瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 品尝鸽子肉的味道--对两只灰鸽子病毒的监视全过程

123   2  /  3  页   跳转

品尝鸽子肉的味道--对两只灰鸽子病毒的监视全过程

我的鸽子在系统里显示为卡巴斯基杀毒软件。。
gototop
 

我的鸽子在系统里显示为卡巴斯基杀毒软件。。
gototop
 

这个时候就有点有趣了,在超级兔子管理器、超级兔子管理器看不到鸽子调用的IE这个进程,甚至SSM看不到IE这个进程,不过还好IceSword却可以看到这个隐藏进程,并且是用红色标志的。

附件附件:

下载次数:259
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:38:38
描述:



gototop
 

不错 学习了`
gototop
 

这个鸽子只生成一个服务端文件--G_Server2.03.exe,其他的Dll文件都没有。我查下壳,是用UPX加壳的。

附件附件:

下载次数:198
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:44:59
描述:



gototop
 

手动清除方法:对于第一只鸽子,事先把那个被非法启动的IE进程结束掉,再要把%SystemRoot%释放的G_Server2006.exe、G_Server2006.DLL、G_Server2006Key.DLL三个文件删除掉,并到注册表删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\下生成一个GrayPigeonServer服务项重新启动系统即可。对于第二只鸽子的清除方法跟第一只鸽子差不多,只要把%SystemRoot%释放的G_Server2.03.exe删除掉,再到注册表的HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\删除掉Windows Instalyege重新启动系统即可。不过我可以告诉你一个比较偷懒的方法,请看下图:

附件附件:

下载次数:177
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:55:27
描述:



gototop
 

学习了,那个查壳的工具很不错,呵呵,建议瑞星也附带一个查壳的功能
gototop
 

如果说“味道鲜美”,那要算这只鸽子(耐心看完下面的动画)

附件附件:

下载次数:223
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-29 18:08:07
描述:



gototop
 

鸽子好象越来越强了

刚刚那个查壳工具很不错,建议瑞星也弄个查壳的工具
gototop
 

不同版本的鸽子大小可能差别很大噢。我的第二只鸽子,我开始就有点奇怪了,鸽子都吃完了,却还是只有一个文件,可能加壳了,并且它也把以前鸽子版本的那些Dll文件的代码功能都全部写在一起。

附件附件:

下载次数:183
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 18:13:54
描述:



gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT