瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 一只怪怪的灰鸽子
baohe - 2008-2-23 16:37:00
样本来自:http://bbs.kafan.cn/viewthread.php?tid=208087&extra=page%3D1
运行该样本后,在windows目录下释放无后缀的svchost

注册表改动:在HKLM\System\CurrentControlSet\Services分支添加服务项svchost(指向C:\windows\svchost)

SRENG日志可见下列异常:

服务
[svchost / svchost][Stopped/Auto Start]
  <C:\windows\svchost><N/A>
隐藏进程
    [3428] C:\windows\Explorer.EXE

找不到往常常见的鸽子DLL。用SSM查看被隐藏的EXPLORER.EXE进程中的模块(图1-图3)。

晕了。那些隐藏模块都是正常应用程序的.DLL。

对比感染鸽子前后的这些DLL的MD5值————无变化。

找到这只鸽子的服务项,删除。

重启。

删除鸽子文件(图4)。

[用户系统信息]Opera/9.26 (Windows NT 5.1; U; zh-cn)
baohe - 2008-2-23 16:38:00
fig 1

附件: 1558472008223162648.jpg
baohe - 2008-2-23 16:40:00
fig 2

附件: 1558472008223162910.jpg
baohe - 2008-2-23 16:41:00
fig 3

附件: 1558472008223162952.jpg
baohe - 2008-2-23 16:41:00
fig 4

附件: 1558472008223163010.jpg
天月来了 - 2008-2-23 16:44:00
有什么感觉???

baohe - 2008-2-23 16:45:00
引用:
【天月来了的贴子】有什么感觉???


………………

就一个字————晕
wjzdw - 2008-2-23 16:48:00
新技术??
baohe - 2008-2-23 16:51:00
引用:
【wjzdw的贴子】新技术??
………………

不大清楚。
估计跟此鸽子植入系统过程中那个鸽子svchost反复调用系统svchost.exe改写内存有关。
wjzdw - 2008-2-23 16:59:00
真的很怪    怪到卡卡可以查杀

附件: 8479702008223164723.jpg
天天泡泡 - 2008-2-23 18:03:00
应该是在你的机子上被阉割了,没有完全作用出来
jmbt - 2008-2-23 20:49:00
怪病毒啊
流星陨落 - 2008-2-24 2:10:00
卡卡助手,ssm,都没捕捉到其他东西,一起郁闷
sako - 2008-2-24 9:01:00
郁闷不以,运行样本后遇到跟流星哥一样的问题,连arswp完。估计系统问题??貌似在我电脑上没问题!嘻嘻,vista厉害??
sako - 2008-2-24 9:01:00
引用:
【baohe的贴子】
就一个字————晕
………………

晕得不行了,这病毒搞什么??
sako - 2008-2-24 9:11:00
找了个xp的垃圾机器,中了毒卡卡也查出来了,vista下不能用卡卡,但也没中哦??xp下用卡卡搞定了后用猫叔的方法搞了下,没问题了.


有个疑问??猫叔阿?这只鸽子搞什么撒.......
turry - 2008-2-24 11:00:00
可能是这个鸽子的作者忽略了卡卡助手
孤独更可靠 - 2008-2-24 11:55:00
有些灰鸽子就是那么怪。

哈哈,可能和配置有关系。

壳也有
青ぁ龙ぞ震⊙威 - 2008-2-24 18:47:00
看着都晕
xiaoxiongjoy - 2008-2-28 14:34:00
思考中....
sksxr1514 - 2008-2-29 0:35:00
该用户帖子内容已被屏蔽
不帅不爱 - 2008-2-29 12:14:00
灰鸽子有什么新鲜的?
1
查看完整版本: 一只怪怪的灰鸽子