一位客戶的PC出現了奇怪的症狀,速度變慢,CD-ROM工作列毫無規律地進進出出,從來沒有見過的錯誤訊息,螢幕圖像翻轉,等等。我切斷了他的Internet連線,然後按照對付惡意軟體的標準步驟執行檢查,終於找出了罪魁禍首:兩個遠端訪問特洛伊木馬——一個是Cult of the Dead Cow臭名昭著的Back Orifice,還有一個是不太常見的The Thing。在這次事件中,攻擊者似乎是個小孩,他只想搞些惡作劇,讓別人上不了網,或是交換一些色情資料,但沒有什麼更危險的舉動。若果攻擊者有其他更危險的目的,那麼他可能已經從客戶的機器及其網路上竊得許多機密資料了。
特洛伊木馬比任何其他惡意代碼都要危險,要保障安全,最好的辦法就是熟悉特洛伊木馬的類型、工作原理,掌握如何檢驗和預防這些不懷好意的代碼。
特洛伊木馬攻擊者既可以隨心所欲地檢視已被入侵的機器,也可以用廣播模式發佈指令,指示所有在他控制之下的特洛伊木馬一起行動,或是向更廣泛的範圍傳播,或是做其他危險的事情。實際上,只要用一個預先定義好的關鍵詞,就可以讓所有被入侵的機器格式化自己的硬碟,或是向另一台主電腦發起攻擊。攻擊者經常會用特洛伊木馬侵佔大量的機器,然後針對某一要害主電腦發起分散式拒絕服務攻擊(Denial of Service,即DoS),當受害者覺察到網路要被異乎尋常的通信量淹沒,試圖找出攻擊者時,他只能追蹤到大批懵然不知、同樣也是受害者的DSL或線纜數據機使用者,真正的攻擊者早就溜之大吉。
1998年,Cult of the Dead Cow開發了Back Orifice。這個程式很快在特洛伊木馬領域出盡風頭,它不僅有一個可寫程式的API,還有許多其他新型的功能,令許多正規的遠端控制軟體也相形失色。Back Orifice 2000(即BO2K)按照GNU GPL(General Public License)發行,希望能夠吸引一批正規使用者,以此與老牌的遠端控制軟體如pcAnywhere展開競爭。
Back Orifice的許多特性給人以深刻的印象,例如鍵擊事件記錄、HTTP檔案瀏覽、註冊表編輯、音頻和視訊捕獲、密碼竊取、TCP/IP連接埠重定向、消息傳送、遠端重新啟動、遠端鎖定、封包加密、檔案壓縮,等等。Back Orifice帶有一個軟體開發工具包(SDK),容許通過外掛延伸其功能。
預設的bo_peep.dll外掛容許攻擊者遠端控制機器的鍵盤和滑鼠。就實際套用方面而言,Back Orifice對錯誤的輸入指令非常敏感,經驗不足的新手可能會使它頻繁地崩潰,不過到了經驗豐富的老手那裡,它又會變得馴服而又強悍。