瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 怎么杀Backdoor.Gpigeon.god 在线等回复
玩网络安全 - 2006-9-22 18:23:00
不是灰鸽子插入了这个IE进程,而是一直就是插入的IE进程,而且大多木马都是插入IE进程。看来楼上没见我说话。。。。。。。
单纯的玉米 - 2006-9-22 18:23:00
【回复“haiyangbazhu”的帖子】
你说的是这个Backdoor.Gpigeon.whp 吗?
710207 - 2006-9-22 18:23:00
[Windows_rejoice / Windows_rejoice]
<C:\Program Files\Common Files\Microsoft Shared\MSINFO\notepad.exe><N/A>
我怀疑是灰鸽子服务
名称模仿系统文件,可是没有微软签名

同样还有两个怀疑的
[Canon Camera Access Library 8 / CCALib8]
<C:\Program Files\Canon\CAL\CALMAIN.exe><Canon Inc.>

[Sony SPTI Service / SPTISRV]
<C:\Program Files\Common Files\Sony Shared\AVLib\SPTISRV.exe><Sony Corporation>
710207 - 2006-9-22 18:25:00
引用:
【玩网络安全的贴子】你都知道在运行,既然运行了必然就有进程啊
………………

你听不懂呀,我是说日志没有鸽子进程
玩网络安全 - 2006-9-22 18:25:00
很简单,停止进程,然后停服务,删除注册表,删除文件,记着关闭系统文件保护和,关闭隐藏文件。如果杀毒能杀掉停了进程再杀
玩网络安全 - 2006-9-22 18:26:00
Gpigeon 说的就是灰鸽子
710207 - 2006-9-22 18:26:00
引用:
【轩辕小聪的贴子】楼上的一些回帖,技术含量实在是……
瑞星在内存监控中查到灰鸽子,就结束了灰鸽子使用的IE进程,所以杀毒后在进程中是看不到可疑的IE的。

用SREng在“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏微软服务”,选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:
[Windows_rejoice / Windows_rejoice]
<C:\Program Files\Common Files\Microsoft Shared\MSINFO\notepad.exe><N/A>
重启电脑后,显示隐藏文件,删除:
C:\Program Files\Common Files\Microsoft Shared\MSINFO\notepad.exe
………………

见笑了
nickman - 2006-9-22 18:27:00
哈哈,老兄,你中了个罪牛X的病毒,恭喜了
轩辕小聪 - 2006-9-22 18:27:00
引用:
【玩网络安全的贴子】不是灰鸽子插入了这个IE进程,而是一直就是插入的IE进程,而且大多木马都是插入IE进程。看来楼上没见我说话。。。。。。。
………………

有见你说话,但是说得笼统。结束进程——哪个进程?(说了,被插入的IE已被杀软结束),删除服务——哪个服务?(灰鸽子创建服务是典型表现,关键是找出它是哪个)
步骤说起来,就那么两招,“地球人都知道”,可是仔细说起来就不容易了,说那么几个字,你让新手怎么办?!
对于新手来说,空谈理论是没用的,只要你办得到,你应该明确地告诉他,他应该结束哪个进程,删除哪个服务,删除哪些文件,乃至于怎么删!

还有,内存监控和文件监控差远了,内存中的病毒是最真实的病毒,要躲避内存监控,必须改特征码;而文件监控却不一样,只要加一些比较生僻或比较新的壳,加一些花指令,就过了杀软的文件监控了。杀软之所以查杀不彻底,就是因为在内存中查到了它,在硬盘中却查不出它的文件。
玩网络安全 - 2006-9-22 18:31:00
我晕710207你研究过病毒吗/真是倒你,你说的是内存杀毒,文件杀毒和内存杀毒完全是两会事,瑞星是真正的内存杀度,卡吧这些都是爆发事内存杀毒,我看你才真的没什么技术含量,你知道你给的那句引用的的文章是什么进程吗?那个是啊拉QQ大盗,多学学吧!
710207 - 2006-9-22 18:33:00
同意版主
玩网络安全 - 2006-9-22 18:33:00
说错,是注册表
710207 - 2006-9-22 18:37:00
引用:
【玩网络安全的贴子】我晕710207你研究过病毒吗/真是倒你,你说的是内存杀毒,文件杀毒和内存杀毒完全是两会事,瑞星是真正的内存杀度,卡吧这些都是爆发事内存杀毒,我看你才真的没什么技术含量,你知道你给的那句引用的的文章是什么进程吗?那个是啊拉QQ大盗,多学学吧!
………………

是吗?
这个我该学学

可你技术就好了,说了半天,[灰鸽子有进程],实际上有吗?,还不是插入

你说了半天连鸽子服务都看不出来,你还好意思吗??
我早就看出来了
玩网络安全 - 2006-9-22 18:38:00
版主说的,不错,不过,要说 木马免杀就别和我说了,我专搞这个的,下次改正。以后我说详细点
有空到我网站来玩www.newying.com专搞黑客技术Black seed QQ188189858
haiyangbazhu - 2006-9-22 18:40:00
谢谢班主和大家的帮忙,毒杀掉了
玩网络安全 - 2006-9-22 18:40:00
我晕啊,我第一个帖子就说的是灰鸽子,我倒,你看好帖子,是你说不是灰鸽子
710207 - 2006-9-22 18:41:00
引用:
【玩网络安全的贴子】版主说的,不错,不过,要说 木马免杀就别和我说了,我专搞这个的,下次改正。以后我说详细点
有空到我网站来玩www.newying.com专搞黑客技术Black seed QQ188189858
………………

交个朋友
单纯的玉米 - 2006-9-22 18:56:00
貌似这个社会存在不安全因素啊~~~
12
查看完整版本: 怎么杀Backdoor.Gpigeon.god 在线等回复