瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 “新版灰鸽子”的一些特点及手工查杀举例

1234   1  /  4  页   跳转

“新版灰鸽子”的一些特点及手工查杀举例

“新版灰鸽子”的一些特点及手工查杀举例

目前,新版灰鸽子开始流行。看了几个网友的杀毒报告和HijackThis1.99.1扫的日志,归纳出以下特点,供朋友们自己动手查杀时参考:

1、木马文件所在位置不定。目前,看到三种情况:
(1)木马文件在%windows%文件夹中。这和“灰鸽子2005”没太大区别。
(2)木马文件在%windows%\Internet Explorer\文件夹中(这个文件夹是灰鸽子创建的)。
(3)木马文件在%system%\drviers\文件夹中。

2、可执行文件.exe的文件名变化不定。目前见到的有:

C:\windows\Internet Explorer\svchost.exe

C:\WINDOWS\system32\drivers\UPS.exe

3、共同的特点:
(1)以前的.DLL文件没了,改成了一个.DAT文件。可执行文件.exe与.DAT文件同在一个位置。.exe和.DAT文件名随机。我拿到的一个样本,感染系统后,在C:\windows\下创建一个名为Internet Explorer的文件夹;生成的木马文件位于C:\windows\Internet Explorer\文件夹内(杀毒前,用资源管理器看不到其中的木马文件)。用IceSword可看到这个文件夹中的两个木马文件svchost.exe和XXXXXX.DAT(XXXXXX为可变的大写英文字母)。
(2)HijackThis1.99.1日志中可以发现异常系统服务项O23。如:O23 - NT 服务: Network Device Host (virtual) - Unknown owner - C:\windows\Internet Explorer\svchost.exe。其中,括弧中的virtual就是要删除的注册表项;C:\windows\Internet Explorer\是木马可执行文件所在的文件夹,svchost.exe是木马的可执行文件。
(3)感染系统后,那个.DAT通过iexplore.exe插入系统中当前活动的多个正常程序的进程(见附图中的红色部分)。这正是灰鸽子难杀的根本原因。
4、手工查杀(以我拿到的那个样本为例):
在IceSword的“设置”中勾选“禁止进程创建,结束木马进程(本例是C:\windows\Internet Explorer\svchost.exe)、iexplore.exe(IE浏览器进程)。
用IceSword删除C:\windows\Internet Explorer\svchost.exe。
用IceSword删除木马添加的注册表项(本例是virtual和mchInjDrv,均位于HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支)。
在IceSword的“设置”中取消“禁止进程创建”,重启系统。
将C:\windows\Internet Explorer\整个文件夹删除。

附件附件:

下载次数:2
文件类型:image/pjpeg
文件大小:
上传时间:2005-9-11 16:09:27
描述:



最后编辑2008-03-24 13:56:45.250000000
分享到:
gototop
 

引用:
【独孤豪侠的贴子】在IceSword的“设置”中勾选“禁止进程创建”班竹,这个在哪?我怎么没看到??还有:“用IceSword删除C:\windows\Internet Explorer\svchost.exe。
用IceSword删除木马添加的注册表项(本例是virtual和mchInjDrv,均位于HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支)。”这两步操作,我好像没发现这个IceSword可以删除文件?????
...........................

看下面两个图

图1

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-9-11 16:26:01
描述:



gototop
 

图2

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-9-11 16:26:51
描述:



gototop
 

回复“独孤豪侠”接着看:

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-9-11 16:32:21
描述:



gototop
 

再看

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-9-11 16:33:39
描述:



gototop
 

最后一个

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-9-11 16:34:41
描述:



gototop
 

引用:
【天天泡泡的贴子】你真的不该只是3个精华
...........................


“精华帖”/“版主”/“大版主”——这些,我统统不在乎。我任版主以来,没有给自己的任何一个帖子加过“精”。“精”与“不精”——由别人评论;能解决问题/诱导高手们“拍砖”,以找到更好的解决办法——这才是我发帖的目的。
gototop
 

引用:
【惡魔メ寶貝的贴子】好贴加好软件.值得顶呀。
就是软件没有什么教材,不敢乱来.
强烈建议做个IceSword和ssm教材来看看。
...........................

看帮助文件吧.
我知道的---不比那个帮助文件更多.
gototop
 

引用:
【惡魔メ寶貝的贴子】

可是SSM没有帮助文件呀。
...........................

http://forum.ikaka.com/topic.asp?board=33&artid=5947503
gototop
 

【回复“花落花又开”的帖子】已经“扔”了——“Qoo酷儿:你要的鸽子”http://www.anti-vir.cn/bbs/read.php?tid=966&fpage=2
gototop
 
1234   1  /  4  页   跳转
页面顶部
Powered by Discuz!NT