瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 品尝鸽子肉的味道--对两只灰鸽子病毒的监视全过程

12   2  /  2  页   跳转

品尝鸽子肉的味道--对两只灰鸽子病毒的监视全过程

这个鸽子只生成一个服务端文件--G_Server2.03.exe,其他的Dll文件都没有。我查下壳,是用UPX加壳的。

附件附件:

下载次数:198
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:44:59
描述:



gototop
 

手动清除方法:对于第一只鸽子,事先把那个被非法启动的IE进程结束掉,再要把%SystemRoot%释放的G_Server2006.exe、G_Server2006.DLL、G_Server2006Key.DLL三个文件删除掉,并到注册表删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\下生成一个GrayPigeonServer服务项重新启动系统即可。对于第二只鸽子的清除方法跟第一只鸽子差不多,只要把%SystemRoot%释放的G_Server2.03.exe删除掉,再到注册表的HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\删除掉Windows Instalyege重新启动系统即可。不过我可以告诉你一个比较偷懒的方法,请看下图:

附件附件:

下载次数:177
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:55:27
描述:



gototop
 

不同版本的鸽子大小可能差别很大噢。我的第二只鸽子,我开始就有点奇怪了,鸽子都吃完了,却还是只有一个文件,可能加壳了,并且它也把以前鸽子版本的那些Dll文件的代码功能都全部写在一起。

附件附件:

下载次数:183
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 18:13:54
描述:



gototop
 

引用:
【baohe的贴子】如果说“味道鲜美”,那要算这只鸽子(耐心看完下面的动画)
………………



恩恩。的确比我的美味多了。不过我有几个问题想请教猫叔您:为什么鸽子只选择IE这个进程作为跳板,而不选择explorer.exe或其他的进程,是不是IE这个进程方便鸽子行事?还有鸽子选择IE这个进程到底是用来做什么的?
gototop
 

我遇到的都是不美味的鸽子,谁能给我一只美味点的鸽子呢?谢谢。
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT