瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】IceSword不能搞定灰鸽子了?

12   2  /  2  页   跳转

【求助】IceSword不能搞定灰鸽子了?

这个文件确实为我发的

注册表的清理简单,关键是IE进程,我当时开了两个独立的IE窗口(两次双击IE图标,打开两个IE),IceSword中发现两个IE进程,并没有出现第三个IE进程.这是其一.
其二,这个灰鸽子不符合目前已知的灰鸽子特征,且我只发现了一个病毒体,就是刚刚发送给你的TASKMAM.EXE,而且入口单一到只有一项服务,木马的编写者似乎对这个入口充满信心,认为它不会被发现.对于一个功能完善的木马来说,这是不可思议的.
其三,没有发现任何开放的端口.即使进程隐藏,端口也是需要开放的.但是这次染毒之后,竟然没有发现开放的端口,让我觉得很不安.

baohe大大说的进程,我把浏览器关闭了再看一下吧。
gototop
 

因为已经把病毒的入口取掉,同时重新启动过,已经看不到baohe大大说的进程了...

希望只是我太过担心造成的...
gototop
 

固定,随机出现
启动后会结束自身

另:看不到IE进程,所以当时也就无法检查其在IE中插入了哪些线程.
我总觉得问题没有这么简单,但是也相信baohe大大的结论.
目前已经看不见任何的迹象了,包括端口,Explorer和iexplore的线程都是正常的,决定不再担心了,算是告一段落.
gototop
 

捆绑?你是指注入的途径吧?

和exe程序捆绑是最主要的形式,但是最近也有通过RealPlayer插件来注入的形式,这应该算式比较极端的情况了.更厉害的就没有见过鸟~
gototop
 

嗯~~~~
反正我也已经放心了,哈哈哈~~~    相信baohe大大的说法...

另外,在加密后的病毒体中发现hacker.com.cn的域名,刚刚上去拜访了一下,顺便下载了最新版本的灰鸽子,并且这次多了个心眼,用瑞星的在线扫描做了一次扫描....
意想不到的情况发生了:瑞星不是报Gpigeon系列的病毒,而是报Win32.Parite.a
至于这个Win32.Parite.a的特征,我摘录如下:



病毒分类  WINDOWS下的PE病毒    病毒名称  Win32.Parite.a
别    名                       病毒长度  456450字节 
危害程度                        传播途径     
行为类型  DOS下的COM病毒        感    染     
病毒发作                        瑞 星 版 本 号  13.32 

一个简单的Win32感染型病毒,被该病毒感染的PE被加入了一个节(存放病毒代码,病毒代码.本身被进行简单的加密--XOR).染毒PE的执行入口被修改为指向病毒解密代码,当该PE文件被执行后,将先执行病毒的流程然后再返回到源来宿主程序的代码.
病毒本身并没有太大的危害,但被感染的文件可能因为病毒的问题将无法正常的执行.


另:刚刚才有会员说了这个问题:所有被Win32.Parite.a感染的exe程序都无法正常运行了.

希望伪黑客,和正准备当伪黑客的同志们,好自为之了,嘿嘿  :D
gototop
 

你要的话我传一个病毒体给你?
嘿嘿

留下邮箱吧,影子110
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT