早期黑客行为的数字考古学:从 Back Orifice 到 IRC C2

现代网络安全通常由 Rust 编译的 eBPF 探针、复杂的 Sigma 规则和价值数十亿美元的 EDR 控制台来定义。然而,当今威胁格局的基石是在几十年前一个远不那么精致的时代的奠定的——那是 56k 调制解调器、Windows 98 机器和以聊天室及软盘为中心的黑客文化的时代。

虽然 20 世纪 90 年代末和 21 世纪初的工具在今天的标准看来可能显得原始,但它们引入的架构创新仍在影响着 2026 年攻击者和防御者的操作方式。

远程管理工具 (RAT) 时代

在 90 年代后期,"远程管理工具" (RAT) 成为了新兴黑客界的首选武器。这些工具旨在对 Windows 机器进行隐蔽的远程控制,允许操作员浏览文件、截屏并记录按键。

重量级选手:Back Orifice, NetBus, 和 Sub7

  • Back Orifice: 由 Cult of the Dead Cow 在 1998 年的 DEF CON 上发布,Back Orifice 是对 Microsoft BackOffice 的刻意戏弄。它作为 Windows 安全漏洞的演示,证明了一个微小的有效载荷(不足 100KB)就能获得对系统的完全控制权。
  • NetBus: 由 Carl-Fredrik Neikter 在 1998 年创建,NetBus 提供了一个更简洁的 GUI,但因其在一些高知名度法律案件中的角色而臭名昭著,其中包括一名瑞典法律教授被利用该工具栽赃持有儿童色情制品。
  • Sub7: 由被称为 mobman 的罗马尼亚青少年编写,使用 Delphi 语言,Sub7 或许是那个时代部署最广泛的 RAT。它拥有精致的 GUI、受害者的地址簿,以及与 ICQ 集成以在受害者上线时发送通知。

地下室里的瑞士军刀

除了那些引人注目的 RAT,一层基础的实用程序为网络探索和利用提供了技术支撑。其中许多工具非常有效,以至于它们至今仍是渗透测试工具包中的常备工具。

  • Nmap & Netcat: Gordon Lyon 的 Nmap 成为了网络扫描的金标准,而 Netcat 则因其能够读写网络并创建基础 shell,赢得了"TCP/IP 瑞士军刀"的美誉。
  • 密码与数据包操纵: John the Ripper 处理密码破解,而 Cain & Abel 为 ARP 欺骗和网络嗅探提供了一套完整的 Windows 套件。在 Unix 侧,dsniff 和 ettercap 填补了空白,而 Hping 则允许进行原始 TCP/IP 数据包操纵。
  • 无线与 Web: Aircrack 的早期版本开始暴露 WEP 弱点,而 Nikto 和 Whisker 等扫描器则针对在补丁管理几乎不存在的时代,瞄准了未修复的 CGI 漏洞。

IRC: 原始的命令与控制 (C2)

Internet Relay Chat (IRC) 不仅仅是一个社交中心;它还是黑客界的运营骨干。EFnet 和 DALnet 等网络上的频道是信息交换的主要场所,也是那些买不起会议门票的人的"粗犷学徒期"。

更重要的是,IRC 为现代 C2 基础设施提供了蓝图。例如,Sub7 允许其服务器组件连接到 IRC 频道并监听命令。这意味着被攻陷的机器本质上是 IRC 客户端,将 C2 流量隐藏在合法、高流量的聊天服务中。

"创新并非技术性的。它是架构性的:利用已经存在的、已经产生流量的基础设施,而防御者因为专注于更明显的攻击面而没有对其进行监控。"

这种策略是现代威胁行为者使用 Slack、Telegram 或 Google Drive 来掩盖其通信的直接祖先。

区域性混乱:意大利的打击行动

并非所有的早期黑客社区都呈线性演化。在意大利,该场景最初是围绕着公告板系统 (BBS) 和 Fidonet 构建的。这种技术好奇心的文化在 1994 年 5 月 11 日的"Operation Hardware 1"期间被暴力中断。

在一次大规模的突袭行动中,Guardia di Finanza 针对 119 个 Fidonet 节点,基于两名个人正在分发盗版软件的怀疑。突袭是无差别性质的,导致从调制解调器到插线板的一切都被没收。虽然突袭的法律依据并不稳固,但其影响是毁灭性的,抹去了多年的非正式知识共享。

然而,这次打击行动并没有扼除该场景,它只是将其推向了互联网,而比起固定电话号码,分布式网络更难被突袭。这种经历培养了一代从业者,他们对技术社区、法律系统和公民权利的交集有着深刻的洞察。

遗产与思维模型

回首望去,Sub7 或 BO2K 的 GUI 或插件架构似乎像是遗迹。然而,它们培养的思维模型——使用被攻陷的机器作为中继,将 C2 流量混入合法流中,以及避免基础设施重用——仍然是现代对手的剧本本。

从那些在这些频道中成长起来的人——其中一些人在童年时期因自己的 PC 被 "pwned" 而通过惨痛教训学习——到如今领导 DFIR 和红队行动的专业人士,早期互联网的混乱是创造现代网络安全专业领域的熔炉。

Sources