90年代末至2000年代初黑客工具的情感之旅

Hacker News Top 新闻

摘要

怀旧回顾90年代末至2000年代初的黑客工具,如Back Orifice、NetBus、Sub7和Nmap,反思它们的影响以及Windows 98黑客时代。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/05/13 21:16

# 想当年,我们黑客也有范儿:一场1990年代末到2000年代初的工具怀旧之旅 来源:https://andreafortuna.org/2026/05/13/amarcord/ 围过来吧,孩子们。放下你们那些Rust编译的eBPF探针、Sigma规则、价值数十亿美元的EDR控制台。坐在这一堆旧软盘上,听我讲个故事。一个关于56k调制解调器就是大规模杀伤武器、整个运营基础设施只是一台键盘上黏着残留物的Windows 98机器、而你能用到的最先进命令与控制通道,就是一个满是争论林肯公园的青少年聊天室的故事。 *Ai miei tempi*(想当年),我们黑客凭的是风格。 封面 ## RAT的黄金时代 一切或多或少始于1998年,一个名为**Cult of the Dead Cow**的团体在DEF CON上发布了名为**Back Orifice**(https://en.wikipedia.org/wiki/Back_Orifice)的东西。这个名字是对微软BackOffice的刻意双关,有点幼稚、精准,完全符合这个团体的风格——他们明白,取个好名字就赢了一半。这是一个远程管理工具,可以远程控制Windows 95/98机器:浏览文件、抓取屏幕、记录按键、端口重定向。它静默运行,部署无需任何专业知识,体积不到100KB。 安全界理所当然地炸开了锅。微软称它是恶意软件,Cult of the Dead Cow则称这是对Windows安全缺陷的演示。两者说得都没错。 接着是**Back Orifice 2000**(BO2K),在1999年7月的DEF CON上发布,以开源形式推出,可通过插件扩展,并支持加密通信。当时,它的功能比市场上大多数合法的远程管理工具还要丰富。 同一年,**NetBus**已经在流传。它由瑞典程序员Carl-Fredrik Neikter于1998年创建,与Back Orifice有着相同的基本前提——静默远程控制Windows机器,但它的图形界面干净得几乎让人感觉体面。NetBus臭名昭著,部分原因是它被用来在瑞典一位法律教授的电脑里植入儿童色情内容(https://en.wikipedia.org/wiki/Netbus),这个案子把工具拖进了真正的刑事法庭,迫使所有相关方对“远程管理”的含义变得更加严肃。教授最终被宣判无罪。这一事件预示了法律和伦理的讨论,而这些讨论又过了十年才成熟为任何像样的政策。 但Back Orifice和NetBus都不是那个时代部署最广泛的RAT。这个头衔属于**Sub7**(也叫SubSeven),由一位化名*mobman*的罗马尼亚少年用Delphi编写,于**1999年2月**首次发布(https://en.wikipedia.org/wiki/Sub7)。到2000年,它已经无处不在。它拥有精美的图形界面,一个地址簿可以追踪哪些受害者当前在线,还有一个服务器编辑器,可在部署前自定义载荷——这个想法直接借鉴了BO2K。它甚至支持通过ICQ在受害者上线时通知操作者,这在恶意软件中异常先进。“Sub7”这个名字的确切起源从未被mobman明确确认过,论坛上流传的各种解释大多只是民间词源学。重要的是:它管用、免费、而且配置极其简单。 ## 地下室操作者的瑞士军刀 RAT是工具箱里最亮眼的部分。支撑它们的是一层真正实用、有时甚至优雅的工具,其中很多至今仍在活跃使用——这证明了互联网核心基础设施的演进有多缓慢。 **Nmap**,Gordon Lyon的网络扫描器,在那个时代已经出现,并迅速成为任何人针对目标时首先运行的工具。如果你有一个子网和五分钟时间,你就能知道什么在监听。**Netcat**是一款永不消亡的工具:从网络读取、写入网络、监听端口、传输文件、创建简易shell。它被称为“TCP/IP瑞士军刀”,这个说法已经成了陈词滥调,但却是准确的。到2026年,这两款工具仍然出现在每个渗透测试者的机器上。 **John the Ripper**负责密码破解。**Cain & Abel**在Windows上干所有其他事:ARP欺骗、密码恢复、网络嗅探、VoIP拦截。**dsniff**和**ettercap**覆盖了Unix端的嗅探工作。**Hping**提供原始TCP/IP数据包操纵。**Aircrack**的早期版本已经开始证明,WEP与其说是一种加密协议,不如说是一个礼貌的建议。 针对Web目标的扫描器和漏洞利用包质量参差不齐。大多数工具通过循环遍历已知的CGI漏洞列表来工作——这些漏洞本应在几个月前就打上补丁,但并没有,因为2001年的补丁管理就是“某人侄子迟早会处理的”。**Whisker**、**Nikto**等漏洞扫描器通过同样的渠道传播。 整个生态系统隐含地假设目标自安装以来从未更新过任何东西,公平地说,这个假设通常是对的。 ## IRC:指挥中心、社交俱乐部和犯罪现场 要理解一切是如何运作的,你需要了解**IRC**(互联网中继聊天),特别是它意味着花费时间在**EFnet**、**DALnet**、**Undernet**以及其他围绕特定兴趣聚集的较小网络上。IRC是圈子所在的地方:在`#hack`、`#warez`、`#sub7`、`#bo2k`以及一些名字太有创意不便在此列出的频道里。 Sub7的IRC集成并非偶然。从2.1版本开始,该木马的服务器组件可以连接到指定的IRC频道,像机器人一样监听操作者的命令并响应。这在某种程度上有点惊悚地优雅:你被攻陷的机器只是IRC客户端。你的命令与控制基础设施是一个你不控制的免费聊天服务器,而且无法被追溯。执法部门必须首先搞清楚如何传唤一个IRC网络,然后才能开始理解他们在看什么。 它是每个现代隐藏在合法云服务中的C2框架的概念先驱——创新不在于技术,而在于架构:使用已经存在的基础设施,已经生成流量,防御者没有监控因为它们专注于更明显的攻击面。今天的威胁行为者用Slack、Telegram和Google Drive(https://andreafortuna.org/2023/04/18/APT41-uses-oss-red-teaming-tool-in-cyber-attacks.html)做同样的事。*Ai miei tempi*,我们用EFnet上一个叫`#r00t`的聊天室就搞定了。 除了纯粹的操作,IRC还是一个社交空间,拥有自己的文化、仪式和等级制度。你通过分享信息、比别人先拿到工具、在有趣的事情发生时在场来证明自己。这些频道混乱、常常有毒,但也为那些买不起会议门票的人提供了网络安全的残酷学徒训练。今天许多在DFIR、威胁情报和红队领域受人尊敬的专业人士,都是在那里学到的基本功。 ## 意大利场景:被中断的创意混乱 意大利在这其中也有自己的维度。在IRC取代所有其他东西之前,意大利黑客和*smanettone*社区围绕着运行在**Fidonet**上的**BBS**(公告板系统)建立起来,其文化融合了技术好奇心、政治活动主义,以及对规则的一种独特的地中海态度。 然后,**1994年5月11日**到来了。 那天早上,意大利金融警卫队的官员同时敲响了全国各地系统操作员的家门,执行逮捕令——这是后来被称为**Operation Hardware 1**(https://www.edueda.net/index.php?title=Italian_Crackdown)的一部分。根据佩萨罗一位检察官签发的逮捕令,他们突击搜查了119个Fidonet节点,理由是怀疑有两个人正在利用该网络分发盗版软件。策略简单而粗暴:拿到整个Fidonet节点目录,然后突击搜查所有节点。两个被怀疑,其余的都是附带损害。被没收的设备包括调制解调器、软盘、CD-ROM、录音磁带,至少在一个有记录的案例中还包括一个电源排插——显然被当作“适合复制非法材料”的物品没收了。 这对意大利BBS社区的影响是毁灭性的。许多系统操作员干脆不干了。多年的非正式知识分享、文件存档和社区建设一夜之间蒸发。一个技术社区被一次在法律上几乎站不住脚的执法行动拆散了。最初被怀疑的那两个人最终被起诉。而那一百多号附带受害者收到了一些道歉,力度大概相当于一次握手。 意大利打击行动并没有杀死这个圈子。在突击搜查后的几个月内,像**CyberNet**这样的网络用户数量反而增长了,部分原因是人们发现互联网比固定电话号的BBS更难被突击。到1990年代末IRC成为主流媒介时,意大利黑客和安全研究人员又回来了,分布在国际频道上,对文件存储位置更加谨慎,对数字权利也更有发言权。 ## 我们学到了什么 那个时代的工具现在看起来原始。Sub7的图形界面看起来像Visual Basic的练习项目。Back Orifice 2000的插件架构在1999年很聪明,但会被任何现代端点保护产品立即检测到。Cain & Abel在2014年停止维护,只能运行在你根本不该再用的操作系统上。 但心智模型并不原始。使用被攻陷的机器作为中继节点,让C2流量混入合法流量(https://andreafortuna.org/2025/04/20/lolbins-when-good-tools-go-bad.html),避免重复使用基础设施——这些想法在1990年代末的工具箱中就已存在,并且今天仍然出现在每个严肃威胁行为者的剧本中。构建Sub7的IRC机器人集成的人,对操作安全的理解比许多企业防御者十年后理解得还要好。 意大利打击行动,尽管法律上笨拙,却催生了一代认真思考技术社区、法律体系和公民自由之间关系的实践者。有些人成了记者,有些人成了律师,有些人成了事件响应者。少数人同时成了这三者。 *Ai miei tempi*,你通过做那些你可能不该做的事来学习,在那些你绝对不该在的频道里,用那些现在已经成为数字考古学的网站下载的工具。不知怎的,从那一片混乱中,诞生了一个职业。 不用谢。

相似文章

像2009年那样进行系统管理

Lobsters Hottest

Legacy Labs 是一个复古计算夏令营活动,邀请参与者在两个月内探索老旧或永久计算主题,从深入探讨Windows Server 2008 Core开始。

唯有回首时

Lobsters Hottest

关于维护一个网站25年的个人反思,回顾从早期8位计算机到现代高性能系统的技术变革。

Z4nzu/hackingtool

GitHub Trending (daily)

hackingtool v2.0.0 是一款基于 Python 3.10+ 的 CLI,将 185+ 安全工具按 20 个分类打包,支持搜索、标签、批量安装与 Docker,为渗透测试人员与研究者设计。