清朝云资源网

分类: 值得一看

  • 什么是黑客?它起源于什么?黑客是干什么的 ?真的,有所谓的“黑客帝国”吗?

    前言

    黑客一词的起源;黑客(hacker),源于英语动词hack,意为“劈,砍”,引申为“干了一件非常漂亮的工作”。在早期麻省理工学院的校园俚语中,“黑客”则有“恶作剧”之意,尤指手法巧妙、技术高明的恶作剧。在日本《新黑客词典》中,对黑客的定义是“喜欢探索软件程序奥秘,并从中增长了其个人才干的人。他们不像绝大多数电脑使用者那样,只规规矩矩地了解别人指定了解的狭小部分知识。”黑客在人们的印象里大概都是一些乐至于搞破坏,恶搞的“坏人”,更有人说黑客是一群搞钱的“嫌疑犯”动动手指钱就到了钱包,更有人提起了中美黑客大战,或者对于黑客的理解还停留在《黑客帝国》这部电影之中。

    v2-7fd192c53aefca560682eae751a0896b_720w.webp
    《黑客帝国》

    一、黑客的认知

    邪派黑客所从事的事情违背了《黑客守则》,所以他们真正的名字叫“骇客”而非“黑客”,也就是我们平时经常听说的“黑客”和“红客”。但无论哪类黑客,他们最初的学习内容都将是本部分所涉及的内容,而且掌握的基本技能也都是一样的。即便日后他们各自走上了不同的道路,但是所做的事情也差不多,只不过出发点和目的不一样而已。

    二、黑客的能力范围

    很多人比较好奇,黑客到底是干嘛的。想想就刺激,黑客可以入侵电脑,修改人的密码,感觉真的是一件非常优秀的工作;但也有人会认为黑客是个很无聊的工作,每天重复着同一种事情,对着电脑;但你可能想象不到。这样一种工作的背后存在着什么样的过程,事实上那些所谓的黑客也是一直在学习,不知道这条路有没有尽头。但是听说,像这种技术型的工作,入行都要好几年。

    既然谈到了技术,我们就来好好聊聊,互联网上的新技术一旦出现,黑客就必须立刻学习,并用最短的时间掌握这项技术,这里所说的掌握并不是一般的了解,而是阅读有关的“协议”(rfc)、深入了解此技术的机理,否则一旦停止学习,那么依靠他以前掌握的内容,并不能维持他的“黑客身份”超过一年。

    v2-9f51ad478faddba65172f3a6a3d0decc_720w.webp

    三、初级黑客的标准

    初级黑客要学习的知识是比较困难的,因为他们没有基础,所以学习起来要接触非常多的基本内容,然而今天的互联网给读者带来了很多的信息,这就需要初级学习者进行选择:太深的内容可能会给学习带来困难;太“花哨”的内容又对学习黑客没有用处。所以初学者不能贪多,应该尽量寻找一本书和自己的完整教材、循序渐进的进行学习。

    四、黑客必备技能

    1.学习英文。

    对于黑客来说非常重要,因为现在大多数资料和教程都是英文版本,而且有关黑客的新闻也是从国外过来的,一个漏洞从发现到出现中文介绍,需要大约一个星期的时间,在这段时间内网络管理员就已经有足够的时间修补漏洞了。

    2.基本软件的使用。

    这里所说的基本软件是指两个内容:一个是我们日常使用的各种电脑常用命令,例如ftp、ping、net等;另一方面还要学会有关黑客工具的使用,这主要包括端口扫描器、漏洞扫描器、信息截获工具和密码破解工具等

    3.了解网络协议和工作原理。

    所谓“初步了解”就是“按照自己的理解方式”弄明白网络的工作原理,因为协议涉及的知识多且复杂,所以如果在一开始就进行深入研究,势必会大大挫伤学习积极性。建议学习者初步了解有关tcp/ip协议,尤其是浏览网页的时候网络是如何传递信息、客户端浏览器如何申请“握手信息”、服务器端如何“应答握手信息”并“接受请求”等内容。

    4.熟悉几种流行的编程语言。

    建议学习者初步学习C语言、asp和cgi脚本语言,另外对于htm超文本语言和php、java等做基本了解,主要学习这些语言中的“变量”和“数组”部分,因为语言之间存在内在联系,所以只要熟练掌握其中一们,其他语言也可以一脉相同,建议学习C语言和htm超文本语言。

    五、最后也是最重要的!

    黑客的一举一动都会被服务器记录下来,所以黑客必须伪装自己使得对方无法辨别其真实身份,这需要有熟练的技巧,用来伪装自己的IP地址、使用跳板逃避跟踪、清理记录扰乱对方线索、巧妙躲开防火墙,伪装是需要非常过硬的基本功才能实现的,这对于初学者来说成的上“大成境界”了,也就是说初学者不可能用短时间学会,这就期待各位自己加把劲了。

    v2-ed649a91d4178995010313e60b853965_720w.webp

    六: 黑客行为

    1:(不随便攻击个人用户及站点),作为一个黑客,在找到系统漏洞并侵入的时候,往往都会很小心地避免造成琐事,并且善意地提醒系统管理员,但是在这过程中会有许多因素都是未知的,没有人能肯定最终会是什么结果,因此一个好的黑客是不会随便攻击个人用户及站点的。

    2:(多编写一些有用的软件),这些软件都是免费的,但又和一般的共享软件有所不同,因为这些软件的源代码同时也是公开的。

    3:(帮助别的黑客测试与调试软件),没有人能写出完全没有一点错误或是不需要改进的完美软件,因而对软件的测试与调试是非常重要的,测试与调试软件甚至会比编写软件更耗费精力,但在黑客的世界中,这或许并算不了什么的,因为在你编写出一个软件后,会有许多其他的黑客热心地帮助你测试与调试。

    4:(义务做一些力所能及的事情),黑客们都以探索漏洞与编写程序为乐,但在黑客的圈子里,除了探索漏洞与编写程序外,还有许多其他的杂事,如维护和管理相关的黑客论坛、新闻组以及邮件列表,维持大的软件供应站点,推动RFC和其他技术标准等等,这些事情都需要人来做,但也许并不都是那么令人感到有趣。所以,那些花费大量精力,义务地为网友们整理FAQ、写教程的黑客,以及各黑客站点的站长,在网络上都是令人尊敬的。

    5:(洁身自好,不与“骇客”混在一起),真正的黑客总是耻于与“骇客”为伍,黑客不会随意破解商业软件并将其广泛流传,也不会恶意侵入别人的网站并造成损失,黑客的所作所为应当更象是对于网络安全的监督。

    v2-faf3c9423cba6b541bea3e371aab0d0a_720w.webp

    七:黑客所必须具备的基本技能

    1:(程序设计基础),毫无疑问,编程是每一个黑客所应该具备的最基本的技能。但是,黑客与程序员又是有所不同的,黑客往往掌握着许多种程序语言的精髓,或者说是弱点与漏洞。并且黑客们是以独立于任何程序语言之上的概括性观念来思考一件程序设计上的问题,汇编语言、C语言都是黑客们应该掌握的。培养这种能力的方法要与常人不同,要多读别人的源代码,好的源代码都是前辈黑客们的作品,同时也要自己试着写程序。

    2:(了解并熟悉各种操作系统),Unix之所以如此受到黑客们的重视,并不仅仅因为它最初就是由黑客们编写的,我们知道除了Unix操作系统外还有很多操作系统,但能得到源代码并能任意修改的操作系统只有Unix!更重要的是,Unix是用于网络的操作系统,互连网上有许多主机使用的操作系统都是Unix,至少在目前,互连网还不能没有Unix。因此,许多黑客同时也是一个Unix专家,他们清楚这个操作系统的这个运做过程与基理。除了Unix操作系统外,黑客还必须熟知诸如Liux、Windows、Novell等操作系统,才能使自己做黑客如虎添翼!

    3:(全面了解互连网以及网络编程),黑客们所创造出来的东西,在很多领域里都在起着作用,但只有互连网,才是黑客们真正的舞台,作为一名黑客,不懂得使用World Wide Web 与Html是不可思议的,同时,若没有网络编程基础,要做黑客也是苍白无力的。

  • 到底什么才算是黑客?黑客的标准是什么?

    364c5eeb9600f98e504823f3685c3ec1_720w.webp
    2da252755a684ba3bd42270a11ee1e88_720w.webp
    a58744c6295e48e67f85360c1eb14c10_720w.webp
    acd3823da3531dc59e9eba85e8eefe3e_720w.webp
    d9bc388a2ca3ffa39629c00152769457_720w.webp
    7003bb9f7568cb2b227c93f64f68476a_720w.webp

    以上是全国各地各种被称作“锅盔”的食物。

    如果谈“标准”,2002 年商务印书馆出版的《现代汉语词典》新增了“黑客”一词,释义如下:

    1、指精通电子计算机技术,善于从互联网中发现漏洞并提出改进措施的人。

    2、指通过互联网非法侵入他人的电子计算机系统查看、更改、窃取保密数据或干扰计算机程序的人。

  • 黑客为什么不攻击支付宝?因为能黑它的人都被收编了

    640

    酷玩实验室作品

    首发于微信号 酷玩实验室

    微信ID:coollabs

    大家好,我是蛋蛋姐

    前两天去逛寺庙

    竟然发现香火钱可以用二维码支付

    切身感受到移动支付太厉害

    连遁入空门的和尚都紧跟时代了

    640

    据相关数据统计

    中国使用微信支付的有2亿多人

    使用支付宝支付的有4亿多人

    大约47%的消费者

    正在使用移动支付

    排名全球第一

    640

    外国人见了都说牛!

    640-1

    看到外国网友评价真是心情澎湃

    不过在激动之余

    我其实一直有这样一个担忧:

    比如下载软件时手机卡顿

    或扫二维码页面跳转的时候

    你会不会心里一紧:

    妈耶,我是不是中病毒了???

    没错,钱不在自己口袋里

    未免有点点担心啊……

    640-2

    于是我就不由得想到

    如果黑客攻击阿里巴巴

    那么全中国网民的财富

    岂不是都玩完了????

    不过最近蛋蛋姐我看了档

    非常火的科技节目

    彻底被震惊到了!

    多年疑问被解答不说

    还发现了支付宝背后的大秘密:

    一个99%的人都不知道的团体:

    阿里神盾局!

    神盾局是个啥地方?

    怎么听起来跟美剧一样?

    不!它比美剧还精彩!

    你可以把它当做大神云集的“网络特工队”

    据说世界排名前10的“黑客”

    7个都在为神盾局效力

    所以不是没有黑客攻击阿里巴巴

    而是黑客根本攻不进去!

    640-1

    接下来我们先说说

    大神们搞出来的支付宝

    到底有多安全??

    我们一起来看一下开头提到的节目

    《智造将来》

    为了验证支付宝是否安全

    有没有黑客能从里面“偷”钱

    节目组请了三名“技术人员”

    以及“受害人家属”上台

    模拟了三次过程刺激的“盗窃”实验

    让现场观众们目瞪口呆

    大呼“wocccccc”!!

    对战双方是攻击组

    杭州市公安局

    刑侦支队副支队长陆忠民

    和三名“白无常”(技术人员)

    640-3

    640-2

    VS

    防守组:

    蚂蚁金服副总裁芮熊文(受害者家属)

    和手无缚鸡之力的“支付宝”

    640-4

    640-5

    第一关:

    主持人因为在会场中

    打开了公共场合里的无线网络

    被“攻击组”获知姓名手机号

    640-6

    技术人员首先尝试暴力破解

    即用“生日”、“电话号码”等公开信息

    推测密码的方式

    盲猜密码登录支付宝

    640-3

    经过多次尝试

    场内突然响起警报

    大屏幕亮了起来

    表示操作危险

    气氛相当紧张

    640-4

    然而盲猜还是不行的

    暴力破解并没有成功

    于是技术人员更换思路:

    能不能通过银行卡号

    来重新设置密码?

    于是问题来了:

    如何拿到银行卡号呢?

    这时就是全场最佳骚操作了:

    “黑客”跟主持人擦肩而过

    就得到了口袋里的银行卡信息!

    640-7

    原来

    我们平时用的银行卡

    在一定范围内

    都能被特殊软件读取!

    于是

    一秒拿下卡号的技术人员势如破竹

    修改密码后立即输入身份证号

    前六位全对!

    主持人吓到吃手手

    640-8

    可惜身份证后四位多次输入不正确

    破解组宣告失败

    支付宝获胜!

    虽然熊文兄信心满满

    早就表示不care

    还在背后偷笑

    但说实话

    身份证信息又不难获取

    如果这次技术人员准备充分

    熊文兄就得“哭唧唧”了

    于是升级后的第二关开始:

    嘉宾因为扫描“测运势”的

    特制二维码

    而被骗取了

    生日、姓名等个人信息

    640-9

    这次技术人员跳过暴力破解

    利用现在很多年轻人

    多个网站使用相同密码的规律

    直接搜索存在风险的各个网站上

    嘉宾曾用的账号和密码

    结果还真被找到了

    640-5

    并且尝试后成功登陆!

    再看看熊文兄呢

    上扬的嘴角终于不翘了

    640-10

    这时场内又想起了警报声

    大屏幕显示危险

    而技术员登陆上支付宝

    马不停蹄就去转账

    在输入转账5块钱后

    障碍来了:

    支付密码不知道啊!

    于是又经过几次输入

    破解组宣告失败

    640-11

    看到这里蛋蛋姐我内心极其纠结

    怀疑节目组是不是有暗中交易

    故意让破解组失败

    毕竟卡号都能拿得到

    身份证号跟验证码

    就有这么难搞????

    不过别急

    还有更刺激的一关

    观众因为下载恶意软件

    手机被“黑客”完全控制!

    640-12

    被控制的后果有多可怕呢?

    在这台手机上的所有操作

    以及所有信息

    包括短信、照片、视频

    都能够被远端电子设备监控

    也就是说验证码、手机号等

    可以随便获取

    跟玩自己的手机差不多

    这下登录支付宝简直小意思

    不到30s就来到了转账环节

    突然场内又又又响起了警报

    蛋蛋姐我也跟着紧张起来

    在转账过程中

    技术人员直接选择修改密码

    从后台获取验证码

    完美破解!

    然而

    支付宝还需要继续验证

    于是技术人员从手机相册里

    获得银行卡号身份证号

    又是完美破解!

    终于

    “黑客”成功完成了转账前的

    所有操作

    然而

    转账依旧失败!

    是的,经过一波三折

    哪怕知道了姓名、身份证号

    银行卡号

    哪怕破解了登录密码、支付密码、

    验证码

    转账竟然仍然显示失败!

    这到底是个什么原理啊?

    熊文解释说:

    支付宝真正的最强大的法宝

    智能风控系统

    它可以通过多个维度

    来评估交易的风险

    这套系统就是节目大屏幕上

    出现的危险指数

    比如是否是同台手机登录

    登录的城市

    以及转账双方的关系

    这下破案了

    原来警报声并不是节目效果

    而是支付宝风控系统

    在测评该交易的危险程度!

    如果有危险

    就会自动中止交易!

    这意思就是说

    哪怕各种密码、验证码全对

    所有的信息也输入无误

    但是“黑客”要破解总归是有马脚的

    总归是和原主人登陆的过程不一样的

    而只要这些马脚被检测到

    支付宝的风控系统

    就会阻止有风险的转账操作!

    据说

    阿里巴巴每天都要遭受

    来自全球超16亿次的黑客攻击

    而我们之所以感受不到

    正是因为像节目里演示的一样

    支付宝安全措施做得太好了!

    不过作为全世界手机用户

    以及网络支付用户最多的国家

    支付宝到底是靠什么

    为中国的淘宝买卖、网络交易

    在线聊天等保驾护航呢?

    靠的是一支“特工”队伍

    也就是我们开头提到的“神盾局”

    阿里巴巴神盾局标志

    这支队伍由2000人组成

    全部负责阿里的网络安全

    听起来跟其他公司的安全部门

    除了人多好像也没啥区别

    但阿里的这2000人

    却卧虎藏龙

    个个身怀绝技

    这里有20多人曾就职于政法系统

    比如干了三十几年的刑警

    和经验丰富的警界精英

    还有50余名专业“白帽子”(即正面黑客)

    大多是被“招安”过来的

    60余名法律专家

    多位外语天才

    数百名数据挖掘和人才业务分析专家

    每个人都在安全界

    有响当当的名字

    不过因为业务隐秘

    大神们平时相当低调

    所以虽然这个部门重要得一批

    却很少为人所知

    于是被阿里内部誉为“神盾局”

    美剧《神盾特工局》里的标志

    由于大神实在太多

    笼统一说大家感受不深

    所以蛋蛋姐我专门讲讲其中一个:

    吴翰清

    大家就能明白了

    吴翰清,江湖人称道哥

    是中国年轻一代顶级黑客

    2017年被麻省理工评选为

    全球35个可能改变世界的牛人之一

    成为全球黑客最想打败的男人

    他同时也是阿里云首席安全专家

    阿里安全的守护神

    已经完全不能用人才

    或牛人来概括

    吴翰清

    与过去砥砺前行的故事不同

    吴翰清从小开始

    就是个次次考第一的神童

    15岁就进了西安交大少年班

    吴翰清

    在这里

    吴翰清渐渐迷上黑客技术

    仅仅研究了一年

    就在16岁创立了

    集结全国安全技术顶尖人才的组织:

    幻影论坛!

    成为那段时间中国黑客的摇篮之一

    而吴翰清也已经成为一名

    资深“白帽子”

    这件事五年后

    也就是2000年

    21岁的吴翰清在朋友推荐下

    拿着中学学历到阿里面试

    当时的面试官一看年纪

    本来没怎么重视

    可吴翰清当场展示了技术能力后

    面试官立即吓出一身冷汗

    为啥呢?

    因为仅仅用了三分钟

    吴翰清就用面试官的电脑

    把阿里一台路由器黑掉了

    内网断了,面试官傻眼了

    蛋蛋姐我觉得这么酷炫的事

    就跟网文里的男猪脚现身一样

    于是靠着“吊炸天”

    吴翰清成功加入阿里

    一直负责网络安全

    后来因为阿里领导

    不怎么重视安全建设

    吴翰清就直接把全公司邮箱密码黑掉

    还留下了一封邮件告知

    让领导层一脸懵逼

    随后,逐渐重视网络安全的阿里

    创建了淘宝、支付宝

    阿里云的应用安全体系

    而吴翰清便是组建者之一

    而专门领导云盾团队的吴翰清

    每天都要帮助全国37%的网站

    抵御16亿次的黑客攻击

    可以说中国互联网防护安全

    吴翰清就扛起了半壁江山!

    而2015年的某一天

    阿里突然遭受互联网史上最大规模破坏

    同时承受十几亿次黑客攻击

    吴翰清带领自己的团队一一拦下

    一战享誉全球

    吴翰清

    所以支付宝之所以安全

    就是因为它的身后

    有许许多多像吴翰清这样的大神

    在日夜维护

    比如安全攻防领域专家肖力

    知名架构师刘嘉伟等等

    这么强大的防御阵容

    不是任何一个单独的黑客可以进攻的

    据说在神盾局的人

    还有这么个故事

    当时有黑客突破了第一层防火墙

    电脑里就跳出一行大字:

    来阿里上班吧,月薪两万!

    后来这个黑客不为所动

    又突破了第二层

    这时电脑上又跳出一行大字:

    来阿里上班吧,你来当主管,月薪十万!

    顺便连黑客的坐标都发了过去

    所以说

    能黑阿里的潜力股

    都已经被阿里收编了

    妥妥成了黑客们的“圣殿”

    无论曾经是否与阿里敌对

    只要你是个人才

    如今都在阿里神盾局

    守护着几亿民众的网络安全

    让我们在双十一1000多亿交易额中

    能够顺利剁手

    在过年支付宝发红包时

    能够公平抢到

    更强悍的是

    如今阿里神盾局

    已经不仅仅保护大家支付安全这么简单

    还协同全国200多个

    公安机关

    打击互联网犯罪

    主动输出线索

    帮助抓捕犯罪嫌疑人过万

    比如那些“恶意差评”

    “短信诈骗”“勒索卖假”的人

    是的!别说想要黑进阿里系统

    哪怕在外围动用户一根毫毛

    也被送去吃牢饭了

    说实话

    在没写这篇文章之前

    蛋蛋姐我也不知道

    支付宝的安全背后

    有这么牛批的故事

    原来过去慌得一批的担忧

    纯属多余!

    更开心的是

    有这么多大神替我守护财富

    为我保驾护航

    再看看余额宝里

    仅有的4块2毛钱

    彻底放心了!

    酷玩实验室整理编辑

    首发于微信公众号:酷玩实验室(ID:coollabs)

    如需转载,请后台留言。

    分享给朋友或朋友圈请随意

    参考资料:

    优酷视频《智造将来》0203期 

    知乎 ID史中 《黑客为什么不攻击支付宝?》

    哔哩哔哩 校园猪猪怪《小伙面试阿里,当面黑掉阿里巴巴系统,马云:这个人,我要了!》

    搜狐新闻 小道杂谈《阿里之所以让黑客望而却步,这个高中文凭的神人功不可没

    百家号 洋葱先生APP 《吴翰清:20岁面试时让阿里巴巴内部断网,马云庆幸不是与他为敌!

    说找不到蛋蛋姐的

    3秒钟置顶

    好奇吴翰清为何没有秃顶的赞我!

  • 中国黑客攻击美国务院?外交部回应

    640-6

    7月13日,外交部发言人汪文斌主持例行记者会。

    有记者提问,微软公司称发现了一个来自中国的组织对西欧政府机构进行黑客攻击,有报道称,美国国务院和商务部也是黑客入侵对象。中方对此有何评论?

    640

    汪文斌资料图。图源:外交部

    “昨天我已经回答过相关问题,美方应尽快就其网络攻击行为作出交代,而不是散布虚假信息转移视线。”汪文斌说。

    北约的网络安全政策正被绑架

    有记者提问,北约峰会发表领导人宣言称,中国进行恶意网络活动,发布对抗性言论及虚假信息,危害北约安全。中国正颠覆以规则为基础的国际秩序,包括网络空间秩序宣言,并称三次或累积性恶意网络活动可视为武装攻击,进而触发北约集体防御条款,北约要提升网络防务在整体威慑和防务态势的重要作用。中方对此有何评论?

    汪文斌表示,我们注意到北约的网络安全政策正被个别成员国所绑架,充斥着双重标准和自相矛盾。

    汪文斌指出,北约宣称恶意网络活动可构成武装攻击,进而触发北约集体防御条款,同时却对个别成员国公开宣称采取“进攻性”网络军事政策“视而不见”。北约宣称推进和平的网络空间,同时却对个别成员国发动的网络攻击可能将核大国拖入地缘冲突的危险“选择性忽视”。北约宣称维护网络空间秩序,同时却对个别成员国抛弃联合国共识、公然将他国关键基础设施纳入网络攻击目标“集体噤声”。

    汪文斌说,我们希望北约中小成员国在网络安全上能多一点战略自主意识,同时呼吁北约特别是北约大国,切实遵守联合国网络空间负责任国家行为框架,以负责任的方式,同国际社会一道,共同维护网络空间和平与稳定。

    640-1

  • 远古黑客故事

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3ZkXTAWG9RqmtxZdQ5fPnibfequ1dUqYKedtkBl2UAHibPJsYqsIjcLmFg

    虎嗅注:在虎嗅F&M创新节上,除了“互联网经济”或者“人工智能”这样主流火爆的话题讨论,其实还有另外一个特别有意思的演讲。“TK教主”于旸,腾讯玄武实验室发起人,著名的“白帽子”黑客,在12月2号的主会场上,就远古时代的“黑客”故事展开演讲。他只用了两个引人入胜的故事,就将黑客的神秘世界展现在观众面前。

    于旸介绍了世界上第一个黑客,是像辛德勒一样从纳粹手中解救出无数犹太人的英雄,而且用的是当时的计算机技术。于旸还用美国和前苏联的一个小故事来展示了无孔不入的黑客技术能力到底能有多强大。

    总之这个演讲:涨“姿势”,有情怀。

    本文由虎嗅根据演讲现场整理而成。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3ZHRAWQVxaAZ4VlIlneqsIXTiaWNSFUZ10jx7gN10XKic4icfia9r34Sp8zg

    大家好,黑客是什么?大家现在我们在提及这个词,每个人都不会陌生,可能每个人的想法不一样,但是大家都会有一个自己的认识。而远古是什么,我们提起远古这个词都会想起后羿、嫦娥、大禹,但是在计算机信息技术这个领域,提到远古也超不过一百年,为什么?因为计算机的发明也不过就是几十年,在这个领域,不到一百年就已经是远古了。

    今天我要讲的就是远古的黑客故事。

    世界上第一个黑客是个英雄 b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3ZbWG2szic3q6sW6QaulpzzibshjWdNpXBzQSiayCZFGSuliaqQAdiaX1V78A

    在座的有没有人知道世界上第一个黑客是谁?这个人大家可能不是很熟悉,因为我在演讲之前我在网上还搜了一下,这个人的名字在中文互联网世界里是搜索不到的,一个搜索结果都没有。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3Z3elL2iafcGrv7k2YOPJk130V8mlJDxzicPZztrmNmDiavyQhwPVahXcAw

    首先我们把这个时间推到第二次世界大战时期。在二战的时候,法国也出了一个类似于中国的汪精卫的人物——贝当(见下图)。汪精卫我们叫他汉奸,这个是“法奸”,正在跟希特勒握手,当时法国向德国纳粹政府投降了,他们也建立了一个“法奸政府”,是希特勒的走狗。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3ZYRHN4AR2dU76SvicpW0pqASlhVqzv2S8iaCIQXbsEia5QyY4ibRXsficjwQ贝当(左一)和希特勒

    所以他们也就执行了纳粹德国的臭名昭著的行动,对法国境内的犹太人建立名单,为什么要建立犹太人的名单?因为我们知道纳粹对犹太人执行了一个灭绝的政策。但是犹太人和其他的欧洲人从外表上有点难以区分,长的差不多,没有什么本质的区别。

    所以,你拿着枪上街说谁是犹太人,他是不会告诉你的,分散在全国这样一个范围内,如果你直接上来说我现在要都抓起来了,肯定人都跑了。所以纳粹用的方法也是一个逐步渐进的,首先把你找出来建立一个名单登记起来,然后送到集中营屠杀。

    法国人是以什么名义来做这件事情?其实纳粹在很多的国家都是这么做的,以人口登记的名义。这个看起来是很正常的事情,登记包括姓名、年龄、性别、职业、婚否、你的父母是谁,在这个里面还增加了一条很重要的东西,宗教信仰。这个在以前是没有的,为什么?犹太人信犹太教,用这一条就可以把犹太人区隔出来。

    但是我们想在全国的人口登记是一个非常浩大的工程。在没有计算机的年代是非常困难的,实际上那个时候已经有计算机了,不是电子计算机,是机械计算机,可能在座的朋友以前听说过最早的计算机不是电子计算机,是用齿轮、杠杆等等一系列非常复杂的机械去完成运算的,它也可以编程,也可以把数据进行存储。

    虽然跟今天的计算机不一样,性能也完全没有办法相比,但是比基于人力的计算还是要快很多的倍数。纳粹用的这个计算机,是谁帮他生产的呢?眼神比较好的能够看到这台机器上中间金色的比较小的三个字母是什么?对,当年IBM卖给纳粹不少的计算机帮助他们去统计犹太人,这个是IBM至今不愿提起的一段黑历史。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3ZwkcVibqdSBQn3V3AfiaelcPq1O2fgCytKeJp7ADusFZNdyd9ibKiaxianXg他背后PPT上的那台计算机上是IBM生产的

    所以在座的各位朋友,如果将来你们有哪个朋友是在IBM工作,他诋毁你们的公司,比如他说“虎嗅这个内容也不是很行,广告还很多”,你怎么说回去?你们公司以前还帮纳粹杀过犹太人呢。一下子就怼回去了,所以说人一定要多读书。因为我讲的是一个沉痛的话题,我调剂一下。

    机械计算机的程序是怎么写的,它的数据是记录在哪儿的?那个时候没有硬盘,他的程序是写在穿孔卡片上的,记录数据也是记录在卡片上的,当时纳粹用来记录人信息的数据当中,每一列穿孔和不穿孔对应的就是计算机里面的0和1,在这个卡片上面第11列数据记录的就是宗教信仰的信息。借助着计算机,纳粹在很多国家,精确地把犹太人给统计起来,送进了集中营。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3Z0U3xKhCJDlHkj9bgWnuq5DOBby2Pl7qQsktWjSknuNW6GBaCSGCHzA

    这时候我们的主人公要出场了,他的名字叫做René Carmille,法国地下抵抗组织成员,他当时潜伏在法国绥靖政府,他正好是在法国的人口统计部门里面工作。他懂计算机技术,他黑了纳粹的计算机,篡改了用来登记人口信息的程序,让这个程序不会去记录,就是实际上它并不会去记录你的宗教信仰的信息。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3Za0Egq1SKqJib2BohkOuyVFibNMwylM4KoVoibxxoT0sZSP4jeRXBYXjTg这位戴眼镜的就是René Carmille

    他干这件事情干了好几年,到最后,纳粹去找法国政府要数据的时候,想根据数据抓犹太人的时候,发现卡片上根本没有记录上谁是犹太人。

    当然发现的时候,其实已经是1944年了,离纳粹的灭亡也没有多久了,但是还是很不幸,René Carmille最后还是被纳粹杀害了。

    除了我刚才讲的,他用的方法让很多犹太人躲避了纳粹的杀害,利用他的工作,统计人口信息还会统计职业信息,他还把统计出来的所有退伍军人,曾经当过兵的信息输送给了法国的抵抗组织,这样他们去招募成员的时候,可以从拥有战斗经验的退伍军人里面去招募。

    今天我们可能很难像《辛德勒的名单》一样给出一个具体的数字说他帮助了多少人,但是我们可以对照其他国家发生的悲剧。在其他国家,比如说荷兰,全国的犹太人中大概有超过三分之二都被纳粹送到了监狱,最后惨遭毒杀。而在法国,这个数字只有四分之一。这仍然是悲剧,但是还是有多少人因为René Carmille而躲避了纳粹的杀害。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3ZGVbJnT9diaGu9gLMQwGicTpJkDASozia4bX7bbmIMVVryUFBITeTazObA

    所以今后如果有人来问你,黑客到底是好人还是坏人的时候,你至少可以跟他说,我可以告诉你世界上第一个黑客是像辛德勒那样的英雄。我讲完了这个沉重的故事,接下来讲的故事可能会让大家的心情好一些。

    美国历史上的一个小插曲b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3ZbWG2szic3q6sW6QaulpzzibshjWdNpXBzQSiayCZFGSuliaqQAdiaX1V78A

    在《生活大爆炸》这个剧里面,有一集Sheldon拿出了一个乐器,他现在正在弹奏的乐器。这个乐器很有意思,没有琴弦,什么都没有,两只手在空中做出弹奏的东西,这个乐器就发出了声音,当然声音也不是特别的动听,他的室友们不胜其烦。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3Z7xMYtGOTokcBuy3SyA6jsyPs9jYdao7js2DDicO2HICzvZlVyR9y0SA

    这个琴的电子原理放在我们今天来看,随便哪个学电子的本科生或者是物理学的好一点,高中的物理知识已经足以解释这个琴的原理了。

    这个琴是1928年发明的,大家要知道,电子管也只不过是1906年才造出来,在那个时候,我们的电子技术非常初级的阶段,就有人制造出了这个东西,它的名字叫特雷门琴,是由制造他的前苏联物理学家利夫·特雷门的名字而得名。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3Z9pAnKsQW5ib03BqOTCgfppbVB8ibYrpLlO2kfzVTRhJ09gQx89uYvjww

    这个当时是在美国波士顿的一张广告(见上图),特雷门带着他的特雷门琴到美国去跟大家演奏,下面有一行小字大家不一定看的清楚,我可以告诉大家,底下标记出来了演奏的时间、价钱。这个门票小孩、妇女、成年男性不一样,最贵的卖给成年男性的票是2.5美元,最便宜的是儿童的票是1美元。

    大家要知道,美元在那个时候的价值跟今天是完全不一样的,不知道你们有没有看过《罗马假日》,在《罗马假日》里边,男主人公跟女主人公两个人在街上玩了一天也就花了1.5美元。所以这个东西在当时是非常轰动的,大家愿意花很多钱去看。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3ZnAtbH5w4icLJuBsficONCfMEFaSJTFvw37kJBI0G3EIpqstdMVf2fibvg

    这是美国的U2侦察机,在巴基斯坦的巴沙瓦空军基地派了侦察机侦查苏联。因为美国和苏联当时名义上大家都是一起打德国的,虽然是盟友有点说不过去,但是大家(美国)不怕,因为U2侦察机非的太高、太快了,比当时所有的导弹都快,导弹追不上飞机,所以没有证据。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3ZPDAXxibnbtem1BLWo0O7CAAGVVrB6KHhicquxHTAc7YU5Wiavq9nfBbwQ

    但最终苏联人还是制造出了能够打下U2侦察机的导弹,1960年劳动节这天,苏联人打下一辆U2侦察机,有了证据就可以哭诉了,当时是赫鲁晓夫去找艾森豪威尔,说你们必须道歉,当然艾森豪威尔不会道歉。

    b2YlTLuGbKA1ibRzdzTckNQzjVyKLkA3ZsaTLiaORYKO8wOdRpjAnGm4A2toO30LBNwkJBSMAh7hdzAHqicfEibbcg

    苏联又去到联合国安理会上,这时候美国不慌不忙的拿出了一个东西,一个木制的美国国徽,讲了美国国徽的故事。这个是在1945年,刚刚打赢了德国人,战胜国欢聚一堂的时候,克格勃制造出来的一个东西,美国国徽的雕刻非常精美,但是里面是有猫腻的。

    他们把他送给了美国驻苏联的大使,你想,没有送给我一个礼物就欣然收下(的道理)。对这个东西,美国国徽做了一个非常详细的检查,确认它是安全的。

    这个国徽在美国大使馆里面挂了8年,8年里换了4任美国大使。关键美国大使他很高兴,因为国徽做的确实很精美,不但挂在自己的办公室,而且觉得办公室的装饰跟国徽不搭配,他们把整个办公室都刷了一遍,窗帘也换了,就为了让颜色搭配。可想而知当美国人发现国徽里面的猫腻该是什么样的心情。

    实际上国徽里面藏了一个小玩意,怎么发现的,这还不是美国人自己发现的,是因为英国的无线电操作人员,偶然听到了美国大使办公室里面说话的声音,报告了美国大使,大使馆才知道出了问题。这儿一定有窃听器,最后发现了在国徽里面的猫腻。

    发现了这个东西,他(美国)知道这肯定是有问题的,但是不知道是什么,美国人搞不清楚,最后还是英国人军情五处的科学家帮美国人分析清楚了。这个东西看起来就是一个金属装置,没有任何的电子元件,看起来是一个小罐,后里面连着一个小尾巴,但是它拥有接收无线电波,然后把电波的能量转化成自身所用的电能,还可以把周围的声音调制到无线电波里面再发射出来的能力,这个原理我今天就不在这儿讲了。

    今天你们的手机,你们的公交卡,北京市一卡通,二代身份证里面用的RFID技术都源自那个窃听器的原理,你们的身份证里面没有电池,那刷身份证的时候没有电池怎么工作的?都源自这个。

    利夫·特雷门

    帮克格勃制造窃听器的,就是利夫·特雷门。这个故事告诉我们,在现代的高科技面前,最重要的是掌握关键技术,在你不掌握关键技术的情况下,像美国人,自己都发现不了的,别人发现了你还不知道那是什么。

    这是一段电影中的片段,这个电影拍摄于2001年,放在今天来看是一部比较老的片子了,但是它当中一段对于黑客的描述在今天来看还是非常经典的。

    刚才这个桥段里面大家看到里面的小黑客对着电话,用锡箔纸吹了一下,就可以永远免费用它来打电话了,这种桥段,在电视、电影里面这些年看到过很多,可以告诉大家真真假假,有真有假。刚才这个就是真中有假,假中有真的。

    这是有源头的。就是在今天我们随便去打长途电话是非常简单的事情,但我们知道70年代才能直接打长途电话,在此之前是非常难的事情,需要依靠接线员去操作。这是AT&T公司发明出来的一项技术,但当时没有现在的程控交换机,用的是比较土的方法,其实是通过在线路里传输高频的信号去触发相关的计费和连接的信息。

    图中这个老爷爷就是当年发现这个哨子的人。这个哨子是美国的儿童早餐食品当中赠送的小玩具,它吹出来会发出2600赫兹的音频,这个音频恰好可以绕过电话公司的长途拨号程序的限制,你拿起这个哨子对着当时的电话吹一下就可以免费打长途了,在今天的电话网络里面是做不到的,但是我们看到的这个故事有它的历史渊源。

    实际上这个技术后来进一步被发展,做出了更高级的电子装置来实现类似的功能,我们称之为“蓝盒”的Blue Box。在画面当中的第二张照片,穿着红色上衣的人,看起来和右下角穿着很庄重的人其实是一个人,Stephen Gary Wozniak,也就是和乔布斯一起创办苹果公司的那个人,当年乔布斯是跟他一起来干这个事情的。

    黑客到底是什么人?

    说了这么多,黑客到底是什么人?我刚才说,每个人自己内心中都会有一个想法,我经常跟别人说黑客到底是什么人,黑客不是侠客,也不是大盗。黑客是习武之人,有好人,也有坏人,但是有一个很大的共性。我们看这个他是一个黑客,他实际上是国际上非常著名的黑客工具的维护者,他直到今天还在维护这个工具,还在写代码。

    HD Moore

    他叫什么名字?他叫HD Moore。全世界拥有比特币数量的前十名,排名第一是中本聪,第二就是HD Moore。他拥有约40万枚比特币,按照今天(12月2号)早晨的汇率来看,相当于270亿人民币。我看到他近期工作的内容,直到今年10月24日他还提交了一个他写的代码。一个有270亿元的人,现在还在做着这个事情。你们在座中的人想一想我有了这么多的钱,是不是还会做现在的事情。

    所以黑客到底是什么人?黑客其实就是一些非常热爱技术的普通人。

    好的,谢谢。

    一盒曲奇饼

    一盒补救早餐、下午茶、深夜加班精灵的曲奇饼

    一盒口感好到逆天原地旋转跳跃的曲奇饼

    一盒包装好看到送礼绝对完美的曲奇饼

    一个你现在就可以揣进兜里的机会

    ☟☟

  • 中国黑客关系图

    640-2

    袁哥、沈继业、冰河、杨冀龙、杨勇、方兴、江海客、季昕华、黑哥……致敬网安领域的时代先驱们。

    作者 | 林觉民 张进

    编辑 | 林海峰

    他们是普通人,却又如此传奇。

    1

    少年行侠更仗剑,何惜囊中沽酒钱

    1999年,西安电子科技大学大四学生黄鑫编辑了一个可以控制别人电脑的程序“冰河”,他实习工作的同事建议他放在网上。

    “这么好玩的软件,为什么不与更多人分享呢?”

    谁能想到“冰河”竟然会爆炸性传播开来,它后来成为了中国最著名的木马程序,黄鑫也在小小年纪就成为中国“木马教父”。

    事实上,黄鑫写这个程序纯粹是出于好奇,并没有任何恶意。

    一年前,黄鑫因为打架被西安电子科技大学开除学籍,尽管在悔过恳求后,老师们同意他继续完成学业,但却是拿不到毕业证的。

    640-13

    黄鑫

    黄鑫也着实天才,只苦学半年,便补上之前三年功课,同时还学会了C++、汇编语言等作为自己将来谋生的手段,同时还在大四进入了软件公司实习。

    事实上,早期黑客群体中存在大量高校学生。

    究其原因,中国互联网的前身就是中国教育科研网。

    1996年,清华大学、北京大学、上海交通大学、西安交通大学、华南理工大学、东南大学等六所高等学校提交了建设教育科研网建议书,当年这个网络便开通,连接的正是北京、上海、广州、南京、西安等五所城市。

    这五座城市高校的学生群体中,凡是无心上课又爱搞事的,一定会找到很多低成本上网的机会,所以才会诞生大量黑客。

    毕竟,还有什么事比做“黑客”更酷呢?

    在黄鑫写“冰河”的这个时间,他隔壁学校西北工业大学的杨冀龙也进入了黑客圈子。

    杨冀龙当时在读大三,在西北工业大学帮老师管理信息中心,有大量的时间免费泡在网上,可以经常和其他黑客交流。

    这时候,年轻黑客们能学的东西实在不多,除了光盘、书籍,他们中间最流行的还是一个叫Coolfire的台湾人写的“黑客八篇”。

    Coolfire真名林正隆,台湾人,他在互联网的蛮荒期,写了八篇影响深远入门文章,每篇开头都是:“这不是一个教学文件,只是告诉你该如何破解系统,好让你能够将自己的系统作安全的保护……若有人因此文件导致恶意入侵别人的电脑或网络,本人概不负责!!”

    640-3

    林正隆

    在警告大家不要入侵别人电脑后,他就开始认真教大家入侵别人电脑。

    与此同时,林正隆还制定了“13条黑客守则”,从“不恶意破坏任何的系统……”到“不要将破解账号分享与朋友……”。

    可以这么说,林正隆几乎写了一份《Coolfire——黑客菜鸟入门指南》。

    黄鑫、杨冀龙这种大陆的后辈们都因此受益。

    在黄鑫写出“冰河”前几年,一个名叫龚蔚的上海游戏玩家也阅读了《Coolfire》指南。

    龚蔚本来是玩单机游戏受挫,想学点黑客技术破解游戏机,结果读完《Coolfire》觉得整个人生都被升华了,甚至因此在注册了“绿色兵团”这个黑客站点,不过访问者寥寥。

    在之后的印尼排华事件,中国驻南斯拉夫大使馆被轰炸事件中,龚蔚以爱国主义为号召,纠集黑客进行反击,一时应者云集,号称加入者有3000人。

    不过说实在的,这时候大家所谓的“加入绿色兵团”,其实也就是在这个站点注册会员,并没有牢固人员从属关系。

    年轻黑客们自然纷纷加入。

    绿色兵团不仅是黑客组织,也是教育平台,许多年轻人受影响成为黑客。

    季昕华(今Ucloud创始人)曾经对雷锋网说过,他本来只是大学计算机中心管理学生,是加入绿色兵团后才开始真正学习安全知识的,李滨(今腾讯云安全总经理)也对雷峰网谈过类似经历。

    同样是1999年,绿色兵团在上海延安东路128弄6号(星空网吧)召开第一次年会。

    一个叫沈继业的人出现了,绿色兵团原成员周帅对雷峰网称其为“说客”。当时,大家传说他是从事资本运作的北京人。

    沈继业其实也是技术出身,清华自动化系1986年入学,此时他刚刚卖掉自己上一家公司,看好网络安全,也看好绿色兵团,于是奔赴上海,说服了龚蔚等核心成员,将绿色兵团进行商业化运作,随后绿色兵团转轨并拥有了自己的网络安全公司:上海绿盟计算机网络安全技术有限公司。

    一年后的3月,绿色兵团与中联公司合作了北京中联绿盟信息技术有限公司,同年7月,北京绿盟和上海绿盟因内部原因合作破裂,北京绿盟启用新域名。

    《沸腾十五年》里对这段堪称中国网络安全历史上第一场公案有过详细的描述,各位读者可以自行购阅,最终结果是:

    自认为绿色兵团的衣钵继承者、希望继续走民间路线的上海绿盟无声无息自然消亡;而沈继业成为北京绿盟老大,现北京绿盟已上市。

    北京绿盟吸引了大量需要工作的黑客,卜峥、袁哥、小四、hume、star等纷纷前往北京,成为其麾下大将。这11个人和沈继业一起并称为绿盟的12元老。

    绿色兵团的成功引人注目,国内开始形成黑客团体风潮。

    当时只有16岁的吴翰清建立了幻影旅团,万涛建立了中国鹰派,王俊卿创立了0x557,这是后话……

    时间再次回到1999年初,杨冀龙当时还在西北工业大学读书,日常负责学校计算机中心的管理工作。

    这天晚上,杨突然看到有人在网上发布了“黑客game”,声称“我这里有个服务器,你们都可以过来攻击,谁能突破过去,拿到最高权限,就可以到北京来找我请吃饭。”

    640-4

    年轻版杨冀龙

    杨冀龙顿时起了胜负心,也觉得非常好玩,于是在学校电脑上敲动命令行,一晚上没睡觉,竟然成功通关了。

    后来众黑客曾对雷峰网回忆,这应该是中国第一个CTF夺标赛,而杨冀龙一不小心好像成为了第一位通关者。

    发布这个“黑客game”的网站就是安全焦点。

    2

    燕赵慷慨悲歌士,纷纷相逢剧孟家

    杨冀龙通关比赛后,自然要找比赛的创办者的王英键请吃饭。

    王英键此时正在天津理工大学读本科,却已经是安全焦点的核心人物之一了。

    一年前,王英键在网上结识了一个叫张迅迪的年轻人。

    张迅迪是一个酒店网管,人长得帅,舞跳得也好,英文超级棒,甚至偶尔代理酒店KTV的DJ。

    张迅迪在网上办了一个叫“安全焦点”的论坛,经常翻译国外技术文章放在上面。

    从《Coolfire》流行这件事,大家应该可以看出,其实早期的黑客们大多非科班出身,大部分英文水平真的不咋地,但又非常渴求国外技术,所以就一股脑向“安全焦点”涌来。

    王英键光刷文章不过瘾,于是给张迅迪发去邮件,一番交流,两个年轻人迅速成为好朋友。

    在一台破旧的老台式机上,王英键为安全焦点网站做了一个CMS发布系统,成为了核心成员。

    不久,一个叫吴鲁加的年轻人(今知识星球创始人)也加入进来。

    吴鲁加1999年时正在厦门一个喇叭厂做销售人员,这是他毕业两年间换的第八份工作,因为不小心把电脑里的销售数据搞丢了,所以不得不专研网络技术,每天混迹各种安全论坛。

    加入安全焦点之后,吴鲁加更是积极与各路黑客交流。

    这段时间,他也渐渐有了名声,刚刚加入安全焦点的“木马教父”黄鑫同学便到厂里来拜访他。

    在吴鲁加的办公室兼卧室里,两人痛饮畅谈。

    因为没有床铺,吴鲁加便把唯一的沙发让给黄鑫睡,自己则披毯卧地,甚至在半夜把毯子也盖在了黄鑫身上,先人后己,颇具古人风范。以至于,黄鑫多年后都在感慨,吴鲁加是一个值得深交的朋友。

    640-14

    吴鲁加

    这时候2000年已近在眼前,“千年虫”问题即将到来,网管张迅迪不得不为了酒店的调试忙碌起来。

    张迅迪告诉吴鲁加和王英键:“我要忙一阵了,你们可以帮我一起管一下网站。”他把服务器的管理权限也交给了吴鲁加和王英键。

    安全焦点三剑客正式出道,三人努力运营论坛,影响力越来越大。

    因为在安全焦点认识了很多黑客,吴鲁加的技术越来越好,他收到了两棵橄榄枝——北京绿盟和华泰网安。

    2000年左右,国内三大安全公司鼎足而立——北京绿盟、华泰网安、安络科技。

    后来深圳的安络科技衰落,北京的启明星辰崛起取而代之。(安洛科技基于辰光工作室,谢朝霞请来了深圳老资格的互联网人张春晖与其共同创业。2001年年初,ISB投资公司给安络科技投资100万美元,谢朝霞出任副总,出任总经理的是张春晖。但2002年张春晖与谢朝霞分手单飞,谢朝霞独掌安络。)

    总而言之,这段时间,众黑客云集大北京。

    吴鲁加毅然决然地选择了华泰网安,毕竟华泰网安规模更大,但真正去了之后,他发现自己主要工作是渗透服务、安全咨询和售前,工作相当清闲。

    一段时间后,吴鲁加觉得这不是自己想要的,于是又毅然决然跳槽绿盟。

    绿色兵团消失,绿盟变成了商业公司,众黑客仍然需要一个精神家园,他们自然纷纷加入安全焦点。

    绿盟、启明星辰、华泰网安的骨干们白天是公司员工,晚上就成了安焦这个组织核心成员,堪称安焦18罗汉,后来的欧阳梅雯(shotgun,今360战投副总裁)、TK教主、袁哥、吴云坤(今奇安信总裁)、deepin、stardust……都成为安全焦点的常客。

    在安全焦点日益壮大的时候,这时候黄鑫却遭遇了半个月的牢狱之灾。

    这年五一长假刚结束,黄鑫就被拘留了。

    按照黄鑫的设计,冰河的控制者会默认申请一个21CN邮箱收取被控制者的IP地址,结果中间出现了循环错误,以至于所有中了冰河的电脑,每隔1分钟就会给21CN发送邮件。21CN服务器崩溃了。

    相关部门无法查证多少人使用了冰河软件,只好抓了黄鑫这个作者。

    但这其实是一个误会,因为黄鑫并没有入侵21CN,甚至从来没有恶意控制过任何人的电脑。

    在安全焦点等黑客群体的营救下,黄鑫最终被证明于此事无关,也没有留下案底。

    随着人们对冰河的滥用,黄鑫停止维护这一远程控制工具,而是反过来开发了一个名叫“冰河陷阱”的免费应用,专门清理电脑中的“冰河木马”,甚至可以让使用者能够直接对话控制者,“你的木马已经被发现了”

    “冰河”现在网上已经绝迹了,“冰河陷阱”一直到现在网上还有下载。

    与此同时,黄鑫把主要精力投入在免费安全检测工具X-scan上,这让他收获了大量粉丝。

    这一日,黄鑫收到一个名叫杨勇(今腾讯安全掌门人)的大学生发来的粉丝邮件,后来对方又主动提出要帮他测试X-scan,于是便把自己新写的版本交给了他。

    这学生在男女比1:10的首经贸大学读书,天天不好好谈恋爱,就知道专研技术,可见其也非凡人。

    黄鑫竟然真的收到了杨勇发来的X-scan技术错误,深感这小子也是个人才,于是发信感谢:“你有空来我们这边转转吗?请你吃饭!”

    很多年后,杨勇告诉雷峰网,他走上安全这条职业道路过程中,对他影响最大的一件事是“遇见贵人,比如像我遇见了冰河(黄鑫)”。

    杨勇

    那一天,杨勇在饭局上陆续见到了王英键、吴鲁加、杨冀龙、王娟、蔡晶晶(今永信至诚创始人)、王伟……从此,他成为了安全焦点的一份子。

    在某次饭后,王英键将大家拉到自己和黄鑫、娟子出租屋,宣布自己想要办“黑客大会”,取名Xcon。

    在场众人听后,各个拍手称赞,都表示非常支持Xcon。在热火朝天讨论一圈后,大家发现现在面临着一个大问题——想办事,没有钱。

    3

    知己相逢显神技,一剑成名天下闻

    Xcon现在已经是国内最顶尖、最权威的闭门黑客大会,自2002年开办,到现在已经二十年整,在世界范围内都有了影响力。

    网上能查到的信息都说,Xcon起源于美国超级黑客Jeff Moss创办的DEFCON,但其实并不是这样。

    时间再次回到本世纪初。

    吴鲁加、王英键参加了由当时刚从《电脑报》副主编去天极网做总编辑的林军发起(这也是为什么第一届黑客大会电脑报主办、第二届天极网络主办的原因)、网络版编辑熊杰张罗的,在北京办的黑客大会,他们终于见到了从温州赶来的张迅迪。

    各路方面军终于陕北会师,大家激动坏了,喝了很多酒。

    大会招待酒店提出:“最大的房间只能住两个人。”

    他们立刻表示:“我们三个要在一起,打地铺也可以。”那天晚上,他们通宵畅聊,怎么说话也说不够。

    按道理说,绿盟、华泰、启明三大网安公司都在北京,张迅迪作为大黑客为什么不来北京打拼?

    据某个不愿透露姓名和性别的杨冀龙老师说,因为张迅迪长得太帅、舞跳得太好,所以老婆不放心。一直到15年后,他才被允许离开自己工作的地级市酒店,“被迫”拿了阿里几千万股票后,入职阿里高级安全专家。这已经是前几年的事了。

    当年和张迅迪分开后,王英键一直心心念念,想要“办黑客大会”,让大家再聚一聚。

    就在此时,安全焦点上有人反应,一个叫方兴(ID flashsky)的人文章有问题。

    方兴是什么人?

    相比于安全焦点年轻的黑客们,方兴30岁才开始学习计算机技术。

    方兴

    在此之前,方兴因为专科毕业,做过工人、出纳、保险推销员、代课老师、电脑出单员,因为帮女服务员挡酒得罪过领导,被“优化”到大山深处卖农机;因为反抗同事歧视,遭到过开除。

    8年时间里,方兴换了8份工作,也真真是轻狂任侠,眼里不揉沙子。

    方兴怎么会容忍别人质疑抄袭?

    于是,他连续发文反驳,在这些文章中,他展露了超出常人技术,以及对二进制底层的深刻理解。

    黄鑫、季昕华和他英雄惜英雄,于是立刻引荐他加入安全焦点,经过一轮投票表决,大家都同意了他的加入。

    2002年夏天,王英键在京郊南城世纪公园旁边办起了第一届Xcon。

    前文不是说没钱吗?绿盟和启明星辰后来赞助了一部分。

    Xcon核心成员一半都是绿盟骨干,另一半则是欧阳梅雯这些启明星辰骨干,这两家自然出钱赞助。

    那华泰网安去哪了呢?它已经被收购,后来就没有存在感了。

    大会开始以后,沈继业作为赞助商被请上台讲话。

    沈继业接过话筒道:“讲话?我知道在这种会上,我讲什么话都让人讨厌,不说了,就这样吧。”

    如此一来,启明星辰的代表也不好意思讲话了,这也开创了一个惯例,Xcon大会没有领导讲话环节,所有人上来都直接谈技术。

    雷峰网《08年奥运黑客今安在》一文中提到的“四大黑客”中两位——江海客和季昕华都站上了演讲台,分别演讲了《基于网络流和包的病毒检测》、《Adhoc 安全防护》。

    后来Xcon越来越与国际接轨,王英键甚至邀请到了世界宗师级大黑客、自由软件之父Richard Stallman过来演讲,听讲的人几乎都经历了一场圆梦之旅。

    左王英键,右Richard Stallman

    赛门铁克首席软件工程师Matt Conover也来过Xcon演讲,他是一个16岁就提出缓冲区溢出攻击的少年天才,演讲时也才二十岁出头。

    不过,Matt Conover中文水平不太好,于是向某个动物爱好者杨冀龙老师请教:“Hello, World!”程序用中文应该怎么说?

    杨冀龙非常耐心的把一种起源于美洲的动物名字翻译给了他。然后,Matt Conover就非常自然的在大会中频频引用“草泥马”三个字,引得听众大笑。

    要知道,Matt Conover还有另一个身份,他可是w00w00(自称世界最大的黑客组织)创始人之一。

    对于w00w00,大家可以不严谨理解为美国版“安全焦点”,他们有30多个核心成员——比安焦人可多多了,后来这些人大部分去了微软、谷歌,也有做起公司卖给Facebook,比如whatsup创始人詹·库姆。

    幸好,Matt Conover并未生气,或者说双方各得其乐。

    年轻的黑客们只要聚在一起,总是欢乐多多。

    相比于欢乐无限的杨冀龙,Xcon更多时候拜托当时启明星辰的演讲嘉宾、后来去了McAfee的赵伟担任翻译。

    很多年后,众黑客仍然对赵伟的翻译水平啧啧称叹。

    理想状况中,最顶尖的黑客大会Xcon开完以后,舆论爆炸,各种报道连篇累牍。但现实情况却是,每次Xcon大会开完,社会上并没有什么人知道这件事。

    原因很简单,早期黑客们都比较抵制媒体,闭门大会既没有观众来看,也不许媒体进入,这也导致Xcon用了很多年才建立起应有的名声。

    不过,安全焦点的名声已经压不住了。

    Xcon首届大会后不久,方兴在分析微软MS03-26漏洞时,论述他对RPC DCOM漏洞的发现,于是赶紧撰写文章发给了季昕华。

    两个人彻夜不眠,用了整整两个晚上对其进行分析,最后以“安全焦点”的名义发布在著名的国际漏洞网站SecurityFocus上。这是世界上第一篇公布 RPC DCOM漏洞技术细节的文章。

    一个月后,根据RPC DCOM漏洞开发的“冲击波”病毒席卷全世界,数千万台微软系统电脑因此中招。

    微软因此遭遇严重危机,于是紧急召开全球发布会,一方面指责安全焦点的方兴等人没有责任心,另一方面却在两年后试图招募方兴进入微软中国工作。

    这里有两个细节值得注意:方兴和季昕华的文章是针对英文版Windows写的,而英文版和中文版Windows是不一样的,所以震动世界的“冲击波”蠕虫病毒在中国吃了瘪,它在中文版Windows上攻击失败。

    另一点,信息安全行业的规则是,大家可以针对已经有补丁的漏洞撰写技术文章。微软当时已经发布了补丁,但是他们并没有帮助用户们建立打补丁意识。

    按照季昕华对雷峰网的说法,他们发布文章前曾经给微软发过邮件。但微软显然没有认识到这篇文章的重要性,他们实在没想到中国还有这样的技术力量。

    4

    三十六峰长剑在,斗牛相分星各明

    经历这件事后,安全焦点在全球互联网面前大大露脸,世界各地无数技术爱好者发来称赞邮件,中国黑客的技术实力近一步被社会承认。

    中国年轻黑客们终于可以吃口饱饭。

    为什么这么说?因为现实情况就是这么惨。

    众黑客告诉雷峰网:“网络安全是一个小康类需求,整个中国互联网行业都还在温饱线上挣扎,谁愿意花钱做网络安全呀!”

    自2000年互联网泡沫破灭,整个行业都一片灰暗。

    绿盟虽然是行业头马,英才荟萃,却在2002年有整整半年发不出工资,其他的黑客更是缺少稳定收入。

    沈继业脸上总是愁云密布,这时候,他又从吴鲁加处听到一个不好的消息,“安全焦点比绿盟名气更大”。

    沈不相信,于是在谷歌页面进行搜索,结果发现安全焦点的索引比绿盟多得多,这下感到更加丧气。

    也就是在Xcon举办的当年,王俊卿(la0wang, 0x557 创始人,今锦行科技联合创始人)在上海待业了半年,正如他后来对雷峰网说的那样——“所有愉快的面试,都终止在我拿出高中文凭的那一刻”。

    王俊卿

    幸好,老王遇到了欧阳梅雯,于是入职启明星辰。

    多说一句, 0x557 创业群体达成的总市值,可能是国内黑客组织中第一名,全球范围内也仅次于前面提到的w00w00(主要他们家有WhatsApp!这挂谁比得过啊)。

    但是,当年的黑客们实在需要吃饭的出路啊!

    吴鲁加这段时间比较幸运,遇到了欧阳梅雯的挖角,在2003年的情人节这天,这两个大胡子男人边喝红酒边聊天,结束后才发现周围情侣都在看他们。

    吴鲁加本来是坚定不走的,结果遇到了启明星辰严望佳亲自出马,于是只好跳槽,做了启明星辰在深圳的CTO。

    不过,他在启明星辰一共也就工作了差不多两年。

    2005年初,黄鑫因为X-scan做的太好,总是有创业的欲望,于是与吴鲁加约定,“各自努力3个月,不行就辞职创业”。

    结果时间只过去几个星期,黄鑫就突然给吴鲁加邮寄过去十几个箱子,吴鲁加只好离职创业。

    在启明星辰投资下,两人做了一家叫大成天下的公司,主要做防信息泄密业务。

    后来,大成天下与知名黑客董志强(killer)的超级巡警进行合并,但没有1+1大于1,killer辗转去了百度,如今是腾讯七大实验室里的云鼎实验室的负责人。

    今天,大成天下的主打产品是知名的知识付费服务平台知识星球,知识星球的最开始名叫小密圈,这名字很黑客。

    腾讯也是大成天下的重要股东之一。

    时间回到2006年,这时候随着网络资产和恶意攻击的增多,人们的安全需求也越来越多。

    赵伟找到杨冀龙、方兴、余弦等人,说了一句007经典台词:“世界是邪恶的,但不是因为那些邪恶的人,而是因为那些无动于衷的人。”

    赵伟

    他们创办了一家名叫知道创宇的公司,并且推出了365门神这个To C产品。

    但是不得不说,他们这一批创业的人都比较倒霉,正好赶上了360免费。

    360免费事件带来的冲击,不但让To C安全产品们失去了市场——365门神就是这样消失的;而且让To B产品失去了客户——比如姜向前和姚纪卫当时做的反病毒引擎,明明已经被评为国内第一了,但是甲方倒了,仍然没有生意可做。

    方兴后来又离开知道创宇,和王伟做起了翰海源,主要做反APT攻击,在该领域首屈一指,然后卖给了阿里;

    这批创业者真正翻身,还是2010年3Q大战之后。

    恐怖平衡下,腾讯为防范360,开始撒钱投资给各家。这中间几年,各家都有一段苦苦支撑期。

    除了创业,黑客们另一条路就是去大厂。

    季昕华作为第一位被大厂招安的黑客,先开创了华为安全业务,2004年又开创了腾讯安全,之后创办了UCloud,具体经历可以参见《08年奥运黑客今何在》;

    杨勇本来是在《电脑爱好者》杂志做“实习编辑”,结果毕业后杂志社裁员,他失去了工作。在黄鑫的引荐下,杨勇先去了航天科技集团,之后又在安全焦点朋友推荐下,2005年去了腾讯和季昕华搭班子,现在是腾讯安全平台掌门人;

    李滨先是被吴鲁加拉进了绿盟,后来季昕华拉他去华为,他没有去,却阴差阳错去了天融信,前几年也去了腾讯,现在是腾讯云安全总经理。雷峰网在2021年GAIR后和他聊了会,他意气风发,指点江山,一想他也才40出头,正当年。

    5

    人生难得乘好风,不避利害是豪雄

    时间回到2008年,在季昕华、TK、江海客、袁哥这些人正为奥运网络安全保驾护航之时,安全焦点论坛网站已经被DDoS攻击打的生不如死。

    在经历无数次开一周、关一周的挣扎循环后,张迅迪不得不选择关闭论坛网站。

    安全焦点的故事渐渐只剩传说,唯独王英键在经营公司的同时,每年仍然坚持办一场Xcon,邀请大家从世界各地过来一聚。

    这里不得不提一个大家早年的遗憾,早期在Xcon上演讲成名的黑客大多数去了国外大公司。

    因为国内互联网太过早期,安全产业发展时间没到,黑客们太不挣钱,确实没有容身之地。

    一直到前些年移动互联网热潮形成,各种应用需要安全加持,国内的安全产业才算真正起来。

    尤其在3Q大战之后,腾讯几乎是有计划的招收传奇黑客。

    马化腾投资知道创宇团队后,曾经专门询问杨冀龙怎么做安全。

    杨冀龙建议腾讯:第一,要挖些真正的骨灰级黑客,因为骨灰级黑客从底层原理到应用都懂,他们可以真正加强腾讯自身安全;第二,要投资产业各个方向的一些安全公司,在外围生态上提升实力。

    在此之后,杨冀龙又交给腾讯任宇昕和丁珂一张名单,上面就写着方兴、吴石、TK、袁哥、Killer……这些传奇黑客们的名字。

    后来腾讯的七大安全实验室,几乎就是为这些人设置的。

    关于腾讯和360、阿里抢人这件事,这又是另一个故事,请持续关注沸腾科技史系列新书《沸腾信安志》。

    因为老是办Xcon,王英键渐渐被视为黑客界武林大会召集人,因此有了一个响亮的名头——呆神。

    随着Xcon名声日涨,王英键寻找嘉宾演讲,也从约稿,变成了耐心审稿,甚至还因此拒绝过一位新生代漏洞之王——黑哥。

    在被拒稿后,黑哥并没有放弃,再之后一年又再次投稿,仍试图上Xcon演讲,但是仍然被拒绝。

    不过,黑哥也不气馁,因为他当时主要精力还是在医学上。

    不久之前,黑哥还跟雷峰网说:“其实我是真的热爱医生这个职业,只不过作为一个本科生,我在市医院的工作已经到头了,很难再有发展空间,所以才在有孩子后,被迫将业余爱好变主职。”

    黑哥一方面是漏洞之王,web安全集大成者,另一方面也是益阳市人民医院的杰出外科医生,曾经手刃无数jj,堪称包皮终结者。

    在黑哥做外科医生期间,吴翰清就曾经邀请过他,因为他挖过很多微软漏洞,第一个提出CSRF Worm概念,甚至去淘宝给安全团队培训web2.0下的渗透测试。

    黑哥一开始对大厂邀请通通拒绝,于是网上纷纷传说黑哥开“玛莎拉蒂”。

    实际上,黑哥挣着一个月三四千的工资,每天抱着孩子说“妈的拉了”。

    黑哥周景平

    2011年,黑哥有了孩子,觉得自己需要更多的钱,于是提出三个条件找安全类工作,最重要的是在家里工作,很快被知道创宇的赵伟挖掘,做了CSO(首席安全官)和404实验室总监,钱翻了N倍。

    说来也巧,TK教主也是因为有了孩子,需要更多的钱,所以才从绿盟跳槽腾讯的。

    可见,孩子是黑客进步的阶梯。

    黑哥不仅朴实,而且心地善良,甚至因为做好人好事上过电视。

    黑哥2011年左右下班回家,在路上看到有个人心脏病犯了,躺在车库地上不能动弹,如果没人救就性命堪忧。

    黑哥路过伸出了援手,救人性命。其实,当时社会上正因为彭宇案的影响,风气非常冷漠,就是黑哥救人前后,某地才发生的“小悦悦事件”(18人路过都没救2岁小女孩)。

    黑哥在网上找漏洞,在医院治病,在没人看见的路上也救人,仁心仁术,这样的黑客即便掌握最强的攻击技术也让人安心。

    但是,Xcon不知道能不能安心了。

    在黑哥加入知道创宇后一年,知道创宇打造了千人规模的黑客大会Kcon,并且每年一届。

    Xcon后来每次被人对比时,最大的对比对象就是Kcon。

    2015年之后,随着4G的普及,中国的互联网产业进入了爆发期,电子商务、互联网金融、共享经济、推荐引擎、社区团购都来了,整个行业对安全的需求迅速暴增。

    本来不吃香的安全人员,现在突然紧缺起来,而且是缺口非常大。

    王英键便和蔡晶晶创办了“神话行动”,在齐向东(奇安信创始人)赞助下,培养了一批优秀学员。后来,这些人都成了信息安全领域的精英。

    在众黑客看来,现在才是安全行业的好时代,国家重视,技术领先,大家各种机会都有了。

    6

    后记

    上世纪90年代,中文环境里出现了“黑客”一词,最早是出现在学术期刊中,代指技术高超的电脑专家,是个完全的褒义词,并不代指入侵别人电脑的人。

    但是这些年,这个词的意思已经变味了,这就有必要讨论一下“黑客精神”。

    吴翰清在《白帽子讲Web安全》中说:“最为纯粹的黑客精神实质上已经死亡。”

    吴翰清

    张迅迪给安全焦点喊的口号是:“from internet for internet。”

    方兴说:“黑客精神是创新与自律。黑客最大的价值是发现有价值但未知的东西。黑客因为具备了攻击和控制网络设备的能力,很容易利用这种能力去获取利益,并造成较大危害,所以一定要克制的使用这些能力。”

    杨冀龙说:“黑客精神有四点,一是对未知的探索、二是永不退缩、三是逆向思维、四是有正义之心。”

    欧阳梅雯在知乎上为了形容“黑客精神”,更是写过一个精彩的引用,这是《天龙八部》里描写风波恶的内容:

    “那黑衣汉子站在独木桥上,身形不动如山,竟是一位身负上乘武功之士。那挑粪的乡下人则不过是个常人,虽然生得结实壮健,却是半点武功也不会的。

    我越看越是奇怪,寻思:这黑衣汉子武功如此了得,只消伸出一个小指头,便将这乡下人连着粪担,一起推入了河中,可是他却全然不使武功……

    这黑衣汉子口中被泼大粪,若要杀那乡下人,只不过举手之劳。就算不肯随便杀人,那么打他几拳,也是理所当然,可是他毫不恃技逞强。这个人的性子确是有点儿特别,求之武林之中,可说十分难得……像这样的人,算不算得是好朋友、好汉子?

    网络安全行业和武侠江湖是很像的,有门派组织,有江湖喝号,有武林大会,有绝计和宝物,而且都是大侠少而恶盗多,甚至连朝廷的管制方式都很相似。

    这种氛围里,竟然出了这样一群奇人。

    他们在最艰苦的岁月里,只要把道德底线稍微降低一点,就可以衣食无忧,然而他们没有;

    他们掌握着最高超的技术,却拿着流量行业一半甚至更低的薪水,只要稍微做点灰产,就能摆脱困境,然而他们没有;

    他们忍受着社会的质疑,承担着行业流氓带来的负面,却仍然坚持着自己热爱的技术创新。

    直到现在,他们终于等到了自己的时代。

    2018年,世界最顶级黑客大会Defcon China在中国举办,这是它创办二十五年来第一次离开拉斯维加斯。百度马杰和王英键一起做了很多努力。这个故事足够精彩,我们也会写进《沸腾信创志》里。

    尽管Defcon的主办团队绝大部分人都非常反对,但是创始人Jeff Moss却非常坚持。

    据说,Jeff Moss是被这句话打动的:

    “Defcon在美国的发展已经到头了。我们中国现在有最庞大的用户群,有最庞大的安全技术爱好者群体。你除了中国,没有更好的选择。”

    正是:

    天下英雄出我辈,一入江湖岁月催。

    尘事如潮人如水,江湖正好几人回。

    这是一篇预热文,自2021年记述互联网史的《沸腾十五年》修订本、移动互联网史的《沸腾新十年》上下卷出版后,沸腾科技史系列受到广泛欢迎。雷峰网已经启动了另一本科技史新书《沸腾信安志》的拜访与采写工作。

    近年来,中国互联网产业的日趋成熟,信息安全行业随之也进入红利期,但这一切离不开过去20年间信息安全从业者的苦心耕耘。《沸腾信安志》不仅想要记述信息安全行业的早期发展契机,也想展现行业进行时各位贡献者的风貌,更想铭记技术创新者们对未来的诸多想象。

    期待读者,尤其是技术贡献者与我们讨论,本文作者林觉民,微信linjuemin_vx。

    END

    推荐阅读

  • 不懂黑客技术,却能发起攻击

    *本文为《半月谈》2023年第15期内容

    640-15

    作为涉网违法犯罪活动的典型代表之一,黑客类犯罪主要包括非法获取计算机信息系统数据、非法控制计算机信息系统、非法侵入计算机信息系统等。半月谈记者从北京市公安局网安总队了解到,去年以来,北京警方共计侦破黑客类案件113起,部分案件反映出黑客犯罪手段升级趋势,低门槛、低龄化特征越发明显640-16

    有人网上购买“黑客攻击”

    640-17半月谈记者采访发现,一些不法分子利用黑客手段获取个人信息、进行网络攻击,其目的是从中非法获利。利用非法获取的信息,提供查询服务。黑客非法获取公民个人信息,搭建隐私信息库,在境外社交平台提供付费查询,已成为黑色产业链。去年8月,北京警方侦破一起侵犯公民个人信息案。嫌疑人天某某利用黑客手段获取大量公民个人信息,自行搭建数据库,与同伙在境外社交软件提供付费查询服务,非法获利70余万元。640-5办案民警介绍,这些信息包括个人身份信息、手机号、家庭地址、网购记录等,除部分数据是嫌疑人从其他不法人员处购买、“交换”所得,大部分是其利用黑客技术,攻破系统漏洞,从一些公司和网站“爬”来的。网上找黑客,任性攻击游戏公司服务器。警方今年3月破获的一起案件中,嫌疑人董某在玩一款手游时,觉得与他多年前曾沉迷的游戏非常相似,便投入大量精力“练级”,但因为游戏更新与预期不符,董某为了发泄对游戏公司不满,竟在网上花钱找人对公司服务器多次执行DDos(分布式拒绝服务攻击)攻击,导致服务器“宕机”4个多小时,11万余名玩家受到影响。根据此前腾讯安全、广东省游戏产业协会发布的《2022游戏安全白皮书》,游戏行业被黑客攻击次数所占全行业总攻击比例,由2021年的26%上升至42%。入侵服务器执行恶意指令。今年,北京、重庆等地警方均打掉公司服务器被黑客入侵、发起异常充值案件。通州公安分局破获的一起案件中,不法分子非法入侵服务平台,短时间内先后给全国各地5000余个手机账号充值,每笔金额从100元至500元不等,造成公司直接经济损失130余万元。办案民警结合多起案情表示,在落实“一案双查”过程中,发现有一些公司不安装防护软件、不开启网站日志、不进行网络安全等级保护备案,给了黑客可乘之机。黑客犯罪低门槛、低龄化明显640-17半月谈记者采访了解到,随着大量网络技术普及,黑客技术已经具有较高的“可获得性”,犯罪门槛逐渐降低。以董某案为例,董某本身并不懂技术,却能轻易发起攻击,原因就在于大量黑客工具和自动化攻击平台的存在。据介绍,该案中,董某购买黑客攻击的花费只有300元,却给相关游戏公司和众多玩家带来损失。黑客技术的低门槛化,也使得一些低龄的不法分子涉足其中。据了解,上述搭建个人信息数据库的嫌疑人天某某等4人均为“90后”,此外,警方在侦办案件中还发现,有未成年人从事黑客攻击。“他们在一些群组、论坛中掌握黑客攻击的方法,花几十元购买木马程序,控制服务器。”办案民警说,一起案件中,一未成年嫌疑人通过这种方式控制600余台服务器当做“肉鸡”,向他人发起DDos攻击,以牟取利益。640-6黑客犯罪手段不断升级,给办案人员带来新挑战。据了解,近年来,新型黑客窃取技术、中间人欺骗、反射型DDos攻击、自动接单机器人等新型攻击方式不断涌现,办案人员不仅要了解网络黑客技术的最新动态,更要具备电子证据固定、程序源代码分析、DDos攻击流量溯源等专业知识和技术能力,大大提高了网络黑客案件的办案门槛。此外,市场中对非法获取的个人信息、网络攻击等长期存在需求。天某某案件中,其搭建的数据库就曾为一些“用户”提供隐私查询。办案民警介绍,一些营销人员、催债公司倾向使用这种查询服务。保持高压打击势头,提升防范意识640-17近年来,全国公安机关连续开展“净网”专项行动,针对侵犯公民个人信息、黑客攻击破坏等违法犯罪开展打击整治,取得积极效果。法律专家指出,要推动建设清朗有序的网络空间环境,须提高违法犯罪成本,强化法律适用,对黑客类违法犯罪行为分而治之。目前,黑客类犯罪正在成为电信诈骗、网络赌博、传销等突出涉网犯罪的上游犯罪,影响恶劣,但现行法律法规对从事黑客违法犯罪不法人员的惩处较轻,加之部分检法机关在案件管辖、法条解释、证据规格等方面,与办案机关存在认知偏差,后期批捕起诉困难,进而导致违法成本低,一些不法人员被查处后依然“重操旧业”。北师大刑事法律科学研究院教授彭新林认为,针对此类情况,司法部门可通过建立联席会议制度、共同出台相关文件等措施加以解决。针对当前网络安全形势,网站经营者要及时填补服务器系统的安全漏洞,通过官方渠道和正规途径获取软件;提升服务器的安全防护能力,安装杀毒软件和监测设备,对网站进行备案和等保测评;建立风险预警机制,制定应急预案,发现被黑客攻击时,要立即断网,保存好现场的犯罪证据,并报警处理。此外,网民要定期更换网络账号的密码,避免使用弱口令或所有网络账号使用同一密码;不要随意点击来源不明的链接或者下载文件,注意保护个人信息和账号密码。原标题:《犯罪门槛低,低龄化特征明显,不懂黑客技术,却能发起攻击》半月谈记者:鲁畅 / 编辑:徐宁责编:张子晴 / 校对:秦黛新640-18

    640-19

    640-7

  • 我被黑客们围攻了。。。

    640-7

    上个周末,差评君去参加了一个很刺激的比赛。

    640-20有多刺激?

    带着电脑,和 120 名黑客接入同一个网络里这么刺激。

    640-21

    这是个考验安全从业人员技术的活动,他们扮演黑客,对一个模拟的网络环境进行各种安全攻击。

    640-22差评君虽然平时也会撸个代码当作饭后消食的活动,但是黑客技巧那确实不太会。。。

    但是邀请咱的朋友 — 傲客同学说了,这一届比赛比较特殊,你们是来当 NPC 的!

    于是差评君就带着托尼,一起被忽悠到了成都。。。

    来自主办方热情的拥抱

    640-23

    比赛既然有差评君这样的 NPC ,那肯定有一些剧情:

    在 2023 年,一座名为 “ 广诚市 ” 的城市建了个 “ 城市智慧网络 ” , 简单的说,这个城市的大部分事物都用互联网联系在了一起。

    这样一座城市,干啥都方便了是没错,但是黑客活动的影响也更大了,也就有了这次竞赛。

    640-20拿到吊牌,上面写了 5 个大字:城市防御者 

    640-24

    听起来是不是很厉害的样子?

    可是就像之前说的,黑客攻防技巧差评君确实比不上那些黑客,这咋防的住啊?

    傲客兄介绍道: “ 你看这广诚市的运转,少不了各种城市机构吧?比如电力局,水利局,机场 。。。 你们就负责扮演里面的工作人员,操作电脑被黑客打就完事儿了。 ”

    640-8

    “ 说白了,就是当肉鸡被宰呗 ~ ”

    640-25“ 对呀,是不是很简单? ” 

    “ 好的。 ” 差评君趁着电脑里的存货被黑客看个一干二净之前,拉着托尼朝门外走去。

    “ 哎,别担心,这些环境都是虚拟的,你们的电脑根本不会受影响。 ” 傲客赶紧把我们拉到了一间满是机器的屋子里。

    640-26“ 看到这些服务器没?这都是为比赛模拟靶场特制的,咱们可是下了血本。 ”

    640-27

    这个 “ 模拟 ” 竞赛有很多支队伍。

    差评君所在的队伍是绿队,也就是刚才提到的,模拟城市的员工。

    虽然我也是这个竞赛的一部分,但真正在竞争的其实只有扮演黑客的红队,足足有 30 支队伍,每支队伍 4 人,一共 120 人。

    外围是黑客,里面是防御者,压力山大。。。

    640-9

    红队拿分的途径很多:获取一些城市资源的控制权限,例如中小型企业的网站,“ 广诚市 ” 市民的个人电脑。。。以及差评君控制的电脑内的一个文件。

    640-28而比赛时间,将持续 32 个小时。

    关于开始之前的准备活动,差评君就不多讲了,无书则短。

    。。。。。。。。。。。。。。。。。。。。。。。

    我分到的角色是一个电厂职工,名为周金,人设是中年好色油腻男。

    之前经常看差评君和小伙伴们揭黑的差友们可能知道,黑客其实经常使用一招 “ 社会工程 ” 来黑人。

    “ 社工 ” 说白了就是通过语言技巧来骗对方,比如说冒充维护人员索要密码或者让对方接受木马。

    而差评君这个 NPC 的角色设定,就是让黑客们社工的突破口。

    乖乖坐着待宰的差评君

    640-10

    如果没有这样一个角色扮演的过程,那么差评君在明知接近我的人都是黑客的情况下,怎么会收对方发来的文件。。。

    过了没多久,就有一位叫做 “ 古天乐 ” 的女性账号,在虚拟系统的聊天软件里找了过来。

    640-29差评君打算逗逗对方 ~

    640-30

    哟,社工咋还能有小脾气呢。。。

    640-31直接一波自爆式反杀。

    640-32

    开玩笑,虽然等一会儿你就可以轻而易举地黑掉我的电脑,但是差评君现在好歹也是个文字工作者,文字上的交锋怎么能落下风?

    然而。。。

    曾经带领 NBA 奥拉朱旺时期的火箭队夺冠教练,鲁迪·汤姆贾诺维奇曾经说过这样一句名言:“ 永远不要低估一颗总冠军的心。 ”

     差评君在这里也感受到了这样一句话: “ 永远不要低估一名黑客的心。 ”

    640-33

    嗯。。。你为了比赛牺牲都这么大了,那差评君就陪你再聊聊吧。。。

    640-34聊了很久,套路来了:对方说要看一下 IP 。

    虽然差评君知道方法,但是为了代入角色,强行装作不会为难对方。

    随后 “ 古天乐 ” 要求远程协助,这下真不好拒绝了。

    640-35

    结果一连就断,主办方似乎禁掉了这个选项。

    之后的一段时间,有几个黑客照面都不打直接怼个文件过来,都被差评君拒收了 — 太不走心了。。。

    640-36除此以外,几乎没有再受到有意思的社工手段了。

    正纳闷呢,傲客兄跑来找到了差评君,说休息休息,顺便告诉俺发生了什么。

    其实 “ 广诚市 ” 里除了我们几位 NPC ,还有很多中小型企业网站,医院和大学的网络系统,和模拟市民的 PC ,这些单位都连着模拟环境的 “ 公共网络 ” 

    相比黑入只连接内网的我们这些 “ 要员 ” ,接入公网的机器更容易,因此表面上无事发生,其实 “ 广诚市 ” 各单位已经被攻击 N 次了。

    看看这些沦陷的红点

    640-11

    虽然整个模拟环境还原得挺不错了,但这依旧是个比赛,团队们黑来黑去是为了拿分的。

    640-37因此思路其实和做卷子是差不多的: 先做简单的题,拿该拿的分。

    况且拿的模拟节点可以拿来当作跳板,穿个马甲去做别的事儿。( 这次比赛还有抓黑客的网警 )

    网警在追溯黑客的 IP ,抓到了惩罚断网 10 分钟

    640-38

    差评君所在的绿队几乎无法直接渗透,只能通过社工或者木马来搞定,虽然分数高,但挺花时间的。

    到了第二天,差评君这边就变得有意思了起来。

    稍稍聊了两句,接过来了个木马文件。

    640-39

    然而双击之后,啥事也没发生。

    差评君还好心地和对面一起 debug 他们写的木马程序,甚至做了一些超出角色设定的回复。

    三言两语又吓跑一个人以后,差评君去看了看其他绿队成员。

    果然,因为第一天简单的公网节点都占过一遍了,今天大家忙碌了起来。

    有冒充比赛工作人员的↓

    也有冒充投稿人,给新闻台发稿件的。

    还有做钓鱼网站的。

    呃。。。有个角度刁钻,冒充某人。

    哪有人自己发自己案件的最新进展啊喂!!!

    或者假装孩子走丢了,找机场广播人员 “ 求助 ” 的。

    总而言之,五花八门,无所不用极。

    这时候,托尼喊住了差评君,让我看到了这样一幕:

    打开黑客发送的文件,弹了一个黑窗,随后自动关闭了。

    又聊了几句,对方就没有回复了。

    这时候也在后面的一同观看的裁判说,看样子这黑客应该是拿到他该拿的了。

    而发生这个事情的时候,我俩完全没看明白发生了啥。。。

    也就是说,当黑客真有办法植入木马,当事人对后续其实是一无所知的。

    随着 32 小时计时归零,比赛也就结束了。

    一晚上没睡,消耗了成吨肥宅快乐水的黑客们,终于可以歇歇了。

    顺带一提,这次主办方甚至还订做了阔落瓶

    比赛的第一名是一支叫做 “ 4WebDogs ” 的战队,除了奖金,他们的团队还可以拿到创业资金支持,场地租金补贴等丰厚待遇。

    网络安全人才的待遇还真不赖 ~

    至于他们能有这种待遇。。。是因为网络安全真的非常重要。

    这个比赛其实只是个序幕,在紧张的对战之后,当地办起了 “ 网络安全宣传周 ” 。

    这次邀请了各大信息安全企业,以及国家级别的安全单位共同参加,可见国家非常重视这个领域。

    其实差评君扮演的角色,非常接近生活中的黑客场景。

    因为现实生活中有网警的存在,哪怕黑客使用了跳板,厉害的网警也可以溯源找到黑客,因此平时的网络并没有那么脆弱。

    然而。。。这不代表我们都是绝对安全的。

    “ 社工 ” 一种非常有效的手段,在这次比赛中因为时间关系因此效果不高。

    有的黑客为了接近目标,甚至可以花数月和目标成为网友。

    差评君被 120 名黑客围攻的 32 个小时里,心情渐渐平复。。。

    黑客其实远远没有电影上看起来那么的 cool ,没有闪来闪去的灯,也没有满屏幕的黑色窗口和流动的代码,更不会让你的电脑爆炸。

    一个优秀的黑客,应该是毫不张扬地就把事情做完了,无形装逼,最为致命。

    差评君只好忠告一句:平时提高些安全意识,不要轻易相信陌生人。

    “ 辛苦你了古天乐 ”

  • 手握美国核弹数据的黑客去世了,他后半生竟然全在反黑客。

    640-8

    这几天,世超的朋友圈被一个人的讣告刷屏了。

    凯文 · 大卫 · 米特尼克由于胰腺癌,在与病魔斗争 1 年多后,年仅 59 岁就不幸离世

    640-40

    对于很多人年轻差友来说,米特尼克这名字可能非常陌生。

    640-41 但稍微上些年纪的网友,肯定多少都听过这位世界头号黑客的事迹,因为他的名字,一度黑客和传奇的代名词。

    他 15 岁就单人挑翻美国政府,黑进美国国家安全局系统,苹果、摩托罗拉、诺基亚。。。世界巨头们的网站全被他大闹天宫过。

    在 FBI 全球通缉下,愣是玩了 6 年的猫鼠游戏才被捕入狱。

    出狱后浪子回头,开公司、当导师、写书、创办一个学科,成功洗白走上人生巅峰。

    640-42

    米特尼克愣是把好莱坞的电影情节,过成了自己的生活。

    而今天,世超就带大家来回顾世界头号黑客开挂的一生。

    正所谓风起于青萍之末,小凯文 1963 年出生于洛杉矶的一个普通家庭,他的诞生当然也没什么天降祥瑞。

    相反,他父母的感情也不是很好,到了 3 岁时,父母离异后,小凯文跟着老妈生活,这种经历也让他的性格比较孤僻。

    640-43

    640-44 到了 13 岁,小凯文接触到计算机和网络后,立马被迷住了。

    那些一行行在当时很多人看起来,是天书一样的代码,在他的眼里,仿佛就是一个个美妙的音符。

    很快,他发现这些 “ 音符 ” 能帮自己干不少事情。

    比如老师布置的作业,他再也不用写了,只要写串代码把老师电脑密码破解,然后直接抄答案就行。

    640-45

    慢慢的,小凯文操控代码越来越熟练,干的事情也越来越出格。

    有一次他直接黑进了学校网站,把校霸同学的个人资料,改成了 “ 性情暴躁、暴力倾向 ” 啥的。

    640-46 于是,被学校逮个正着的小凯文,就这么 “ 光荣毕业 ” 了。

    但拥抱社会的小凯文并没有与网络断开连接。

    他疯狂打工赚钱,很快买了一台自己的电脑重连成功。

    640-47

    在当时的美国,电脑设备、网络概念已经比较普及了,但无论是政府还是企业,网络保护的意识还非常 “ 淳朴 ” 。

    15 岁的小凯文在网上疯狂畅游的时候,偶然发现,自家电脑网络居然可以和政府网络搭上线

    于是,小凯文出手了,他花了 2 个月时间疯狂研究,愣是找到了北美空中防务指挥部系统的后门。。。

    640-48 这里面都有啥呢,我就说一个,当时刚好是冷战时期,而网站里清清楚楚写着,美国面对苏联的所有核弹头数据

    640-12

    这件事情有多恐怖,后来有个军事专家是这么说的: “ 如果当时米特尼克将这些情报卖给克格勃,那么他至少可以得到 50 万美元的酬金。而美国则需花费数十亿美元来重新部署。 ” 

    所以直到今天,美国军方都没敢给个正式说法。。。

    玩嗨了的小凯文开始各种秀技术,他随手买了本杂志。

    里面有一个手机制造商排名,他就从排名第一的手机制造商开始逐个入侵,像是诺基亚、摩托罗拉之类的大品牌无一幸免。

    640-49 到了 17 岁,凯文终于闹出事了,他黑进了太平洋电话公司的系统,把里面电话一顿乱改,结果导致整个洛杉矶通信都崩了

    640-50

    因此,凯文被抓进了少管所,可由于凯文还没成年, 3 个月后,他就被放了出来。

    和警方打了交道后的凯文,仿佛突然爱上了这种感觉。

    640-51 1983 年,他干了票更大的:黑进了五角大楼

    此时的凯文像是总统审批文件一样,在五角大楼各个系统里这翻翻那里看,甚至在 FBI 抓捕名单里看到了一个熟悉的名字:Kevin David Mitnick

    没错,这就是凯文本人。

    结果没多久他就被抓了,不过由于没有犯罪前科,很快就被保释了出来。

    640-52

    但没过几年,凯文在 1988 年又被抓进监狱了,理由居然是八年年前黑了一家公司的网,导致这个公司亏了 400 万美元。

    这一次由于涉案金额巨大,凯文被判刑入狱。

    640-53 尽管法院只判了一年,但已经是惯犯的凯文,成了 FBI 眼里的 “ 社会害虫 ” ,他们觉得这种人就得天天关监狱里。

    于是 FBI 抄起了的老本行:钓鱼执法。

    FBI 先是收买了一个凯文的朋友,诱骗凯文攻击某个网站,背后则提前布好圈套等着抓他。。。

    结果在攻击到一半的时候,又被凯文识破逃走!

    就这样,凯文荣登 FBI 通缉名单。

    640-54

    按照电影小说剧情的发展,主角刷完前面的副本,下一个旗鼓相当的对手就要上场了。

    凯文的传奇故事也迎来了自己的 “ 一生之敌 ” 。

    这个人就是当时计算机开拓者、全美电脑第一专家下村勉。

    640-55

    凯文在得知下村勉出手之后,他不但没有害怕,反而有点兴奋。

    640-56 他先下手黑进了下村的电脑,把里面的反黑客工具偷了出来,还嘲讽地留了句话: “ 还是我比较屌 ~ ” 

    同时,还在下村追查的过程中,又发邮件嘲讽: “ 爸爸的技术天下第一,你想抓我,简直是白日做梦! ” 

    梁子就这么结下了,两边你追我跑, “ 玩 ” 了整整 6 年。

    最后在 1995 年,凯文还是露出了马脚,被下村成功逮到。

    1995 年,凯文前往法院

    640-57

    进局子就像回家一样的凯文自然不会求饶认错。

    但在法庭上,第一次见到下村真人的凯文也没有网上那么嚣张,他倒是很潇洒地来了句: “ 你好呀,下村,我很钦佩你的技术。 ” 

    后来,下村把他和凯文的猫鼠游戏写成了一本书,甚至还有人根据这段经历专门出了一部电影。

    640-58

    这段传奇经历很快在网上传开,无数黑客将凯文视为偶像,想着法地给凯文求情。

    用的手段嘛,也很黑客,包括但不限于攻击各大网站、自建 “ 释放凯文 ” 的网站。。

    640-59 可能是这些黑客们过于热情,凯文被法官狠狠地判了 4 年

    640-60

    就是这神奇 4 年的铁窗泪,让闹腾了大半辈子的凯文顿悟了。

    2000 年凯文被假释之后,不但没有操起老本行接着当黑客,反而成了 “ 白客 ” ,天天接些帮忙防黑客、提升网络安全的活。

    640-61

    出狱后的他写过被调侃为 “ 诈骗犯必读 ” 的多本畅销书,跑去主持过电视节目,当过演员,最骚的是他演的还是 CIA 的专家。

    就连《 侠盗猎车手 》的游戏电台里,你都能听到凯文的名字。

    与此同时,凯文化身 “ 黑客大师 ” 全球开讲座,给大家普及网络安全

     2017 年时,凯文还首次来到了中国,参加 CSS 互联网安全大会,引来了许多中国工程师们的 “ 追星 ” 。

    在这些技术向之外,浪子回头后凯文最了不起的,当属创造了一门学科:社会工程学( social engineering )

    在我们普通人理解里,凯文这样的黑客就是躲在暗无天日的小房间里,抱着电脑疯狂敲代码,就能搞到世界任何信息的神仙。

    但实际上,凯文却告诉我们,社会工程攻击才是黑客们的终极形态。

     简单来说,再严密的系统,只要有人,那么人才是系统的最大漏洞。

    社会工程攻击中,黑客们往往都是通过人完成漏洞攻击。

    凯文有一次和其他人坐电梯,他前面站着有名的网络安全研究员,结果这个人在电梯里正大光明地举起手机输入了密码,凯文就这么成功黑到了密码。。

    如今,电信诈骗、钓鱼软件、钓鱼邮件等等,都是黑客从人入手的常见攻击方式。

    所以说白了,在凯文看来,最高级黑客不是多能搞技术,而是多能搞定人

    不过你也别全信,毕竟今年 4 月,凯文还刚用了 24 块 RTX 4090 显卡和 6 块 RTX 2080 显卡,组建了一台用于破解密码的超级计算机。

    回顾凯文的一生,前半生紧张刺激,中期金盆洗手,转头还能开山立派,堪称潇洒。

    而且不像现在很多无良黑客,凯文几乎没从自己的黑客行动中直接获利,他更多就是为了炫技。

    正如他在自己的书里写的那样: “ 任何喜欢下棋的人都知道,击败对手就足够了。你不必掠夺他的王国或夺取他的资产才有价值。 ” 

    很可惜,太多他的追随者在掌握了技术之后,却迷失了本心。

    这或许也是凯文后半生主动 “ 洗白 ” 的真正原因吧。

    如今,凯文加入的网络安全咨询公司服务客户数,已经突破 6 万个了。

    而他的事迹、他的经历、他的书籍、他的课程还会一代代地影响更多人。

    撰文:八戒  编辑:江江&面线  封面:焕妍

    图片、资料来源

    Twitter:@Kevin Mitnick

    The New York Times:Kevin Mitnick, Hacker Who Once Eluded Authorities, Is Dead at 59

    Dignitymemorial:OBITUARY:Kevin David Mitnick

    The Denver Post:Kevin Mitnick was the FBI’s most wanted hacker in the ’90s. He was hiding in plain sight in Denver.

    Wired:Kevin Mitnick plays CIA lackey in TV role

    腾讯科技:《传奇黑客米特尼克:曾入狱5年,51岁还孜孜不倦》

    rambo_china,《世界头号电脑黑客 – 凯文•米特尼克(Kevin Mitnick)》

  • 手握美国核弹数据的黑客去世了,他后半生竟然全在反黑客。

    640-9

    这几天,世超的朋友圈被一个人的讣告刷屏了。

    凯文 · 大卫 · 米特尼克由于胰腺癌,在与病魔斗争 1 年多后,年仅 59 岁就不幸离世

    640-62

    对于很多人年轻差友来说,米特尼克这名字可能非常陌生。

    640-63 但稍微上些年纪的网友,肯定多少都听过这位世界头号黑客的事迹,因为他的名字,一度黑客和传奇的代名词。

    他 15 岁就单人挑翻美国政府,黑进美国国家安全局系统,苹果、摩托罗拉、诺基亚。。。世界巨头们的网站全被他大闹天宫过。

    在 FBI 全球通缉下,愣是玩了 6 年的猫鼠游戏才被捕入狱。

    出狱后浪子回头,开公司、当导师、写书、创办一个学科,成功洗白走上人生巅峰。

    640-64

    米特尼克愣是把好莱坞的电影情节,过成了自己的生活。

    而今天,世超就带大家来回顾世界头号黑客开挂的一生。

    正所谓风起于青萍之末,小凯文 1963 年出生于洛杉矶的一个普通家庭,他的诞生当然也没什么天降祥瑞。

    相反,他父母的感情也不是很好,到了 3 岁时,父母离异后,小凯文跟着老妈生活,这种经历也让他的性格比较孤僻。

    640-65

    640-66 到了 13 岁,小凯文接触到计算机和网络后,立马被迷住了。

    那些一行行在当时很多人看起来,是天书一样的代码,在他的眼里,仿佛就是一个个美妙的音符。

    很快,他发现这些 “ 音符 ” 能帮自己干不少事情。

    比如老师布置的作业,他再也不用写了,只要写串代码把老师电脑密码破解,然后直接抄答案就行。

    640-67

    慢慢的,小凯文操控代码越来越熟练,干的事情也越来越出格。

    有一次他直接黑进了学校网站,把校霸同学的个人资料,改成了 “ 性情暴躁、暴力倾向 ” 啥的。

    640-68 于是,被学校逮个正着的小凯文,就这么 “ 光荣毕业 ” 了。

    但拥抱社会的小凯文并没有与网络断开连接。

    他疯狂打工赚钱,很快买了一台自己的电脑重连成功。

    640-69

    在当时的美国,电脑设备、网络概念已经比较普及了,但无论是政府还是企业,网络保护的意识还非常 “ 淳朴 ” 。

    15 岁的小凯文在网上疯狂畅游的时候,偶然发现,自家电脑网络居然可以和政府网络搭上线

    于是,小凯文出手了,他花了 2 个月时间疯狂研究,愣是找到了北美空中防务指挥部系统的后门。。。

    640-70 这里面都有啥呢,我就说一个,当时刚好是冷战时期,而网站里清清楚楚写着,美国面对苏联的所有核弹头数据

    640-13

    这件事情有多恐怖,后来有个军事专家是这么说的: “ 如果当时米特尼克将这些情报卖给克格勃,那么他至少可以得到 50 万美元的酬金。而美国则需花费数十亿美元来重新部署。 ” 

    所以直到今天,美国军方都没敢给个正式说法。。。

    玩嗨了的小凯文开始各种秀技术,他随手买了本杂志。

    里面有一个手机制造商排名,他就从排名第一的手机制造商开始逐个入侵,像是诺基亚、摩托罗拉之类的大品牌无一幸免。

    640-71 到了 17 岁,凯文终于闹出事了,他黑进了太平洋电话公司的系统,把里面电话一顿乱改,结果导致整个洛杉矶通信都崩了

    640-72

    因此,凯文被抓进了少管所,可由于凯文还没成年, 3 个月后,他就被放了出来。

    和警方打了交道后的凯文,仿佛突然爱上了这种感觉。

    640-73 1983 年,他干了票更大的:黑进了五角大楼

    此时的凯文像是总统审批文件一样,在五角大楼各个系统里这翻翻那里看,甚至在 FBI 抓捕名单里看到了一个熟悉的名字:Kevin David Mitnick

    没错,这就是凯文本人。

    结果没多久他就被抓了,不过由于没有犯罪前科,很快就被保释了出来。

    640-74

    但没过几年,凯文在 1988 年又被抓进监狱了,理由居然是八年年前黑了一家公司的网,导致这个公司亏了 400 万美元。

    这一次由于涉案金额巨大,凯文被判刑入狱。

    640-75 尽管法院只判了一年,但已经是惯犯的凯文,成了 FBI 眼里的 “ 社会害虫 ” ,他们觉得这种人就得天天关监狱里。

    于是 FBI 抄起了的老本行:钓鱼执法。

    FBI 先是收买了一个凯文的朋友,诱骗凯文攻击某个网站,背后则提前布好圈套等着抓他。。。

    结果在攻击到一半的时候,又被凯文识破逃走!

    就这样,凯文荣登 FBI 通缉名单。

    640-76

    按照电影小说剧情的发展,主角刷完前面的副本,下一个旗鼓相当的对手就要上场了。

    凯文的传奇故事也迎来了自己的 “ 一生之敌 ” 。

    这个人就是当时计算机开拓者、全美电脑第一专家下村勉。

    640-77

    凯文在得知下村勉出手之后,他不但没有害怕,反而有点兴奋。

    640-78 他先下手黑进了下村的电脑,把里面的反黑客工具偷了出来,还嘲讽地留了句话: “ 还是我比较屌 ~ ” 

    同时,还在下村追查的过程中,又发邮件嘲讽: “ 爸爸的技术天下第一,你想抓我,简直是白日做梦! ” 

    梁子就这么结下了,两边你追我跑, “ 玩 ” 了整整 6 年。

    最后在 1995 年,凯文还是露出了马脚,被下村成功逮到。

    1995 年,凯文前往法院

    640-79

    进局子就像回家一样的凯文自然不会求饶认错。

    但在法庭上,第一次见到下村真人的凯文也没有网上那么嚣张,他倒是很潇洒地来了句: “ 你好呀,下村,我很钦佩你的技术。 ” 

    后来,下村把他和凯文的猫鼠游戏写成了一本书,甚至还有人根据这段经历专门出了一部电影。

    640-80

    这段传奇经历很快在网上传开,无数黑客将凯文视为偶像,想着法地给凯文求情。

    用的手段嘛,也很黑客,包括但不限于攻击各大网站、自建 “ 释放凯文 ” 的网站。。

    640-81 可能是这些黑客们过于热情,凯文被法官狠狠地判了 4 年

    640-82

    就是这神奇 4 年的铁窗泪,让闹腾了大半辈子的凯文顿悟了。

    2000 年凯文被假释之后,不但没有操起老本行接着当黑客,反而成了 “ 白客 ” ,天天接些帮忙防黑客、提升网络安全的活。

    640-83

    出狱后的他写过被调侃为 “ 诈骗犯必读 ” 的多本畅销书,跑去主持过电视节目,当过演员,最骚的是他演的还是 CIA 的专家。

    就连《 侠盗猎车手 》的游戏电台里,你都能听到凯文的名字。

    与此同时,凯文化身 “ 黑客大师 ” 全球开讲座,给大家普及网络安全

     2017 年时,凯文还首次来到了中国,参加 CSS 互联网安全大会,引来了许多中国工程师们的 “ 追星 ” 。

    在这些技术向之外,浪子回头后凯文最了不起的,当属创造了一门学科:社会工程学( social engineering )

    在我们普通人理解里,凯文这样的黑客就是躲在暗无天日的小房间里,抱着电脑疯狂敲代码,就能搞到世界任何信息的神仙。

    但实际上,凯文却告诉我们,社会工程攻击才是黑客们的终极形态。

     简单来说,再严密的系统,只要有人,那么人才是系统的最大漏洞。

    社会工程攻击中,黑客们往往都是通过人完成漏洞攻击。

    凯文有一次和其他人坐电梯,他前面站着有名的网络安全研究员,结果这个人在电梯里正大光明地举起手机输入了密码,凯文就这么成功黑到了密码。。

    如今,电信诈骗、钓鱼软件、钓鱼邮件等等,都是黑客从人入手的常见攻击方式。

    所以说白了,在凯文看来,最高级黑客不是多能搞技术,而是多能搞定人

    不过你也别全信,毕竟今年 4 月,凯文还刚用了 24 块 RTX 4090 显卡和 6 块 RTX 2080 显卡,组建了一台用于破解密码的超级计算机。

    回顾凯文的一生,前半生紧张刺激,中期金盆洗手,转头还能开山立派,堪称潇洒。

    而且不像现在很多无良黑客,凯文几乎没从自己的黑客行动中直接获利,他更多就是为了炫技。

    正如他在自己的书里写的那样: “ 任何喜欢下棋的人都知道,击败对手就足够了。你不必掠夺他的王国或夺取他的资产才有价值。 ” 

    很可惜,太多他的追随者在掌握了技术之后,却迷失了本心。

    这或许也是凯文后半生主动 “ 洗白 ” 的真正原因吧。

    如今,凯文加入的网络安全咨询公司服务客户数,已经突破 6 万个了。

    而他的事迹、他的经历、他的书籍、他的课程还会一代代地影响更多人。

    撰文:八戒  编辑:江江&面线  封面:焕妍

    图片、资料来源

    Twitter:@Kevin Mitnick

    The New York Times:Kevin Mitnick, Hacker Who Once Eluded Authorities, Is Dead at 59

    Dignitymemorial:OBITUARY:Kevin David Mitnick

    The Denver Post:Kevin Mitnick was the FBI’s most wanted hacker in the ’90s. He was hiding in plain sight in Denver.

    Wired:Kevin Mitnick plays CIA lackey in TV role

    腾讯科技:《传奇黑客米特尼克:曾入狱5年,51岁还孜孜不倦》

    rambo_china,《世界头号电脑黑客 – 凯文•米特尼克(Kevin Mitnick)》