![]() |
CCTV.com消息(法治在線):仙桃市位於湖北省中部,距離九省通衢的武漢80公里,城區人口30萬左右。2007年1月初,仙桃市“江漢熱線”網站不幸遭到一種神秘病毒的襲擊,電腦C盤中的.exe等系統文件幾乎完全變成了一排排的熊貓圖案,這只熊貓憨態可掬、雙手合十、頷首敬香。中獨後電腦運行速度隨即變慢,出現系統藍屏,自動重啟、死機等症狀,最終整個網站徹底癱瘓。與此同時,城區一家網吧的三十余台電腦也在短短兩天內全部中招。
先是有一台機器中病毒,然後就幾台、幾台中,全部機器都出現這種現象了,最後導致整個系統癱瘓,只好重做系統,就是影響了生意。
而同樣在2007年1月初,在北京,京華時報社局域網的電腦也同樣中了這一圖案為“熊貓燒香”的病毒,並且在很短時間內幾乎導致整個系統崩潰,編輯記者們井然有序的工作被電腦病毒徹底打亂。
北京《京華時報》技術部工程師 趙岷:我們的幾台服務器,基本上全都中毒了。
作為報社技術部的工程師,趙岷決定對受到病毒感染的服務器,進行全方位殺毒,然而讓他沒有想到的是,殺毒後的服務器,在瞬間內再次被感染。而最終為了使局域網恢復正常,趙岷和他的同事付出了兩天兩夜的努力。
湖北省仙桃市公安局網監支隊在接到報案後立即進行了調查,發現,在仙桃中了這種“熊貓燒香”病毒的其實遠遠上面提到的那兩家,還包括一些企業的局域網和部分政府機構的電腦。
教導員:症狀就是修改圖表,刪除電腦備份文件……電腦無法正常工作。
那麼,這只憨態可掬、頷首敬香的熊貓到底有什麼樣的威力,令網絡防火墻無能為力、殺毒軟體也無法徹底殺除呢?
仙桃市公安局網監支隊 教導員:病毒有這樣一個功能,它進去以後,還會自動關閉你的殺毒軟體,金山啊 瑞星啊,包括一些監控軟體統統給你關閉掉,這是它比較厲害的一點。
偵察員在互聯網上查詢後發現,這一圖案為“熊貓燒香”的病毒當時已在全國範圍內爆發,而感染用戶主要以北京、廣州、上海等大城市為主。
仙桃警方偵查發現,這種“熊貓燒香”病毒其實在2006年11月就已經出現,只是在2007年1月份出現了大規模爆發的情況。根據相關報道顯示,到1月中旬,全國已有上百萬台電腦中毒,有近千余企業網絡遭受襲擊,其中不乏金融、稅務、能源等關係國計民生的單位。
警方在獲取病毒樣本後,進行了分析,發現這種病毒應該説並不擁有最厲害的技術,它只是將各種成熟的病毒技術集合了起來,但卻擁有最成熟的傳播手段,比如通過u盤、移動硬盤、局域網傳播,甚至可以通過互聯網網頁傳播,所以危害性極大。
根據“熊貓燒香”病毒的這些特點,警方迅速對這一病毒做出了判斷:
病毒類型:蠕蟲病毒
中文名稱:“熊貓燒香”
病毒長度:可變
危害等級:★★★★ (四星)
影響平台:WIN 9X/ME/NT/2000/2003/XP(WINDOWS 所有類型的操作系統)
就在湖北仙桃警方對“熊貓燒香”病毒展開全面調查的同時,國內著名的殺毒軟體公司瑞星、金山等企業,也在全力對付這只四處燒香的熊貓。2006年12月26號,金山毒霸全球反病毒檢測中心發佈“熊貓燒香”病毒正瘋狂作案的病毒預警;第二天江民科技也發佈緊急病毒警報;2007年1月7號,國家計算機病毒應急處理中心緊急預警,但是,“熊貓燒香”病毒卻繼續蔓延。1月9號這一天,“熊貓燒香”迎來了一次全國性的大規模爆發,由此引發的各種求助也此起彼伏。
瑞星史?:從1月份開始,這個數量逐漸增加,1月初的時候,幾百,到1月9號,10號的時候,已經到達上千。
“熊貓燒香”已成為眾多電腦用戶談之色變的詞彙,在他們眼中那只憨態可掬的熊貓,早已沒有任何可愛而言,有的只是唯恐避之不及。根據瑞星公司提供的“熊貓燒香”病毒用戶求助數據,僅1月9號這一天,向瑞星公司求助的人數已達到1016人次;並且這個數據還僅限於瑞星殺毒軟體的正版用戶,所以只是冰山一角。由於“熊貓燒香”病毒波及面廣、後果嚴重,隨即被瑞星公司評為2006年度計算機病毒的“毒王”。
針對“熊貓燒香”病毒的各種變種,瑞星、金山等殺毒軟體廠商都及時升級自己的病毒庫,供用戶下載殺毒,並且有部分民間反病毒高手也積極加入進來,推出一些專殺工具。但很快他們發現,在殺毒軟體升級的同時,“熊貓燒香”病毒也在升級,兩者之間出現了對壘狀態。
民警 劉傑:殺毒軟體升級,每一次升級對他的病毒來説就是一次毀滅,他就為了防止被其他的殺毒軟體殺掉,必須把自己的病毒升級,這就導致目前為什麼各大廠商對“熊貓燒香”殺不盡的一個原因,因為什麼,你們殺毒軟體在升級,本人對這個病毒也在升級,就像在裝備競賽一樣。
在這種正義與邪惡的較量中,警方很快發現,部分“熊貓燒香”病毒的樣本中,病毒作者竟開列出了鳴謝清單,對一些與他進行較量的民間反病毒高手錶示謝意。
民警 劉傑:有很多對話,就是和一些國內比較有名的反病毒人士,對話,在病毒裏面。
這反映了他一個什麼樣的心理?怎麼説呢,應該是比較猖狂,也許這樣做是為了顯示自己的水平比較高,高人一等吧。
“熊貓燒香”病毒的作者並沒有意識到,正在自己邪惡地讓那只熊貓到處燒香之際,自己的種種猖狂之舉也給警方的抓捕工作,留下了眾多的蛛絲馬跡。
教導員 胡逢義:比如説他説我在哪網上面看到誰,對我病毒的關注,非常感謝他的支持,這些話。然後呢,我們在到相應的網站去查這些,可以搜查得到。
2007年1月31日下午,湖北省公安廳抽調武漢、荊門等地的網監精英和一名來自國家計算機病毒應急處理中心的專家,以及仙桃市網監大隊的民警齊聚在湖北省公安廳,對“熊貓燒香”病毒進行會診研究,並成立了聯合工作小組。
專家們在對部分“熊貓燒香”的病毒樣本進一步分析後,發現在每一個病毒樣本中,病毒作者都留下了自己的簽名 WHBOY,經過和其他證據相互印證,偵查人員很快判斷出,這個WHBOY就是“武漢男生”的英文簡寫。
劉傑:這個人在2004年我們就已經對他關注了。
説到WHBOY,不只是警方,很多老網民對他都並不陌生,因為早在2004年他就以“武漢男生”為名寫了一個通過QQ傳播的盜號木馬,因為其變種的方法和傳播的廣泛,曾被江民反病毒中心列入2005年十大病毒之列。但不久後,他便銷聲匿跡,直到“熊貓燒香”病毒出現。而“熊貓燒香”之所以危害如此之大,專業反病毒工程師認為,除了他在寫病毒時綜合了其他病毒的成熟技術外,最主要的是他在傳播手段上的一大突破。
瑞星史?:比如説網站編輯的計算機,他的所有頁面都會加上病毒代碼,如果這個頁面被傳到網站上,用戶瀏覽這個網站的時候,就會感染這個病毒。
警方通過偵查很快發現,這個武漢男生叫李俊,25歲,身高1.75米左右,武漢人。2月4日,警方在武漢市區的一個出租屋內將他抓獲。
在李俊凌亂不堪的房間內,警方發現了大量的電腦編程、黑客等方面的書籍。令警方感到意外的是,李俊説,寫病毒是他幹的,但把病毒搞出那麼多變種的,卻是另有其人。
李俊説,他在2006年10月份寫出“熊貓燒香”病毒後,就開始通過網絡向外出售,是那些購買者在買了“熊貓燒香”病毒之後,將其進行變種和傳播的。
根據李俊的交代,在山東、河南、浙江、廣西、四川、雲南等地警方的配合下,涉嫌購買並傳播“熊貓燒香”病毒的犯罪嫌疑人王磊、葉培新等4犯罪嫌疑人相繼落網。
2月22號,涉嫌製作並傳播“熊貓燒香”病毒最新變種“金豬報喜”病毒的犯罪嫌疑人薛慶也被湖北警方從雲南個舊抓捕歸案。
犯罪嫌疑人 李俊:我就是把病毒賣給別人。一般以什麼樣的價格?一個一千元。
根據李俊的交代,記者發現,這個有着三年寫病毒歷史的男孩,從開始寫“熊貓燒香”病毒的那一刻起,就有着強烈的商業目的:出售、賺錢,同時這中間還夾雜着很強的虛榮心:炫耀自己技術的高超。
記者:別人做病毒什麼的,都是悄悄地隱藏起來,你這個病毒很特殊,就是在電腦裏發,把一些文件全部都轉成這樣一個圖案,為什麼?
李俊:反正是別人用吧,我也沒管他。
記者:你當初寫的時候,你知道不知道會出現這樣一個圖案?
李俊:知道。
記者:故意的?
李俊:可能是故意的吧,反正沒管他。
那麼,李俊這個25歲的男孩有着怎樣的背景會促使他去寫病毒,並寫出了“熊貓燒香”這個使他一度自誇“滿城盡燒國寶香”的“毒王”呢?
根據警方的審訊,李俊,中專學歷,專業是機電一體化,曾在武漢等地的電腦城打過工,對網絡安全和黑客技術有着很深的癡迷。李俊交代,他的電腦技術主要是通過自學而來,一是網上的各種黑客論壇,再就是相關的電腦書籍。這從警方抓獲他時,堆放在屋內的成摞的各種編程、黑客類技術書籍就可窺一斑。
那麼,普通電腦用戶唯恐避之而不及的電腦病毒,怎麼就會有人還要出高價購買呢?這背後又隱藏着怎樣的利益鏈條?
教導員:他寫這個病毒的目的是為了控制那些中病毒的電腦,讓你的電腦去定期訪問他指定的一些網站,打個比喻電腦相當於一個房子,他把你房間的鑰匙掌握了,他隨時可以進來。
這些被病毒發佈者掌控了的電腦,他們自己形象地稱之為“肉雞”,意思就是隨時可以吃、隨時可以進入中毒電腦裏盜竊主人的信息。
犯罪嫌疑人 王磊:如果是網上銀行的話,就偷網上銀行,如果是游戲的話,就偷游戲裝備,偷什麼的都有。
王磊,22歲,山東威海人,在“熊貓燒香”病毒案中,相當於李俊的合夥人,他幫助李俊銷售病毒,並幫助他銷售通過病毒盜竊來的游戲裝備、虛擬貨幣、QQ號碼等,獲利他和李俊五五分成。
犯罪嫌疑人 王磊:分了一個月左右吧。
記者:這中間你獲利多少?
犯罪嫌疑人 王磊:獲利八萬元左右。
據警方介紹,目前在互聯網上已形成了一個完整的病毒産業鏈條,寫病毒者李俊只是産業鏈的開端;下面有人專門購買病毒,植入他人電腦,然後將這些被控制的電腦也就是所謂的“肉雞”賣與下家,下家會通過病毒竊取被控制電腦的游戲裝備、虛擬貨幣、網上銀行信息、QQ號碼等,然後再通過專門的網絡平台轉賣出去,變成現實貨幣。通過這條病毒産業鏈,李俊在短短兩月內非法獲利十多萬元。這也就解釋了為什麼“熊貓燒香”病毒出現短短一兩月時間,而變種卻多達100多個的原因之所在。
教導員:現在上網的青少年,缺乏網絡公共道德和法制觀念,相關教育也很脆弱。一些青少年上網之後,無所顧忌、為所欲為,這是最可怕的。
根據瑞星公司發佈的相關報告顯示,2006年截獲的新病毒超過23萬個,數量相當於以往幾十年計算機病毒數量的總合。而這些新病毒的突出特點,就是90%以上的病毒帶有明顯的利益特徵,其中2006年度危害性最強的十大病毒中,9個屬於以盜竊為目的的病毒。
2007年2月9日,在民警的監督下,李俊在看守所中寫出了一個“熊貓燒香”病毒專殺工具,在其中的留言裏他寫道:“熊貓走了,是結束嗎?不是的,網絡永遠沒有安全的時候,或許在不久,會有很多更厲害的病毒出來!所以我在這裡提醒大家,提高網絡安全意識,並不是你應該注意的,而是你必須懂得和去做的一些事情!”
記者:你感覺從一個計算機用戶這個角度,他怎麼樣才能更好地保護自己的機器,保護自己的電腦不被侵入,避免這樣的損失。
王磊:其實很簡單,只要不上那些非法的網站,把一些該打的補丁打齊了。因為這中間你想進這個網,你必須是機器存在漏洞的。
《中華人民共和國刑法》第二百八十六條
違反國家規定,對計算機信息系統功能進行刪除、修改、增加、干擾,造成計算機信息系統不能正常運行,後果嚴重的,處五年以下有期徒刑或者拘役;後果特別嚴重的,處五年以上有期徒刑。
故意製作、傳播計算機病毒等破壞性程序,影響計算機系統正常運行,後果嚴重的,依照以上規定處罰。
責編:趙巍













