12345678»   2  /  9  页   跳转

怎样挡住灰鸽子(Backdoor.Gpigeon)

【回复“独孤豪侠”的帖子】
至于那个小方框的问题,可能是英文版的一个BUG。以前,我也遇到过。装了“汉化新世纪”的汉化版后,此现象消失。
gototop
 

引用:
【梦想成为高手的贴子】有个问题,打开任一程序,就会出来图2样子的应用程序活动窗口,让你选择如何处理,但你怎么判定它是灰鸽子病毒呢
...........................


第一次启用SSM,如果运行的是你自己系统中的正常程序,可以选择“总是允许该操作”。以后,再运行此程序时,不会再有任何提示(除非其MD5值被改)。
如果你不能确定运行的程序是否正常,可以按F4(仅在这次允许该操作)。如果是自己系统的正常程序,运行后,绝不会出现图6的警告。正常的应用程序,在安装时,已经完成了注册表的写入。以后运行时,不会再更改注册表。当然了,有时正常应用程序升级,也会导致注册表更改。但升级程序,是你自己主动操作的,这种注册表更改,并不意外。
即使因为按了F4,导致病毒运行了,见到了图6的警告,也为时不晚。
这时,按下F2,阻止病毒更改注册表,按提示的文件路径删除病毒文件即可。

另外,你可以仔细看看图3。NT系统的“服务”在什么位置?在%system%中;那个“Windows T1me”在哪儿?在%windows%里面!这正常吗?当然不整常。
使用SSM监控程序活动,重要的是看“下列应用程序”、“已经启动该应程序”这两个窗口的提示内容。仔细观察这两个窗口的提示,总是可以发现异常情况的。
gototop
 

引用:
【还是来晚了的贴子】装SSM和卡巴斯基等杀软、防火墙之类的不会有冲突吧?
...........................

我的系统是XPSP2。SSM和卡巴斯基、TPF2005防火墙均无冲突。
gototop
 

引用:
【jijip的贴子】斑竹,我装了这个SSM提示我只能用到12月份啊!
而且我设置成作为服务器开启之后,开机就提示有另一个SSM已经运行!
不知道大家有没有类似的情况
...........................

那只是个提示而已。其潜台词是——12月后,可能有新版本出来。到时候,换不换新版,全在你自己。 不换新的,旧版也照样能用。考虑那么多干吗?累!!
gototop
 

引用:
【还是来晚了的贴子】哦,明白!
还有,是不是进程里有conime.exe都不正常?
...........................

未必
gototop
 

引用:
【ckazl的贴子】饿 它是说当前安全设置不允许下载该文件
...........................

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-9-21 16:02:35
描述:



gototop
 

【回复“suqila”的帖子】
csrss.exe和explorer.exe都是系统文件;但二者的进程都可被木马插入。

HijackThis下载:http://forum.ikaka.com/topic.asp?board=28&artid=6979213(1楼附件)。
gototop
 

引用:
【suqila的贴子】O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - F:\DOWNLOADS\瑞星杀毒\RISING\RAV\Ravmond.exe
请问版主,这有问题吗?
...........................

这是瑞星的实时监控,没有问题。
gototop
 

【回复“上帝养的吸血鬼”的帖子】
O23 - NT 服务: Background Intelligent - Unknown owner - C:\WINDOWS\Intelligent.exe

木马。是不是灰鸽子 ——两说着。
gototop
 

【回复“stockhwy”的帖子】
O23 - Service: Windows Professional - Unknown owner - C:\WINNT\system.exe

灰鸽子。
查杀方法可参考:http://forum.ikaka.com/topic.asp?board=28&artid=6202404
gototop
 
12345678»   2  /  9  页   跳转
页面顶部
Powered by Discuz!NT