瑞星卡卡安全论坛
baohe - 2006-1-20 14:21:00
dos.exe,卡巴斯基报:Backdoor.Win32.GrayBird.aj。
将dos.exe解压到%system%下运行。
dos.exe在%system%下创建VPort1.1.exe;并试图插入msctf.dll和msctfime.ime。TPF2005及SSM均未监测到注册表改动,HijackThis及Autoruns日志也无异常发现。以dos.exe为关键字,搜索整个注册表——无果。以Vport1.1.exe为关键字,搜索整个注册表——无果。重启系统后发现:dos.exe自动加载运行,但dos.exe试图运行VPort1.1.exe时被SSM阻止(见附图)。此时,dos.exe和VPort1.1.exe可被直接删除。
删除这两个文件后,重启系统——SSM日志恢复正常;%system%下也未见dos.exe和VPort1.1.exe复活。卡巴斯基也不再报毒。
问题:这只鸽子(dos.exe)是通过什么机制加载运行的?
附件:
1558472006120142144.jpg
taylor05771 - 2006-1-20 15:28:00
这只鸽子 是不是 通过 boot 进行加载???
未见样本 没法判断
卧龙传说 - 2006-1-20 15:41:00
这只鸽子 是不是 通过 boot 进行加载???
未见样本 没法判断
也觉得是这样不过改BOOT文件SSM会报的吧
taylor05771 - 2006-1-20 16:06:00
http://free5.ys168.com/?taylor0577
baohe可以 传到 我的网盘里
baohe - 2006-1-20 16:34:00
| 引用: |
【taylor05771的贴子】http://free5.ys168.com/?taylor0577 baohe可以 传到 我的网盘里 ........................... |
dos.exe样本来自“安全12公里”(病毒样本交流)。http://www.12km.com/
天山雪狐 - 2006-1-20 16:44:00
寒,防不胜防。
精致油970427 - 2006-1-20 19:25:00
又是可恶的鸽子。
闪电风暴 - 2006-1-20 19:35:00
恐怖~
飘渺游侠 - 2006-1-20 19:36:00
ke wu
闪电风暴 - 2006-1-20 19:37:00
这么厉害的鸽子,卡巴斯基怎么可能查出来?也应该奇怪卡巴斯基
闪电风暴 - 2006-1-20 19:43:00
希望网警不久就说出"规则包可防御"的话来,呵呵
q3zz - 2006-1-20 20:05:00
"并试图插入msctf.dll和msctfime.ime"?这两个文件能插入?HOOK不=插入,钩msctf.dll是为了截取密码,钩msctfime.ime可能是又有人发现了微软输入法的BUG.拦截写文件的API看看它对输入法做了什么,可能是和输入法一起启动了.
baohe - 2006-1-20 20:37:00
| 引用: |
【q3zz的贴子】"并试图插入msctf.dll和msctfime.ime"?这两个文件能插入?HOOK不=插入, ........................... |
不是看到SSM日志的“HOOK”才说“插入”。
用dos.exe感染系统时,TPF的Activity Monitor监测报告显示:dos.exe injecting to other proccess。被插对象是msctf.dll和msctfime.ime。
baohe - 2006-1-20 21:01:00
| 引用: |
【闪电风暴的贴子】这么厉害的鸽子,卡巴斯基怎么可能查出来?也应该奇怪卡巴斯基 ........................... |
卡巴斯基怎为什么就不能查出来?只要有人上报样本,卡巴的反应速度还是比较快的。
逝去的风07 - 2006-1-20 21:41:00
高手说话,我一旁学习~~~
shi008 - 2006-1-20 23:21:00
还是跟着学点皮毛吧!
飙飚 - 2006-1-21 1:37:00
鸽子真讨厌
q3zz - 2006-1-21 8:46:00
那是理解的问题,应该理解为远程线程注射,而不是对文件插入.要实现跨进程HOOK都是要有这一步的.
闪电风暴 - 2006-1-21 9:25:00
【回复“baohe”的帖子】
那么在不借助其它工具的前提下,卡巴斯基能清除它吗?
佡劍の帅帅 - 2006-1-21 9:29:00
估计清不了的。。
baoheMM - 2006-1-21 12:35:00
怕怕``不敢玩这东西
Vista - 2006-1-21 15:44:00
斑竹试试在msconfig诊断模式下(尽加载基本设备和服务)鸽子是否还启动
另外,据说鸽子网站快要开了,2006似乎也要出,呵呵,大家要小心喽!
4034889 - 2006-1-21 19:27:00
了解一下
海色の月 - 2006-1-21 21:15:00
是不是这个东西?
内网端口映射工具 VPort1.1
VPort2005_In_Lan
闪电风暴 - 2006-1-22 9:28:00
可能是吧
新城司令 - 2006-1-22 9:58:00
路过的.............................
永远的黑暗 - 2006-1-22 18:16:00
学习学习
从头爱你 - 2006-1-22 20:13:00
看到鸽子立刻煮熟了吃掉```
mmtt - 2006-1-22 21:32:00
哪个高手开发个比较牛B的鸽子专杀吧~~~~就叫猎手或者屠户~~呵呵
痞子绅士2006 - 2006-1-22 22:08:00
病毒泛滥
© 2000 - 2026 Rising Corp. Ltd.