瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】IceSword不能搞定灰鸽子了?

1234   3  /  4  页   跳转

【求助】IceSword不能搞定灰鸽子了?

因为已经把病毒的入口取掉,同时重新启动过,已经看不到baohe大大说的进程了...

希望只是我太过担心造成的...
gototop
 

这是不是那个杀软每次都指向IE的鸽子~?
另,那个taskmam.exe 在IE运行后是不是自动结束自身运行了~?(在任务管理器或Icesword 中能看到它运行吗?)

这个文件(taskmam.exe )是随机出现的,还是固定的~?
gototop
 

固定,随机出现
启动后会结束自身

另:看不到IE进程,所以当时也就无法检查其在IE中插入了哪些线程.
我总觉得问题没有这么简单,但是也相信baohe大大的结论.
目前已经看不见任何的迹象了,包括端口,Explorer和iexplore的线程都是正常的,决定不再担心了,算是告一段落.
gototop
 

请问灰鸽子都会捆绑在什么类型的文件里?
我只知道除了EXE等可执行文件,图片也有可能带毒,但是像rmvb、mp3这类的媒体文件会被捆绑病毒吗?RAR文件?ISO文件?
另外,被捆绑病毒的文件瑞星能查出来吗? 并且清除病毒?
gototop
 

捆绑?你是指注入的途径吧?

和exe程序捆绑是最主要的形式,但是最近也有通过RealPlayer插件来注入的形式,这应该算式比较极端的情况了.更厉害的就没有见过鸟~
gototop
 

引用:
【影子110的贴子】这是不是那个杀软每次都指向IE的鸽子~?
另,那个taskmam.exe 在IE运行后是不是自动结束自身运行了~?(在任务管理器或Icesword 中能看到它运行吗?)

这个文件(taskmam.exe )是随机出现的,还是固定的~?

...........................

这只鸽子通过修改IE内存存活。taskmam.exe只是系统启动时运行一下就结束。感染这只鸽子时,你开机后,先不要打开IE浏览器。这时,你打开IceSword,会发现一个iexplore.exe进程。
gototop
 

嗯~~~~
反正我也已经放心了,哈哈哈~~~    相信baohe大大的说法...

另外,在加密后的病毒体中发现hacker.com.cn的域名,刚刚上去拜访了一下,顺便下载了最新版本的灰鸽子,并且这次多了个心眼,用瑞星的在线扫描做了一次扫描....
意想不到的情况发生了:瑞星不是报Gpigeon系列的病毒,而是报Win32.Parite.a
至于这个Win32.Parite.a的特征,我摘录如下:



病毒分类  WINDOWS下的PE病毒    病毒名称  Win32.Parite.a
别    名                       病毒长度  456450字节 
危害程度                        传播途径     
行为类型  DOS下的COM病毒        感    染     
病毒发作                        瑞 星 版 本 号  13.32 

一个简单的Win32感染型病毒,被该病毒感染的PE被加入了一个节(存放病毒代码,病毒代码.本身被进行简单的加密--XOR).染毒PE的执行入口被修改为指向病毒解密代码,当该PE文件被执行后,将先执行病毒的流程然后再返回到源来宿主程序的代码.
病毒本身并没有太大的危害,但被感染的文件可能因为病毒的问题将无法正常的执行.


另:刚刚才有会员说了这个问题:所有被Win32.Parite.a感染的exe程序都无法正常运行了.

希望伪黑客,和正准备当伪黑客的同志们,好自为之了,嘿嘿  :D
gototop
 

引用:
【baohe的贴子】
这只鸽子通过修改IE内存存活。taskmam.exe只是系统启动时运行一下就结束。感染这只鸽子时,你开机后,先不要打开IE浏览器。这时,你打开IceSword,会发现一个iexplore.exe进程。
...........................


用procguard是否能看到它的活动~~?
PG中的 警报 好像能记载所有的程序的活动,而且如果这个程序不在它的安全项中被允许,就无法运行~~
(是否可以在 安全 里找到 taskmam.exe 设为 总是拒绝,是否能阻止这只鸽子~)
gototop
 

你要的话我传一个病毒体给你?
嘿嘿

留下邮箱吧,影子110
gototop
 

这个没什么,并不是新鸽子
gototop
 
1234   3  /  4  页   跳转
页面顶部
Powered by Discuz!NT