帖子发出后的第一个小时,回复只有十几条。
第二个小时,回复突破了一百条。
第三个小时,有人把帖子转载到了西祠胡同、天涯、猫扑,以及刚刚兴起的一些地方性论坛。
到天亮的时候,整个中文互联网的bbS圈子里,几乎都在讨论同一件事。
病毒。
这个病毒来得蹊跷,像是有算准了时间。
9月26日凌晨开始,全国范围内陆续有网吧和个人电脑出现异常症状。
IE浏览器主页被篡改,改不回来,注册表被锁死。
qq密码被盗,账号被用来发送垃圾消息和色情链接。
系统变慢,cpU占用率莫名其妙地飙到100%,电脑卡得像是在爬。
更严重的,系统直接蓝屏,重启之后问题依旧,病毒像是长在了硬盘里。
2000年的中国网民,对病毒的认知还停留在cIh那种破坏硬件的层面。
这种会偷密码、会发垃圾消息、会锁主页的病毒,很多人是第一次见。
恐慌开始蔓延。
。。。
天涯上一个Id叫北京网管小刘的帖子被顶到了首页。
【坐标北京中关村,今天上午附近七家网吧,五家中招,损失惨重】
“我是中关村一家网吧的网管,今天早上来上班,发现店里三十多台电脑全挂了。
IE打不开,qq上不去,系统慢得要死,重启之后照样。
老板急得团团转,打电话给顺网售后,对方说要明天才能来人。
隔壁网吧用的潮汐,重启之后系统自动还原,病毒直接没了。
老板当场打电话给潮汐的销售,下午就来装了全场的电脑。
我不是给潮汐打广告,我是想说,做网吧系统的,能不能靠点谱?”
这条帖子下面,一个叫潮汐衡市总部-赵磊的Id回复了。
“各位网吧老板,潮汐系统在全国各地的售后电话如下。
.....
如有任何问题,请随时联系我们,同城两小时内上门,四小时内解决问题。”
这条回复被版主置顶了。
赵磊发完这条回复之后,给伍季打了一个电话。
“伍哥,网上那个帖子你看到了吗?”
“看到了。”
“我在下面留了售后电话,会不会太高调了?”
“不高调。这个时候,谁站出来,谁就是救世主。”
赵磊在电话那头沉默了一秒,然后声音变得笃定:“明白了。伍哥,北京这边今天已经接了四十多个咨询电话,全是网吧老板打来的,问潮汐怎么装。”
“能装多少装多少。人手不够就从周边调,北方市场的所有技术全部压到一线。这个礼拜,北京每一家网吧的电脑,能装一台是一台。”
“好。”
伍季挂了电话,靠在椅背上,盯着天花板上的那块水渍看了很久。
病毒爆发的时间点太巧了。
9月26日。
科盾联合实验室揭牌仪式的第二天。
他有一种直觉,这个病毒不是天灾,是人祸。
但他没有证据,也不打算去找证据。
在2000年的中国互联网,追究病毒的来源是一件既没有意义也没有结果的事情。
有意义的事情只有一件:把潮汐装到每一台需要保护的电脑上。
门被敲了两下,陈浩楠推门进来,表情有些紧张。
“伍哥,后台数据不太对。”
“怎么了?”
“简网的访问量从今天早上开始暴增,比昨天同一时间增长了百分之四十以上。潮汐的终端激活数也在猛涨,光是今天上午,全国新增激活就超过了两千台。”
伍季站起来走到陈浩楠的工位前,盯着屏幕上的数据曲线。
那条代表简网日活的曲线,从今天早上七点开始,以一个近乎垂直的角度往上蹿。
七点,47万。
八点,52万。
九点,58万。
十点,63万。
“来源分析呢?”伍季问。
陈浩楠切换了一下页面,调出来源分布图。
“直接访问和收藏夹占比百分之四十一,网吧主页跳转占比百分之三十八,bbS论坛引荐占比百分之十五,其他百分之六。”
“bbS引荐今天涨了多少?”
“比昨天翻了一倍多。”
伍季点了点头。
bbS引荐翻倍,说明病毒事件带来的恐慌正在转化为主动搜索和主动访问。
用户在天涯、西祠、猫扑上看到关于病毒的讨论,看到有人推荐简网和潮汐,就会主动去搜索、去尝试、去安装。
这种主动获取的用户,留存率比被动推送给他们的高得多。
“服务器扛得住吗?”
“目前cpU占用百分之七十左右,还能撑一阵子。但如果今天下午流量再涨百分之三十,就需要扩容了。”
“马上联系万网,再加两台E型服务器,今天就要上架。”
“好。”
陈浩楠拿起电话拨了万网的号码,伍季转身回了自己的办公室。
而这一切发展得越来越猛烈。
10月1日,伍季靠在椅背上,揉了揉太阳穴。
连续三天高强度运转,和他们不断地加强简网和潮汐的防护等级。
他的睡眠时间加起来不到十个小时,眼睛下面的青色已经很明显了。
但此刻他顾不上这些,脑子里转的是一个更大的问题。
这个病毒,到底是什么?
他从桌上拿起一份打印好的分析报告,是林晓明昨天晚上从长沙发过来的。报告不长,只有三页,但每一页都写满了技术细节。
病毒分析报告(初步)
样本来源:长沙、北京、广州三地中招网吧的客户机硬盘镜像
病毒类型:蠕虫+木马混合型
传播方式:通过IE浏览器漏洞主动传播,用户访问被挂马的网页即可感染,无需下载或运行任何文件
主要行为:修改IE默认主页为境外某网站,锁死注册表,阻止用户改回
窃取界面内容,发送垃圾消息和色情链接
植入后门程序,将受感染电脑纳入僵尸网络,可被远程控制发动ddoS攻击
破坏系统文件,导致蓝屏、死机、无法正常启动
技术特征:
利用IE5.0的一个已知但未公开的缓冲区溢出漏洞(微软尚未发布补丁)
病毒体采用多态加密,传统特征码杀毒软件无法检测
内置了一个域名生成算法,每隔六小时更换一次c&c服务器地址,逃避封堵。
报告的最后一行字,伍季看了很久。
“病毒体采用多态加密,传统特征码杀毒软件无法检测。内置域名生成算法,每六小时更换c&c服务器地址。”
这不是普通黑客能写出来的东西。
多态加密、域名生成算法、利用未公开的IE漏洞。
这三个技术特征叠加在一起,指向一个伍季前世再熟悉不过的结论:这不是个人行为,是有组织的攻击。
他拿起桌上的电话,拨了林晓明的号码。
电话响了一声就接了,像是林晓明一直在等这个电话。
“晓明,报告我看了。你实话告诉我,这个病毒的代码水平,跟你们国防科大的实验室比,怎么样?”
电话那头沉默了三秒。
“伍总,我不瞒你。我们实验室最好的博士生,也写不出这个水平的代码。”
“多态加密那部分,我拆了三天才拆出第一层,里面至少还有两层。这个人的操作系统功底,不在王老师之下。”
“国内呢?国内有没有人能写出这种代码?”
“有,但不超过五个,而且他们都在体制内。伍总,你的意思是……”
“我的意思是,这个病毒不是中国人写的。”
电话那头的呼吸声停了一瞬。
“我也这么怀疑。但我没有证据。c&c服务器的Ip我追了三天,跳了十几个国家,最后一跳的源头在美国。”
“但你也知道,这种追查到了国外就断了,没有国际合作机制,根本拿不到原始日志。”
“不用追了。你把现有的分析报告整理成两份,一份技术详版,一份简版。技术详版发给王老师和廖院长,简版发给我。”
“好。”
挂了电话,伍季靠在椅背上,盯着天花板上的水渍看了很久。
那只展翅的鸟形状还在,但此刻他脑子里想的不是鸟,而是一张更大的图。
这个病毒出现的时机太巧了。
科盾揭牌的前一天爆发,全国网吧大面积中招,只有装了潮汐的电脑安然无恙。
如果这是人为的,那做这件事的人,到底想达到什么目的?
打击中国网吧行业?测试某种新型攻击手段?还是……有人在帮潮汐做推广?
最后这个念头刚冒出来,就被他自己掐灭了。
不可能的。
他在美国没有关系,没有任何人会为了帮他而放出这种级别的病毒。
这玩意儿一旦失控,连作者自己都收不回来。
只有一个解释。
这是一次测试。
有人在测试某种新型攻击手段在中国的传播效果,而中国的网吧,恰好是最大的实验场。
这个想法让他的后背一阵发凉。
不过这也正好,给了潮汐和简往东风。
不是他冷血,而是他比任何人都清楚,在商业竞争中,危机就是最好的破局点。