早期駭客時代的數位考古學
現代網路安全往往是一個由價值數十億美元的 EDR 主控台、Rust 編譯的 eBPF 探針以及複雜的 Sigma 規則構成的世界。但在企業級安全堆疊出現之前,還有一個不同的時代:那是 56k 調製解調器、Windows 98 電腦,以及一個由好奇心、混亂和明顯缺乏正式政策所定義的駭客文化的時代。
回顧 1990 年代末期和 2000 年代初期可以發現,雖然當時的工具很原始,但它們建立的心理模型仍然是當今威脅情勢的基礎。
遠端管理工具 (RAT) 的興起
在 90 年代末期,「RAT」成為了業餘人士和專業人士的主要武器。這些工具允許對 Windows 電腦進行靜默遠端控制,使攻擊者能夠以極小的努力瀏覽檔案、擷取螢幕並記錄按鍵。
先驅者:Back Orifice 與 NetBus
這一切始於 1998 年,當時 Cult of the Dead Cow 發布了 Back Orifice,這是對 Microsoft BackOffice 的戲弄。這是一個輕量級工具(小於 100KB),展示了 Windows 95/98 巨大的安全漏洞。隨後推出了 Back Orifice 2000 (BO2K),它引入了開源擴展性和加密通訊。
同時,NetBus 也隨之出現,由 Carl-Fredrik Neikter 創建。雖然功能與 Back Orifice 相似,但 NetBus 的惡名昭彰不僅是因為其技術能力,還因為其法律影響,特別是在它被用於在瑞典一名法律教授的電腦上植入非法內容之後,引發了關於遠端管理倫理的早期辯論。
Sub7 的主導地位
到了 2000 年,Sub7(由 mobman 創建)成為了部署最廣泛的 RAT。它使用 Delphi 編寫,具有精緻的 GUI、用於追蹤受害者的通訊錄,以及與 ICQ 的整合,以便在受害者上線時通知操作員。其配置的簡易性使其成為那一代「script kiddies」的首選工具。
瑞士軍刀:必備的網路工具
雖然 RATs 提供了華麗的外表,但一套基礎工具負責實際的偵察和利用。其中許多工具非常有效,以至於它們在今天仍然在使用。
- Nmap: Gordon Lyon 的網路掃描器成為了子網發現的金標準。
- Netcat: 被稱為「TCP/IP 瑞士軍刀」,其讀取/寫入網路的能力以及建立初步 shell 的能力使其變得不可或缺。
- John the Ripper: 用於密碼破解的主要工具。
- Cain & Abel: 一款用於 ARP 毒化、嗅探和 VoIP 攔截的 Windows 強大工具。
- Aircrack: 早期版本開始證明 WEP 加密基本上只是一種「禮貌的建議」。
除了這些之外,那個時代的特徵在於對補丁管理幾乎不存在這一事實的依賴。像 Nikto 和 Whisker 這樣的漏洞掃描器在循環利用那些數月未修補的已知 CGI 漏洞中蓬勃發展。
IRC:指揮中心與社交樞紐
Internet Relay Chat (IRC) 不僅僅是一種聊天協定;它是該領域的操作核心。像 EFnet、DALnet 和 Undernet 等網路託管了鍛造駭客文化的頻道。
架構創新
最顯著的技術飛躍之一是將 RATs 與 IRC 整合。從 2.1 版本開始,Sub7 的伺服器組件可以連接到 IRC 頻道並監聽指令。這將受害的電腦轉變為 IRC bots,有效地將免費的第三方聊天伺服器作為指揮與控制 (C2) 基礎設施。
這在概念上是現代 C2 框架的前身,這些框架將流量隱藏在 Slack、Telegram 或 Google Drive 等合法雲端服務中。創新不在於技術,而是在於架構:將惡意流量混入現有的、合法的雜訊中以規避檢測。
社交學徒制
IRC 頻道充當了殘酷但有效的學徒制。對於許多人來說,這些有毒且混亂的空間是學習網路安全而無需購買昂貴會議門票的唯一途徑。正如一位前用戶回憶道:
"I somehow ended up in IRC channels as a curious, lonely ten year old... One of my more formative experiences was getting my pc pwned, getting so upset about it, I resolved to learn everything I could get my hands about it in my teens."
區域性混亂:義大利的打擊行動
在義大利,該領域的發展軌跡是獨特的。在 IRC 之前,社群依歸於 BBS (Bulletin Board Systems) 和 Fidonet。這一切在 1994 年 5 月 11 日,在 Operation Hardware 1 期間戛然而止。
在一次大規模的突襲行動中,Guardia di Finanza 目標鎖定了 119 個 Fidonet 節點,理由是懷疑兩個人正在分發盜版軟體。突襲行動以笨拙著稱,警官們沒收了從調製解調器到電源插座的一切。雖然突襲的法律依據很脆弱,但影響是毀滅性的,拆解了多年的非正式知識共享和社群歸檔。
然而,這場打擊行動並沒有扼殺好奇心;它只是將社群推向了網際網路,使該領域變得更加分散化,並且更加關注數位權利。
「狂野西部的」遺產
雖然 Sub7 的 GUI 看起來像 Visual Basic 練習作品,但它們建立的心理模型仍然具有相關性。將受害電腦作為中繼節點的概念、將 C2 流量混入合法串流的必要性,以及避免基礎設施重用,都是現代威脅行為者的劇本中的常規做法。
從早期的 AOHell 和 L0phtCrack 到今日的複雜工具,從混亂的愛好到專業化產業的轉型,誕生於這些 IRC 頻道和那些舊的軟碟片中。早期網際網路的「狂野西部」為現在防禦現代網路的專業人士提供了原始、未經精煉的訓練場。