瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 我郁闷啊!哥哥姐姐来帮帮小弟好吗~~~~~~~~~~~~~~

1   1  /  1  页   跳转

我郁闷啊!哥哥姐姐来帮帮小弟好吗~~~~~~~~~~~~~~

我郁闷啊!哥哥姐姐来帮帮小弟好吗~~~~~~~~~~~~~~

Backdoor.Gpigeon.5.bz
Backdoor.Gpigeon.sfa
这两个是什么病毒啊?是灰鸽子吗?请大家帮帮我!为什么最新的瑞星都杀不掉他呢?
小弟万分感谢!
最后编辑2005-08-03 09:04:57
分享到:
gototop
 

BlackHole&灰鸽子后门专杀工具

下载地址:http://www.cert.org.cn/articles/tools/common/2005051322256.shtml

1、灰鸽子2005:
现在如果遇到这种灰鸽子病毒,在删除文件时要注意这样四种形式的病毒文件[病毒文件里大多数是隐藏属性的文件,查找删除前请先显示所有文件和文件夹(包括受保护的系统文件)]:
常见的有:1、 G_Server.exe,G_Server.dll,G_Server_Hook.dll
2、 IExplorer.exe,IExplorer.dll,,IExplorer_Hook.dll
3、 Winlogon.exe,Winlogon.dll,Winlogon_Hook.dll
可能有些文件名不同,不过都是这个规律*.exe , *.dll , *_Hook.dll
清除的方法:
Windows 9X/Me系统可以尝试先将它的启动项去掉。
Windows 2000/XP/2003系统到注册表编辑器中找到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services下查找“文件名.EXE”,然后删除,重新启动后就能直接将那些病毒文件删除掉了。

可用金山木马专杀工具1.0

下载地址:http://www.gs99.net/Soft/ShowSoft.asp?SoftID=23
gototop
 

如果这样不行  那你先去任务管理器把进程杀掉

然后去注册表把启动项杀掉 

别忘了按照路径把硬盘里的病毒文件也删除
gototop
 

这是灰鸽子病毒,灰鸽子的特点是“三个隐藏”——隐藏进程、隐藏服务、隐藏病毒文件。灰鸽子2005感染系统后,将自身注册为系统服务,并在同一目录下生成一组(3个)隐藏的病毒文件;病毒文件名可变,但有一定规律。目前为止,我见过的病毒文件均在%WinDir%下;病毒文件名可以是以下三组之一:
1、 G_Server.exe,G_Server.dll,G_Server_Hook.dll
2、 IExplorer.exe,IExplorer.dll,,IExplorer_Hook.dll
3、 Winlogon.exe,Winlogon.dll,Winlogon_Hook.dll
病毒文件名的命名规律是:X.exe,X.dll,X_Hook.dll,其中“X”指文件名的变化部分。在WINDOWS模式下,三个病毒文件均为隐藏文件。在“文件夹选项”的“查看”面板中勾选“显示系统文件夹内容”、“显示所有文件及文件夹”两个选项后,在安全模式下才能看到病毒文件。

手工查杀灰鸽子2005的关键是找到病毒注册的系统服务名及病毒文件X.exe所在位置。用HijackThis 1.99.0扫日志即可达到此目的(见附图)。HijackThis 1.99.0的下载地址:http://www3.skycn.com/soft/15753.html。这步操作在普通WINDOWS模式下即可完成,不一定非在“安全模式”下完成。


确定并记下病毒服务名称后,即可重启系统至安全模式,打开注册表编辑器,定位到HKEY_LOCAL_MACHINE\ SYSTEM\ CURRENT CONTROLSET\ SERVICES \ 病毒服务名称(如:“GrayPigeonServer”),将其删除。


在“安全模式”下,在“文件夹选项”的“查看”面板中勾选“显示系统文件夹内容”、“显示所有文件及文件夹”两个选项,按“确定”按钮。根据HijackThis日志中提示的病毒文件所在路径,找到病毒文件,删除之。重启系统,手工杀毒即告完成。

gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT