瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 求高手帮分析下哪个是灰鸽子.等了一夜了.急急!!!

123   2  /  3  页   跳转

求高手帮分析下哪个是灰鸽子.等了一夜了.急急!!!

还在吗?.我找不到你说的那个文件啊
gototop
 

灰鸽子2005的特点是“三个隐藏”——隐藏进程、隐藏服务、隐藏病毒文件。灰鸽子2005感染系统后,将自身注册为系统服务,并在同一目录下生成一组(3个)隐藏的病毒文件;病毒文件名可变,但有一定规律。目前为止,我见过的病毒文件均在%WinDir%下;病毒文件名可以是以下三组之一:
1、 G_Server.exe,G_Server.dll,G_Server_Hook.dll
2、 IExplorer.exe,IExplorer.dll,,IExplorer_Hook.dll
3、 Winlogon.exe,Winlogon.dll,Winlogon_Hook.dll
病毒文件名的命名规律是:X.exe,X.dll,X_Hook.dll,其中“X”指文件名的变化部分。在WINDOWS模式下,三个病毒文件均为隐藏文件。在“文件夹选项”的“查看”面板中勾选“显示系统文件夹内容”、“显示所有文件及文件夹”两个选项后,在安全模式下才能看到病毒文件。

手工查杀灰鸽子2005的关键是找到病毒注册的系统服务名及病毒文件X.exe所在位置。用HijackThis 1.99.0扫日志即可达到此目的(见附图)。HijackThis 1.99.0的下载地址:http://forum.ikaka.com/download.asp?id=5188960。这步操作在普通WINDOWS模式下即可完成,不一定非在“安全模式”下完成。



确定并记下病毒服务名称后,即可重启系统至安全模式,打开注册表编辑器,定位到HKEY_LOCAL_MACHINE\ SYSTEM\ CURRENT CONTROLSET\ SERVICES \ 病毒服务名称(如:“GrayPigeonServer”),将其删除。
gototop
 

我的电脑 - 工具 -文件夹选项 -查看 ,打勾显示系统文件夹 ,去掉隐藏受保护文件夹,选种显示所有文件夹!
gototop
 

我找到那个Type了.他的名称不能改.类型是REG-SZ.数据是radio.是这样吗?
gototop
 

ok
gototop
 

gototop
 

然后在怎么做?
gototop
 

.
gototop
 

O23 - Service: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe (file missing)
gototop
 

用转换到安全模式下吗?
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT