瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【转贴】微点查杀被感染鸽子电脑的一次过程
xihuanweidian - 2005-12-22 11:50:00
http://bbs.micropoint.com.cn/showthread.php?p=1080#post1080

看看这是什么病毒? 


昨天一朋友说他公司机器上网速度变慢了,没有下载东西网络指示器老亮着,用诺顿查毒没发什么病毒,让我帮忙看看

今天跑过去看了一下,发现机器的确有些异常,我把能关的程序都退出后,打开任务管理器的进程列表,没发现可疑的进程,难道进程隐藏了?

之后,我打开管理工具中的服务,第一个服务就引起我的注意,名称显示是空白!没有名称?!什么服务不取名称啊?双击这个服务看它的属性,可执行文件的路径是"C:\WINNT\G_Server2.0.exe",见图:
上传的缩略图






呵呵,看名字很象鸽子,而且是一只新鲜的鸽子:)进到winnt目录下,打开显示隐藏文件的选项,找到“G_Server2.0.exe”,点删除,晕晕,不让删除!见图:






不让删除那肯定是有进程在保护,再打任务管理器,仔细查看才发现,有一个IExplorer.exe进程在跑,可现在没打开IE呀,手工结束这个进程,倒~~也不让结束,见图:






高手看到这儿,可能会想用手工禁用它的服务或在注册表里删除它的服务,再进到安全模式进行删除,没错,可我前几天在自己机器上装了微点,对微点防毒理念很感兴趣,正好装一下微点试试,呵呵

安装一路回车,重启后,微点弹出msn(绿色版)的网络访问框,点允许后就没再弹框了,咦?微点没报?我打开任务管理器,这时IE进程没有启来,再去winnt目录下,“G_Server2.0.exe”文件没了,奇怪,这个程序会自我删除?

后来我在微点的木马日志中找到了原因,原来这个东东已经被微点干掉了,删除到隔离区,见图:(哈哈,做好事咋不留名呢?活雷锋啊~!)












虽然这个东东可以手工删除,但微点能够自动删除,这点不错,省得普通用户要到处求助了,不过有一点点遗憾,就是G_Server2.0.exe遗留下的注册表服务项没有清除干净,呵呵:)见图:





这时候,如果用户想删除注册表项,就打开微点主界面,选择系统自启动信息,在其中找到鸽子的启动信息,双击,就能直接进入注册表所在位置,轻松删除鸽子注册表项.
不言放弃 - 2005-12-22 12:00:00
少在这里丢人现眼了
累不累啊
xihuanweidian - 2005-12-22 12:06:00
顶上去,给受鸽子骚扰的用户看看,现在很多微点用户的鸽子都被微点抓出来煮啦,哈哈
xihuanweidian - 2005-12-22 14:57:00
顶上去,鸽子的受害者们,抓紧时间,安装完微点,你们电脑的鸽子活不过今晚的
xihuanweidian - 2005-12-22 16:03:00
baohe - 2005-12-22 16:12:00
【回复“xihuanweidian”的帖子】
我给你一只鸽子。你先关闭所有的杀软,把它放进系统(模拟被动感染)。然后,在用你的无敌杀软——Micropoint干掉它。把过程与结果抓图贴上来,让大家开开眼。如何?
xihuanweidian - 2005-12-22 16:24:00
ok
把鸽子给我发过来吧,但是上面这个贴也是先中鸽子然后清除滴呢,呵呵
不言放弃 - 2005-12-22 16:28:00
引用:
【xihuanweidian的贴子】ok
把鸽子给我发过来吧,但是上面这个贴也是先中鸽子然后清除滴呢,呵呵

...........................

晕倒
楼主难道看不懂查杀过程吗

最后还不是靠用户自己手动处理?

广告杀不尽
春风吹又生
baohe - 2005-12-22 16:28:00
【回复“xihuanweidian”的帖子】
什么都不留下,怎么发?
xihuanweidian - 2005-12-22 16:31:00
你发到我注册的邮箱中,

还有,不言放弃 微点最好只是手工删除了一个没用的注册表项,如果瑞星能做到这点也ok哦,哈哈
baohe - 2005-12-22 16:33:00
【回复“不言放弃”的帖子】
“马路社”最新消息:经我佛如来与我主耶稣共同测试——微点为地球上最NB的杀软。只要你用上微点——你的系统便固若金汤,百毒不侵。
不言放弃 - 2005-12-22 16:34:00
引用:
【xihuanweidian的贴子】你发到我注册的邮箱中,

还有,不言放弃 微点最好只是手工删除了一个没用的注册表项,如果瑞星能做到这点也ok哦,哈哈
...........................

竟然说是没有用的注册表?
回去好好学习一下再来本论坛发贴
xihuanweidian - 2005-12-22 16:35:00
谢谢,估计现在他们两人正在电脑前面看你的帖子哦,嘿嘿
不言放弃 - 2005-12-22 16:36:00
把你联系方式留下来
给你上传几个好东东
xihuanweidian - 2005-12-22 16:38:00
鸽子都杀光了,鸽子粪手工扫扫就ok了嘛,哈哈
xihuanweidian - 2005-12-22 16:40:00
sorry,那个邮箱好像坏了,你发到drawr@vip.sina.com,不好意思啦
不言放弃 - 2005-12-22 16:40:00
不要转移话题

把你的联系方式留下来

另外我终于在本论坛发现一个安装微点的了
请楼主参考http://forum.ikaka.com/topic.asp?board=28&artid=7579251
xihuanweidian - 2005-12-22 16:44:00
发完给我说一声哈,谢谢啦
xihuanweidian - 2005-12-22 16:46:00
我已经发了,drawr@vip.sina.com
baohe - 2005-12-22 16:53:00
引用:
【xihuanweidian的贴子】sorry,那个邮箱好像坏了,你发到drawr@vip.sina.com,不好意思啦
...........................


附件: 15584720051222165336.jpg
baohe - 2005-12-22 16:56:00
邮件内容

附件: 15584720051222165613.jpg
xihuanweidian - 2005-12-22 16:57:00
好的,我去收下
xihuanweidian - 2005-12-22 17:06:00
sorry,还没收到,麻烦您再给drawr0591@126.com发下,谢谢
baohe - 2005-12-22 17:12:00
引用:
【xihuanweidian的贴子】sorry,还没收到,麻烦您再给drawr0591@126.com发下,谢谢
...........................

19楼和20楼的两个抓图已经说明——邮件发到你给的邮箱中了。
不说别的了。
等你的结果。
xihuanweidian - 2005-12-22 17:16:00
ok,sina的邮箱有点慢,稍等
天魔1号 - 2005-12-22 17:19:00
我用过这东西,没什么特别长处,而且极不稳定,很容易造成系统紊乱。呵呵,删除了事!
xihuanweidian - 2005-12-22 17:26:00
baohe,sina真的还没收到,请您再发到drawr0591@163.com,麻烦了
1
查看完整版本: 【转贴】微点查杀被感染鸽子电脑的一次过程