瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【警示】又一只刁钻的灰鸽子
baohe - 2006-3-11 11:52:00
瑞星最新病毒库(18.17.42)还不能查杀这只鸽子。卡巴斯基报:Backdoor.Win32.Hupigon.amo。
这只鸽子是因一个网友抱怨瑞星而找到的。根据他提供的网址,可以下载一个bb2.rar包,这个rar包中有一个“和美女做最刺激的事(胆小的别看).exe”的可执行文件(见附图)。
运行这个文件后,你根本看不到什么“美女”,但会在C盘根目录下见到一个av2文件夹,此文件夹内有1.wmv和50105.exe两个文件。这个50105.exe就是灰鸽子。

就在你想看“美女”时,50105.exe已经悄悄地运行了!
50105.exe运行时有下列动作:
1、创建文件:
C:\WINDOWS\system32\sosdrop.sys
C:\WINDOWS\Temp\mc27.tmp
C:\Documents and Settings\baohelin\Local Settings\Temp\ld.dll
C:\WINDOWS\G_Server.exe
C:\WINDOWS\G_Server.dll
C:\WINDOWS\G_Server_hook.dll
C:\WINDOWS\G_ServerKey.dll
2、修改内存/创建远程线程:
G_Server.exe修改explorer.exe内存,创建远程线程。并由explorer.exe安装木马驱动C:\WINDOWS\Temp\mc27.tmp。
explorer.exe还修改smss.exe、lsass.exe、winlogon.exe、services.exe、svchost.exe、CCenter.exe、Ravmond.exe、rfwsrv.exe、spoolsv.exe等当前运行的所有程序的内存,并在其中创建远程线程(怎么那么像“街头篮球”?!估计是从街头篮球那里找到的“灵感”吧)。它甚至还企图在powershadow进程中创建线程,被我禁止了。
3、改动注册表【如果HijackThis和autoruns等在鸽子感染系统后运行,你就别想看到这些改动——什么反应都没有。即便将autoruns的后缀改为.com,使其能够运行,也扫不到这些注册表改动。】
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
添加:Vbppgryu(指向C:\WINDOWS\system32\sosdrop.sys)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
添加:paasweq(指向C:\WINDOWS\system32\sosdrop.sys)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
添加:Gray_Pigeon_Server(指向C:\WINDOWS\G_Server.exe)

好在这只鸽子还是没有注册表监控功能。因此,先用IceSword删除它添加的注册表项,用SSM禁止线程插入(在那些受影响的进程的“规则”中选择“禁止远程数据修改”、“禁止远程代码控制”、“禁止全局钩子”),将SSM设置为自动加载,然后重启系统,删除木马文件,这只鸽子就死翘翘了。


附件: 1558472006311115206.jpg
友好人士 - 2006-3-11 17:11:00


3、改动注册表【如果HijackThis和autoruns等在鸽子感染系统后运行,你就别想看到这些改动——什么反应都没有。即便将autoruns的后缀改为.com,使其能够运行,也扫不到这些注册表改动。】:

...........................
哪用什么工具可扫描出来呀?
友好人士 - 2006-3-11 17:14:00
版主,如果鸽子已经在powershadow进程中创建了线程后果又如何,杀得了吗?
baohe - 2006-3-11 17:56:00
引用:
【友好人士的贴子】

3、改动注册表【如果HijackThis和autoruns等在鸽子感染系统后运行,你就别想看到这些改动——什么反应都没有。即便将autoruns的后缀改为.com,使其能够运行,也扫不到这些注册表改动。】:

...........................

哪用什么工具可扫描出来呀?
...........................
还不知道。
我是预先打开SSM,再运行那只鸽子的。所以,全过程都记录下来了(SSM的活动程序对话框及日志)。
baohe - 2006-3-11 17:59:00
引用:
【友好人士的贴子】版主,如果鸽子已经在powershadow进程中创建了线程后果又如何,杀得了吗?
...........................

没试。
如果真把powershadow也搞掉了,我就得自己动手干掉那只鸽子了。太麻烦了。不想试。
幻影影幻 - 2006-3-11 18:18:00
那如果系统还原到前一个还原点,可以恢复吗?
baohe - 2006-3-11 18:21:00
引用:
【幻影影幻的贴子】那如果系统还原到前一个还原点,可以恢复吗?
...........................

我非常厌恶XP的系统还原(藏污纳垢之处!)。
我早就把所有分区的系统还原关闭了。我用GHOST。
幻影影幻 - 2006-3-11 18:24:00
晕,我一直以为是瑞星的系统还原?
独孤豪侠 - 2006-3-11 18:36:00
哦,鸽子又升级了,看来这玩意还真流行呀.
子阳 - 2006-3-11 18:40:00
学习下.
ヘ网络农民ヘ - 2006-3-11 19:06:00
鸽子怎么又象冰河闹个不停....
raistlin - 2006-3-11 19:38:00
是的,鸽子06和以前的鸽子不一样,估计又要闹一阵子了-_-
幻影影幻 - 2006-3-11 20:05:00
如果电脑只是上上网、玩游戏,里面没有什么特别重要的东东,只要那病毒不破坏电脑硬件,好象有一点病毒也不要紧哦,是不是啊?
蝈蝈guoguo - 2006-3-11 20:57:00
怎样用ssm啊
我的是英文的啊
告诉我中文的在那里下啊
baohe - 2006-3-11 21:05:00
引用:
【蝈蝈guoguo的贴子】怎样用ssm啊
我的是英文的啊
告诉我中文的在那里下啊

...........................

SSM早就支持简体中文了。估计是你自己不知道怎么设置。看看下面这个帖子吧——
http://forum.ikaka.com/topic.asp?board=28&artid=7781820
蝈蝈guoguo - 2006-3-11 21:17:00
用SSM禁止线程插入(在那些受影响的进程的“规则”中选择“禁止远程数据修改”、“禁止远程代码控制”、“禁止全局钩子”),将SSM设置为自动加载
怎样弄啊?
帮帮我啊
baohe - 2006-3-11 21:24:00
引用:
【蝈蝈guoguo的贴子】用SSM禁止线程插入(在那些受影响的进程的“规则”中选择“禁止远程数据修改”、“禁止远程代码控制”、“禁止全局钩子”),将SSM设置为自动加载
怎样弄啊?
帮帮我啊
...........................

http://forum.ikaka.com/topic.asp?board=28&artid=7781820
这个帖子5楼的动画就是个例子。举一反三,自己动手。
蝈蝈guoguo - 2006-3-11 21:56:00
[img][/img]
和你的不一样啊
有时间把你的发到我邮箱吧!!
先谢了啊
麻烦您了啊
baohe - 2006-3-11 22:01:00
引用:
【蝈蝈guoguo的贴子】[img][/img]
和你的不一样啊
有时间把你的发到我邮箱吧!!
先谢了啊
麻烦您了啊
...........................

不用那么费劲。
自己下载一个最新的——
http://www.syssafety.com/files.html
蝈蝈guoguo - 2006-3-11 22:48:00
用SSM禁止线程插入,(在那些受影响的进程的)怎么做啊?
我还是不懂什么是受影响的进程啊
baohe - 2006-3-11 22:57:00
引用:
【蝈蝈guoguo的贴子】用SSM禁止线程插入,(在那些受影响的进程的)怎么做啊?
我还是不懂什么是受影响的进程啊
...........................

【G_Server.exe修改explorer.exe内存,创建远程线程。并由explorer.exe安装木马驱动C:\WINDOWS\Temp\mc27.tmp。
explorer.exe还修改smss.exe、lsass.exe、winlogon.exe、services.exe、svchost.exe、CCenter.exe、Ravmond.exe、rfwsrv.exe、spoolsv.exe】

你怎么不看主帖?
蝈蝈guoguo - 2006-3-11 23:49:00
C:\WINDOWS\system32\sosdrop.sys
C:\WINDOWS\Temp\mc27.tmp
没有找到有问题吗?
我改过的还改回来吗
好象没了
HijackThis_815汉化版扫描日志 V1.99.1
保存于      23:48:24, 日期 2006-3-11
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
D:\瑞星\Rising\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
D:\瑞星\Rising\Rising\Rav\Ravmond.exe
d:\rising\rfw\rfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
D:\瑞星\Rising\Rising\Rav\RavStub.exe
d:\rising\rfw\RfwMain.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\WINDOWS\system32\netdde.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
D:\瑞星\Rising\Rising\Rav\RavTask.exe
C:\WINDOWS\SOUNDMAN.EXE
D:\瑞星\Rising\Rising\Rav\Ravmon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\ww\HijackThis1991汉化版\HijackThis1991zww.exe

O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v13.dll
O2 - BHO: (no name) - {40E3A34A-3282-41F8-AD2C-051BAB96AD4A} - (no file)
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - D:\qq\QQIEHelper.dll
O2 - BHO: NetXfer - {83B80A9C-D91A-4F22-8DCF-EA7204039F79} - D:\影印传送带\NetXfer\NXIEHelper.dll (file missing)
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\PROGRA~1\FLASHGET\JCCATCH.DLL
O2 - BHO: (no name) - {A9930D97-9CF0-42A0-A10D-4F28836579D5} - D:\PROGRA~1\KuGoo2\KUGOO3~1.OCX
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [RavTask] "D:\瑞星\Rising\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: [RfwMain] "D:\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\Run: [nwiz] nwiz.exe /install
O4 - 启动项HKLM\\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - D:\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - D:\Thunder\getallurl.htm
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - D:\qq\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 使用KuGoo3下载(&K) - D:\Program Files\KuGoo2\KuGoo3DownX.htm
O8 - IE右键菜单中的新增项目: 使用网络传送带下载 - D:\影印传送带\NetXfer\NXAddLink.html
O8 - IE右键菜单中的新增项目: 使用网络传送带下载全部链接 - D:\影印传送带\NetXfer\NXAddList.html
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - D:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - D:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Excel(&x) - res://D:\office\Office10\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\qq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\qq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\qq\SendMMS.htm
O8 - IE右键菜单中的新增项目: 用比特精灵下载(&B) - D:\bt精灵\BitSpirit\bsurl.htm
O9 - 浏览器额外的按钮: 豪杰超级解霸V8 - {367E0A21-8601-4986-9C9A-153BF5ACA118} - D:\豪杰\STHSDVD.EXE
O9 - 浏览器额外的“工具”菜单项: 豪杰超级解霸V8 - {367E0A21-8601-4986-9C9A-153BF5ACA118} - D:\豪杰\STHSDVD.EXE
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\qq\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\qq\QQ.EXE
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\qq\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\qq\QQIEHelper.dll
O9 - 浏览器额外的按钮: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - 浏览器额外的“工具”菜单项: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{C08D941E-2E77-468F-B4EA-09FE33DC2F82}: NameServer = 202.99.166.4 202.99.160.68
O20 - Winlogon Notify: System Safety Monitor - C:\WINDOWS\SYSTEM32\SSMWinlogonEx.dll
O23 - NT 服务: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - NT 服务: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - d:\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - d:\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - D:\瑞星\Rising\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - D:\瑞星\Rising\Rising\Rav\Ravmond.exe

juvenile27 - 2006-3-12 0:53:00
HOHO~现在鸽子还真会闹腾!
学习了!
谢谢!
shewmanit - 2006-3-12 1:24:00
请问如果用ghost还原,能彻底清楚病毒吗?
感觉那样弄太麻烦了!谢谢!
破轮子 - 2006-3-12 1:29:00
斑竹大人能提供一下样本下载地址吗
蝈蝈guoguo - 2006-3-12 9:50:00
我认为我的电脑应该没什么问题了
没有你我真的不知该怎么做--baohe
baohe - 2006-3-12 9:55:00
引用:
【破轮子的贴子】斑竹大人能提供一下样本下载地址吗
...........................


http://219.146.137.230/av/bb2.rar
这只鸽子不好对付。当心。
baohe - 2006-3-12 9:56:00
引用:
【shewmanit的贴子】请问如果用ghost还原,能彻底清楚病毒吗?
感觉那样弄太麻烦了!谢谢!
...........................

如果你的GHOST备份是干净的,用它恢复系统——OK!
木马流牛 - 2006-3-12 13:13:00
我要是早看到这个,,我就不会点了那个应用程序,,最后的结果是我现在也中了灰鸽子
我中毒的症状是:一开机跳到桌面就蓝屏上面写着 unkown hard error 刚开始以为是硬件出错,,后来发现是中毒了。
后来叫朋友帮忙终于可以用了,但是灰鸽子没杀掉,现在正在看资料准备杀,,
不过我很想知道灰鸽子如果不杀的后果是什么???
baohe - 2006-3-12 13:16:00
引用:
【木马流牛的贴子】
不过我很想知道灰鸽子如果不杀的后果是什么???

...........................

不杀?你就永远留着这个后门吧。利用这个后门,别人怎么整你都行。
123
查看完整版本: 【警示】又一只刁钻的灰鸽子