瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】IceSword不能搞定灰鸽子了?

1234   2  /  4  页   跳转

【求助】IceSword不能搞定灰鸽子了?

没法儿脱壳~~  郁闷!

进安全模式下面去看看,等一下再来报告情况

附件附件:

下载次数:203
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-8 11:28:28
描述:



gototop
 

安全模式下面也看不到....
应该安全了吧....
gototop
 

【回复“NetBurst”的帖子】
如果你能找到这只鸽子的.exe文件,请打包,发到我的邮箱:baohelin@yahoo.com.cn
gototop
 

baohe大大发言了
哈哈哈~~~

好的,现在就发送.
gototop
 

【回复“NetBurst”的帖子】
如果你能找到这只鸽子的.exe文件,请打包,发到我的邮箱:baohelin@yahoo.com.cn
gototop
 

请baohe大大注意查收.
gototop
 

【回复“NetBurst”的帖子】
我邮箱中的TASKMAN.EXE(解压密码virus123)如果是你发的,那么,这只鸽子并不新。
iexplore.exe在IceSword中可见(图1);此进程被结束后,TASKMAN.EXE即可删除。注册表清理也简单(图2)。

图1

附件附件:

下载次数:183
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-8 13:06:48
描述:
预览信息:EXIF信息



gototop
 

图2

附件附件:

下载次数:282
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-8 13:07:47
描述:
预览信息:EXIF信息



gototop
 

图3:尸体

附件附件:

下载次数:207
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-8 13:13:51
描述:
预览信息:EXIF信息



gototop
 

这个文件确实为我发的

注册表的清理简单,关键是IE进程,我当时开了两个独立的IE窗口(两次双击IE图标,打开两个IE),IceSword中发现两个IE进程,并没有出现第三个IE进程.这是其一.
其二,这个灰鸽子不符合目前已知的灰鸽子特征,且我只发现了一个病毒体,就是刚刚发送给你的TASKMAM.EXE,而且入口单一到只有一项服务,木马的编写者似乎对这个入口充满信心,认为它不会被发现.对于一个功能完善的木马来说,这是不可思议的.
其三,没有发现任何开放的端口.即使进程隐藏,端口也是需要开放的.但是这次染毒之后,竟然没有发现开放的端口,让我觉得很不安.

baohe大大说的进程,我把浏览器关闭了再看一下吧。
gototop
 
1234   2  /  4  页   跳转
页面顶部
Powered by Discuz!NT