123   1  /  3  页   跳转

一只新的“灰鸽子”

一只新的“灰鸽子”

感谢“蓝米”网友提供样本。卡巴斯基将此后门命名为:Backdoor.Win32.GrayBird.bh
一、感染系统:
在C:\windows\下创建文件夹Internet Explorer

创建以下木马文件:
1、C:\windows\Internet Explorer\OJSKSU.DAT

2、C:\windows\Internet Explorer\svchost.exe


二、更改注册表:
在:HKLM\System\CurrentControlSet\Services分支添加:mchInjDrv 和 virtual两个注册表键。


三、HijackThis1.99.1日志中可见:

O23 - NT 服务: Network Device Host (virtual) - Unknown owner - C:\windows\Internet Explorer\svchost.exe

四、IceSword的进程列表中可见IE浏览器进程(此时IE浏览器并未打开)。

五、用IceSword的手工查杀方法:鉴于C:\windows\Internet Explorer\文件夹中的文件全部隐藏(见附图),建议用IceSword查杀此后门。

1、在IceSword的“设置”中勾选“禁止进程创建,删除C:\windows\Internet Explorer\svchost.exe。

2、清理注册表:
(1)展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:mchInjDrv
(2)展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:virtual
3、重启系统,删除C:\windows\Internet Explorer\OJSKSU.DAT及C:\windows\Internet Explorer文件夹。

注:用TPF2005的Activity Monitor还检测到这只鸽子在C:\windows\TEMP\下创建了一个mc24BA.tmp文件。但用资源管理器和IceSword均找不到此文件。手工杀毒后,再用卡巴斯基扫C:\windows\TEMP\文件夹——不报毒。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-8-31 22:00:05
描述:



最后编辑2005-09-01 11:54:39
分享到:
gototop
 

换窝了啊
gototop
 

看来以后要没规律了
gototop
 

恩,好象现在不都是在windows文件夹了
gototop
 

这么强悍阿``````
gototop
 

虽然卡巴报是灰鸽子,运行之后才发现行为有些不一样~
gototop
 

引用:
【命运里の金色的贴子】看来以后要没规律了
...........................

注意:这只鸽子没有.dll文件生成,而是代之以.dat。这个.dat文件疯狂插入到系统当前的各个进程中。
gototop
 

【回复“baohe”的帖子】晕,难道以后要流行dat插入了
gototop
 

版主,也没有_hook.dll文件了

我感染系统后重启了一次,在HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services下面也找到病毒服务,我琢磨着重启后病毒会随机在ControlSet00*里存有服务备份
gototop
 

升级的好快
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT