123456   1  /  6  页   跳转

关于灰鸽子2006查杀的一点说明

关于灰鸽子2006查杀的一点说明

今天接了几个论坛网友的悄悄话,反映了灰鸽子2006的问题,原来baohe版主总结的手工查杀方法所对应的是灰鸽子2005,而新版的查杀稍微要绕点弯。

灰鸽子2006的一个显著特点是自身的隐藏做得相当不错,因此有不少版本的灰鸽子2006已经在HijackThis、SREng的日志当中看不到服务项了,那么原来的那个根据明显O23服务项来找灰鸽子主文件的方法就没办法直接使用了,那么怎么办呢?

其实灰鸽子2006的命名规则仍然同2005类似,主要的仍然是那几个隐藏文件X.exe、X.dll、XKey.dll、X_hook.dll、XKey.log(这里的X为不定名称),那么建议处理流程如下:
1.下载并使用IceSword(使用说明:http://forum.ikaka.com/topic.asp?board=28&artid=7259392

2.先关闭IE浏览器,查看IceSword的进程列表中有无隐藏进程,发现红色隐藏进程后,右键单击该进程,选择模块信息,这个时候你就能看到隐藏进程下的灰鸽子文件,记下路径及文件名。

3.重启到安全模式下,显示所有隐藏文件和受保护的系统文件,删除那几个灰鸽子的文件。

4.重启到正常模式,这个时候用HijackThis就能看到已经丢失文件的灰鸽子的O23服务项,把服务从HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services删除。这样,灰鸽子2006就被赶出了你的机器。

近期看到的灰鸽子都加入了Rootkit.Vanti,不知道将来会不会连IceSword也发现不了它。

这个帖子是根据目前我所看到的灰鸽子2006所小结的查杀方法,如有错误,请说明,欢迎大家讨论。
最后编辑2006-09-01 21:13:44
分享到:
gototop
 

【回复“天天泡泡”的帖子】
你用SSM观察过没?
结果如何?
gototop
 

【回复“baohe”的帖子】

没有试SSM,昨天试装了NOD32,保存的样本文件夹临时忘了加入排除,被干掉了,我辛辛苦苦搜集的样本就这么没了。
gototop
 

引用:
【天天泡泡的贴子】【回复“baohe”的帖子】

没有试SSM,昨天试装了NOD32,保存的样本文件夹临时忘了加入排除,被干掉了,我辛辛苦苦搜集的样本就这么没了。
………………

gototop
 

NOD32遇到压缩包内的问题是直接删除,唉
gototop
 

进 Rootkit 的鸽子已经不少了...

大部分可以用SRE 看见...很少看见SRE和HJ 无法发现的...

泡泡 你有样本给我发个来..
gototop
 

引用:
【天天泡泡的贴子】NOD32遇到压缩包内的问题是直接删除,唉
………………


玩儿病毒,就别用太牛的杀软了。
否则,常常会有要哭的感觉。
gototop
 

引用:
【haliao8的贴子】不行!用icesword没有红色隐藏进程!而worm.mail病毒还一直遗留在内存里,专杀也查不到....每次从启都有这个病毒
………………



好啊。你可以上传一个样本上来吗?我在网上下载一个鸽子样本,虽然名字叫鸽子2006,但是事实是很久前的拉,玩地不够影,你就好心上传下你的上来。麻烦。谢谢。
gototop
 

引用:
【天天泡泡的贴子】NOD32遇到压缩包内的问题是直接删除,唉
………………


NOD官方默认的设置是不扫压缩包的。
gototop
 

"先关闭IE浏览器,查看IceSword的进程列表中有无隐藏进程,发现红色隐藏进程后,右键单击该进程,选择模块信息,这个时候你就能看到隐藏进程下的灰鸽子文件,记下路径及文件名。"是不是选择模块信息后,所显示的文件及路径全部是灰鸽子文件!
gototop
 
123456   1  /  6  页   跳转
页面顶部
Powered by Discuz!NT