«23456789   6  /  9  页   跳转

一只隐蔽的灰鸽子winlogon.exe

我也看看先.電腦一開機前幾分鍾就要重啟
gototop
 

不用那么麻烦 

系统 命令  就能删

http://forum.ikaka.com/topic.asp?board=28&artid=8167771
gototop
 

IceSword目前只为使用32位的x86兼容CPU的系统设计是么?

那64位的cpu不会不能用这个软件把。。。
gototop
 

好.
gototop
 

昨天看过“怎样挡住灰鸽子(Backdoor.Gpigeon)”
http://forum.ikaka.com/topic.asp?board=28&artid=7198994
这个超级帖子,除了一部分日志没有看外,其他的基本都看了。
在这里,想请教个有点菜的问题。

鸽子有很多变种,植入系统后,文件名也变化多多。从上面帖子里看出,在HJ的扫描日志里,鸽子比较多的是在023-NT 服务中出现异常服务项(Unknown owner ).路径中的有些文件名是有比较明显的鸽子特征的,比如G-server.exe,internet.exe等,已经定性。但是,还有许多其他鸽子文件,没有这种特征,请问,怎样才能确定这些文件是鸽子还是其他病毒?凭积累的经验?还是一定需要通过拦截后才能确定?有什么技巧?

baohe 斑竹 这方面是专家,而且非常敬业,佩服!
 
 
gototop
 

兄弟,这个办法太复杂了
我不会啊
还有什么简单的办法来发现是不是中了灰鸽子吗?
gototop
 

这个鸽子的DLL文件确实看不到了~~
但我并没有用SSM禁用它DLL文件,(因为当时SSM的库文件添加新的规则时,查找不到,(我又忘了可以直接输入,确定即可~)所以,我就用了个比较笨的办法~~~
(附:当然,我用Icesword可以看到这几个文件,也可以在大部分的进程的模块里看到它的DLL,还有在记事本中还多了个KEY.DLL
我在SSM的进程属性的模块信息中也可以看到DLL的踪影~)

我先在ssm的程序规则中禁止了它的主程序的运行~(c:\windows\winlogon.exe)因为~运行时设为永久规则~不然可能连它都找不到(当然,可以自已添加的了~~)

而后,进服务禁止了它的服务项(服务名是winlogon)也就是设它的服务项为禁止运行~确定~

然后,我就突然发现,在普通模式里能看到它了~~~

再下面,如老版所述~禁用DLL运行,删除文件,清除注册项~(如果你打开记事本了,可能要关闭记事本,或将插入记事本的DLL卸除)

运行环境:PowerShadow Master(full模式)+ssm2.2.0.587(注册表规则作了一些改变)

gototop
 

瑞星18.43.20扫出backdoor.gpigeon.2006.acw但不能杀啊,每次开机都会出现杀到该病毒啊!是不是灰鸽子病毒啊,但它是以.acw结尾啊!
C:\WINDOWS\winrver.exe 这是什么东西?是不是该毒文件啊?
请教斑主及各路高手,我该怎么处理啊?
谢谢~~~~~~
gototop
 

引用:
【gdqy75061的贴子】瑞星18.43.20扫出backdoor.gpigeon.2006.acw但不能杀啊,每次开机都会出现杀到该病毒啊!是不是灰鸽子病毒啊,但它是以.acw结尾啊!
C:\WINDOWS\winrver.exe 这是什么东西?是不是该毒文件啊?
请教斑主及各路高手,我该怎么处理啊?
谢谢~~~~~~
………………

你中的就是这只灰鸽子。只是具体的文件名与这个帖子所叙述的有所不同。查杀步骤可以参考这个帖子。
你要删除的那组文件名见附图——————

附件附件:

下载次数:294
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-11 21:09:55
描述:
预览信息:EXIF信息



gototop
 

回复    【gdqy75061的贴子】


你要删除的服务名:

附件附件:

下载次数:312
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-11 21:11:26
描述:
预览信息:EXIF信息



gototop
 
«23456789   6  /  9  页   跳转
页面顶部
Powered by Discuz!NT