有网络帐号(包括 G+、Twitter、等)都是单独的,跟俺日常使用的帐号完全隔离。
不光帐号隔离,连上网操作俺都是在不同的虚拟机中分别进行。
◇被人肉的骇客之二:DOTA
不见图 请翻墙
此人注册了很多邮箱(比如 dota.d001@gmail.comdota.d015@gmail.com),主要用来伪造不同身份,搞社会工程学的入侵。(如果你没听说过 “社会工程学”,可以看俺在 “这里” 的扫盲教程)
Mandiant 的报告提到说,由于创建的帐号太多,所以口令管理是一件麻烦事。DOTA 经常使用基于键盘布局的口令(比如 1qaz@WSX#EDC)。这种口令表面上复杂,其实强度不够。
很可能是因为 DOTA 的口令不够强,某些邮箱帐号被 Mandiant 的专家攻破了。下面是 DOTA 的某个 Gmail 邮箱的截图。
拿到 DOTA 的 Gmail 邮箱之后,DOTA 的很多入侵行为就显而易见了。
不见图 请翻墙
Mandiant 的报告还提到说,DOTA 除了使用基于键盘布局的口令,还使用了这个口令(2j3c1k)。Mandiant 的专家怀疑,2j3c1k 对应于中文 “2局3处1科”(61398部队隶属总参3部2局)。
另外,DOTA 注册邮箱使用了手机接收验证码,所以他的手机也被曝光了,号码是 159-2193-7229(中国移动上海号段)
关于 “DOTA” 的案例,给大伙儿的教训就是:
网络帐号的密码一定要强。你在不同网站使用的密码一定要不同,而且要让人看不出规律。
关于密码的设计,可以参考俺这篇博文《如何构造安全的口令/密码》
◇其它图片
下面这张是:61398部队的成员发表的信息安全相关论文
不见图 请翻墙
下面这张是:61398部队在浙江大学招收定向研究生
不见图 请翻墙

http://www.freebuf.com/articles/others-articles/7509.html天朝“御用黑客”是如何暴露的?
hack520 @ 其他 2013-03-01 共 29042 人围观,发现 33 个不明物体 Favorite收藏该文
最近2星期的热点话题是:天朝61398部队的御用骇客。今天转载一些网文和图片,八卦一下御用骇客被曝光的过程。
话说美国方面这次掌握的材料已经很充分了(看完本文,你会意识到这点)。但是天朝外交部摆出一副”死猪不怕开水烫”的架势,打死不承认。
★图片若干
在此次事件中,最有价值的信息,就是美国计算机安全公司 Mandiant 发布的报告(共76页,下载链接在”这里“)。这份报告算是比较详细的,介绍了御用骇客的种种事迹和入侵手法。对网络安全有兴趣的同学,这份报告值得一读。
考虑到很多读者比较懒,俺贴出该报告的其中几张截图,再配上俺的简要解说。
◇中国电信授权61398部队接入上海005中心
这是中国电信的一个内部文件(截图下方是发现该文件的网址)。
里面明确提到了:61398部队隶属总参三部二局,位于高桥(上海浦东)。
不见图 请翻墙
◇御用骇客常用的工具
这是御用骇客收集用户口令的工具。
不见图 请翻墙
这是御用骇客收集 Windows 系统信息的批处理脚本。
不见图 请翻墙
◇御用骇客使用的 IP 地址
下面几张是美国方面监控到的,入侵美国公司所用的 IP 地址,有相当多的攻击来源,是来自于上海市浦东区高桥镇。
不见图 请翻墙
不见图 请翻墙
如果你看过俺写的《如何隐藏你的踪迹,避免跨省追捕》可能会觉得奇怪:这帮御用骇客难道不用代理吗?
俺来解释一下:
1.御用骇客的人数很多,素质也是参差不齐。人多了之后,难免会有人不遵守纪律。有些人估计是嫌麻烦,没做到 "入侵  的全过程都通过代理"。只要有 1% 的人出现疏忽,那么整个团队所在的位置就会被曝光。
2.御用骇客跟民间骇客不同。民间骇客搞入侵,一旦暴露有可能会被抓。所以,有经验的民间骇客会更小心谨慎。而御用骇客是朝廷的人,不用担心被抓。因为缺乏心理上的顾虑,也就没有那么小心谨慎。
某些替朝廷辩护的五毛会说,这是别国的黑客利用中国的肉鸡做跳板。
如果真的是这样,那就非常奇怪了:为啥别国的黑客碰巧都用了上海浦东区高桥镇的网段当肉鸡?而且碰巧高桥镇还驻扎着一个解放军的网络战部队?
◇被人肉的骇客之一:汪东(网名 Ugly Gorilla)
他暴露的主要问题在于,他使用了相同的邮箱(uglygorilla@163.com),相同的网名(UglyGorilla)注册了如下网站:
1. 中国军网
该网站隶属《解放军报》旗下。2004年,张召忠(赫赫有名的天朝战略忽悠局局长)做客该网站,接受网友的在线提问。当时汪东曾向张召忠在线提问,问题内容是关于"中国网络战"。
看来张召忠的忽悠能力很强啊。连御用骇客都成为他的粉丝了。
2. rootkit.com
这是国外知名的黑客网站,专门提供 "木马/后门" 等方面的资料。
该网站后来被大名鼎鼎的 “匿名黑客组织” 攻破并爆库,用户数据库中就有 uglygorilla@163.com,且注册该帐号的 IP 地址(58.246.255.28)来自上海浦东高桥。
3. www.pudn.com
国内开发人员网站,美国安全专家在该网站上查到了注册用户 UglyGorilla 的真名是 "汪东"。
另外,他还喜欢处处留名——在自己开发的木马工具中,写了如下签名:
v1.0 No Doubt to Hack You, Writed by UglyGorilla, 06/29/2007
细心的同学应该已经发现了,这句签名存在英语的语法错误。美国专家显然也发现这一点。他们还整理了一个清单,列出了入侵美国公司的木马软件中,存在的各种英语语法错误。截图如下:
不见图 请翻墙
下面两张图片,是 Mandiant 报告中关于 “汪东” 的部分。
不见图 请翻墙
不见图 请翻墙
关于 “汪东” 的案例,给大伙儿的教训就是:
如果你要从事有危险的网络活动,一定不要混用网络帐号(包括:邮箱、IM、网站用户名、等)。
比如俺这个 “编程随想” 的身份,涉及到的所有网络帐号(包括 G+、Twitter、等)都是单独的,跟俺日常使用的帐号完全隔离。
不光帐号隔离,连上网操作俺都是在不同的虚拟机中分别进行。
◇被人肉的骇客之二:DOTA
不见图 请翻墙
此人注册了很多邮箱(比如 dota.d001@gmail.com – dota.d015@gmail.com),主要用来伪造不同身份,搞社会工程学的入侵。(如果你没听说过 “社会工程学”,可以看俺在 “这里” 的扫盲教程)
Mandiant 的报告提到说,由于创建的帐号太多,所以口令管理是一件麻烦事。DOTA 经常使用基于键盘布局的口令(比如 1qaz@WSX#EDC)。这种口令表面上复杂,其实强度不够。
很可能是因为 DOTA 的口令不够强,某些邮箱帐号被 Mandiant 的专家攻破了。下面是 DOTA 的某个 Gmail 邮箱的截图。
拿到 DOTA 的 Gmail 邮箱之后,DOTA 的很多入侵行为就显而易见了。
不见图 请翻墙
Mandiant 的报告还提到说,DOTA 除了使用基于键盘布局的口令,还使用了这个口令(2j3c1k)。Mandiant 的专家怀疑,2j3c1k 对应于中文 “2局3处1科”(61398部队隶属总参3部2局)。
另外,DOTA 注册邮箱使用了手机接收验证码,所以他的手机也被曝光了,号码是 159-2193-7229(中国移动上海号段)
关于 “DOTA” 的案例,给大伙儿的教训就是:
网络帐号的密码一定要强。你在不同网站使用的密码一定要不同,而且要让人看不出规律。
关于密码的设计,可以参考俺这篇博文《如何构造安全的口令/密码》
◇其它图片
下面这张是:61398部队的成员发表的信息安全相关论文
不见图 请翻墙
下面这张是:61398部队在浙江大学招收定向研究生
不见图 请翻墙

http://www.freebuf.com/articles/others-articles/7509.html
偶因为,不使用同一用户名以及低调偷着乐是黑客的基本原则,想不到他们竟然这么粗犷。。只能说,咱们还要加油啊!好好提高自身素质啊!
按住shift按数字键是我的密码基本原则。
如果我猜的不错,纯属扯淡,原因很简单,文中所说的所谓不足或者是漏洞是个懂点电脑的人就可以轻易解决的。
美国查gmail密码还用猜,逗我玩呢
细节决定成败啊
写这篇帖子的用意何在 不禁引起了我深深的思考
比我的网络安全意识都差,估计在部队里也是小鱼!还有为什么用163
比我这三流水准的安全意识还差,就这是御用黑客?这是要被美帝黑客军队黑出翔的节奏。
考虑考虑 发表于 2014-5-20 18:22
比我的网络安全意识都差,估计在部队里也是小鱼!还有为什么用163
工作电脑上没有邮件服务器,其他电脑物理隔绝

只能在外网上随便找个邮箱用了
是要放暑假了吗
美国看来是离解体不远了,这种明显的造谣也好意思,真以为现在还是80年代,看来美国的网络技术神话真的破灭了
报告原文:
ht tp://assets.sbnation.com/assets/2187805/Mandiant_APT1_Report.pdf
证据凿凿,不容抵赖。
shifou 发表于 2014-5-20 18:18
如果我猜的不错,纯属扯淡,原因很简单,文中所说的所谓不足或者是漏洞是个懂点电脑的人就可以轻易解决的。
这位网^络^评^论^员,很遗憾的告诉你

打铁还须自身硬

你们组织里存在的那么多毒瘤败类水货,大家有目共睹

不把自己弄干净了,靠你们这些低素质人员成天在网上混淆视听,你们组织也不会变的伟光正

坏的东西就是坏的东西,想否认?那只能越描越黑
工作电脑上没有邮件服务器,其他电脑物理隔绝

只能在外网上随便找个邮箱用了
既然搞网络安全的都知道,网络上没有绝对的安全,只有物理上安全的,才是安全的,那外网就不应该用同名账号了,另外作为有官方背景的黑客,怎么能在自己的木马签名上留和邮箱一样的网名呢?这简直不可思议!
看来美国网络技术没什么可怕的,估计早就烂到根了,只能靠造谣来攻击对手
qazwppp 发表于 2014-5-20 18:32
这位网^络^评^论^员,很遗憾的告诉你

打铁还须自身硬
你怎么知道不是美帝炒作?
发这种帖子的人的目的跟求证实求辟谣没什么区别
考虑考虑 发表于 2014-5-20 18:34
既然搞网络安全的都知道,网络上没有绝对的安全,只有物理上安全的,才是安全的,那外网就不应该用同名账 ...
你究竟对军队老爷的计算机水平有什么期待?
考虑考虑 发表于 2014-5-20 18:34
既然搞网络安全的都知道,网络上没有绝对的安全,只有物理上安全的,才是安全的,那外网就不应该用同名账 ...
所以说要严惩这些低素质败类,又2又狂妄
这位网^络^评^论^员,很遗憾的告诉你

打铁还须自身硬


唉哟哟,这位谁呢?"你们你们"的,你是美国派来的呆B吗?

先把斯络登事件的屁股洗干净再来喷吧
这篇报告基本上是捕风捉影的东西。
还有拼写错误,whether写成wether什么的,可能是笔误,不过有的语法错误错的也太明显了。
这种手段在圈子内叫做社会工程学,我都会用,御用人物会想不到这点?
如果御用都是这水平的话,让我去干吧,我比他们在行多了。
俺 只想问:挪死等是个部队的?
文章里列出的证据,可以这么这些是菜鸟。
肯定是招摇。
这种手段在圈子内叫做社会工程学,我都会用,御用人物会想不到这点?  如果御用都是这水平的话,让我去干吧 ...
那你就是砖家咯。
gvdladmins 发表于 2014-5-20 18:32
报告原文:
ht tp://assets.sbnation.com/assets/2187805/Mandiant_APT1_Report.pdf
证据凿凿,不容抵赖 ...
凿凿个P,专业骇客不使用代理,直联目标,谁会相信?这种相当于泄密事件,整个团队都要受到处理。

美帝说伊拉克有大杀器时也是“证据凿凿”,结果呢?这种报告都是在放P,以CIA的水平,什么证据编不出来?

退一万步就算这证据是真的,也只能说浦东区高桥镇有个非常业余的黑客团体,跟部队能扯上半毛钱关系?
不知所谓 翻译器翻译文章不看
美帝应该同时起诉蓝翔技校,并对蓝翔进行制裁
这位网^络^评^论^员,很遗憾的告诉你

打铁还须自身硬

你们是谁?我们又是谁?8美分拿好不送
琉球解放阵线 发表于 2014-5-20 18:55
那你就是砖家咯。
总觉得外交部对这种事发言不慎,应该说美帝是互联网的先驱,如果美帝所指的手段都能从他内部得手的话,美帝应该先问问他的智商。
一个满裤裆屎的流氓指着别人说:看!我逮着你裤孑上有屎(管你是不是黄泥巴)。
gvdladmins 发表于 2014-5-20 18:32
报告原文:
ht tp://assets.sbnation.com/assets/2187805/Mandiant_APT1_Report.pdf
证据凿凿,不容抵赖 ...
扯鸡巴蛋,美国人放个屁也是香的。什么东西叫做抵赖?阁下是哪国人?
qazwppp 发表于 2014-5-20 18:32
这位网^络^评^论^员,很遗憾的告诉你

打铁还须自身硬
这位明显是小马甲兼美分
死猪不怕开水烫
gvdladmins 发表于 2014-5-20 18:38
你究竟对军队老爷的计算机水平有什么期待?
没啥期待,但对你这个五美分也没啥期待,知道你的狗嘴里吐不出象牙来。
qazwppp 发表于 2014-5-20 18:38
所以说要严惩这些低素质败类,又2又狂妄
他们是败类,你是啥货色?走狗?轮子?或者兼而有之?
绝对是污蔑