endurer 原创
2006-04-28 第5版 补充了Kaspersky对svchosts.DLL和svchostsKey.DLL的反应
2006-03-28 第4版 补充了Kaspersky对svchosts.EXE的反应
2006-03-23 第3版 做了一些总结
2006-03-22 第2版 补充了瑞星为灰鸽子的DLL文件定义的病毒名
大家可以留言 或者 到瑞星卡卡社区反病毒论坛的贴:【原创】手工查杀灰鸽子新变种Backdoor.Gpigeon.wzo 中进行讨论。
2006-03-21 第1版
这个灰鸽子新变种是在
清除QQ尾巴yuuikkj.EXE
的过程中发现的。
当时用IceSword观察QQ.EXE调用的模块时发现了一个d:/windows/svchosts.exe,看文件名比较可疑。
由于IceSword远程操作时反应比较慢,所以这里用ProcView导出的进程模块列表来说明:
*您正在使用的是Windows XP (5.1.2600 Service Pack 2)
2006-3-20 22:58:23 进程列表
[System Process]
F:/virus/procview/procview.exe
D:/WINDOWS/system32/ntdll.dll
D:/WINDOWS/system32/kernel32.dll
...(略去无关的模块)
D:/Program Files/Tencent/qq/DShared.dll
D:/WINDOWS/svchostsKey.DLL
...(略去无关的模块)
但设置系统显示所有文件和文件夹后,用WinRAR还是D:/WINDOWS看不到svchostsKey.DLL这个文件,只发现了svchostsKey.log,这个可能是个记录用户在键盘上的按键的文件。
用IceSowrd查看,在D:/WINDOWS中发现了
svchosts.DLL
svchosts.exe
svchostsKey.DLL
三个可疑文件。

{*
后来测试
svchosts.DLL瑞星报为Backdoor.Gpigeon.wnw
svchostsKey.DLL瑞星报为Backdoor.Gpigeon.wnv
主 题: |
病毒上报邮件分析结果-流水单号:2179671 |
1.文件名:svchosts.exe
病毒名:Backdoor.Gpigeon.wzo
我们将在较新的18.19.21版本中处理解决,请您届时将您的瑞星软件升级到18.19.21版本并且打开监控中心全盘杀毒。如果我们在测试过程中发现问题的话,我们会推迟一到两版本后升级。
使用2006-03-28 11:17:36的病毒库的Kaspersky将svchosts.exe报为Trojan-Proxy.Win32.Agent.iu。
2006-04-28 补充:Kaspersky将svchosts.DLL和svchostsKey.DLL报为Packed.Win32.PePatch.as。
}
估计FindFirst等API函数被灰鸽子hook掉了。
用IceSword把D:/WINDOWS/svchostsKey.DLL模块退出,在WinRAR中还是看不到。
但在IceSword中无法将这三个可疑文件打包备份!IceSword好像不支持文件拖放,如果能调用系统Shell右键菜单菜单就好了。
用IceSword的右键菜单中的Copy to把三个可疑文件复制到f:/virus,但由于没有改变目标文件名,所以虽然文件已经复制到了f:/virus,但当时还是看不到。
到http://endurer.ys168.com下载了“下次启动时自动删除文件”程序,手工把D:/WINDOWS/svchosts.DLL、D:/WINDOWS/svchosts.exe和D:/WINDOWS/svchostsKey.DLL加入待删文件列表,然后“修改所有文件名”,D:/WINDOWS/svchosts.DLL和D:/WINDOWS/svchostsKey.DLL成功地加上了.bak扩展名,而D:/WINDOWS/svchosts.exe则改名失败。
{* endurer注:“下次启动时自动删除文件”程序0.0005版已增加右键调用系统关联菜单功能,可用于进行文件打包!*}
这样在WinRAR中可以看到D:/WINDOWS/svchosts.DLL.bak和D:/WINDOWS/svchostsKey.DLL.bak两个文件,都打包备份了,然后“下次开机时删除”。
这时已经快到凌晨12点了,先让这位网友卸掉江民,安装卡巴斯基扫描。
今天中午继续与网友处理灰鸽子。
用IceSword在D:/WINDOWS中只发现svchostsKey.log,没有发现svchosts.DLL.bak、svchosts.exe和svchostsKey.DLL.bak三个文件,估计是被“下次启动时自动删除文件”程序干掉了。
打开f:/virus,昨晚用IceSword拷进来的svchosts.DLL、svchosts.exe和svchostsKey.DLL三个文件也可以看到了。
再用HijackThis扫描简明log,终于看到了这个灰鸽子的系统服务启动项:
O23 - Service: COM+ System Applications - Unknown owner - D:/WINDOWS/svchosts.exe (file missing)
注意:这个服务名比Windows系统内置的服务
COM+ System Application: C:/WINDOWS/system32/dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235} (manual start)
的服务名后尾多了一个英文字母s。
打开注册表编辑器,打开注册表编辑器,展开HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Service,找到并删除COM+ System Applications子键。
总结:
1、合理应用杀毒软件商提供的在线免费查毒功能,能事半功倍。在本例中,灰鸽子文件svchosts.DLL和svchostsKey.DLL都可以被瑞星查杀,如果先使用瑞星在线免费查毒服务扫描系统,处理起来也许就不必这么麻烦了。
2、对于灰鸽子之类隐藏自身文件和系统服务的程序,还是在安全模式下(远程协助可以使用带网络连接的安全模式)处理比较好。在本例中,由于该网友的电脑无法以安全模式启动,在一般模式下处理就多费手脚了。在命令提示符窗口中处理又太慢了。
3、IceSword是很强大的系统检测和修复工具,但还是有一些不足:
1)在远程协助中使用,反应速度比较慢。在删除注册表中的灰鸽子系统服务启动项时,开始想用IceSword删除,但最后还是用注册表编辑器regedit.exe来实施。
2)不支持文件和文件夹拖放,不支持文件改名,不能调用系统Shell关联菜单。
4、由于IceSword 1.12版的不足,所以对于灰鸽子之类隐藏自身文件的程序,在用IceSword的Copy to功能复制被隐藏的文件时最好在指定目标文件名时最好改变文件名或者加上.bak之类的扩展名,使文件可以显示出来,以便进行文件打包等操作。
5、HijackThis 1.99.1版生成的简明log及启动项列表均不能列出系统进程所调用的模块文件,这不利于发现以DLL文件等形式注入其他进程运行的病毒、木马等恶意程序。
分享到:
相关推荐
主要有两步:1、清除灰鸽子的服务;2删除灰鸽子程序文件。注意:为防止误操作,清除前一定要做好备份
1. 功能特点:灰鸽子病毒专杀工具 2017 最新版针对灰鸽子病毒设计,具有深度扫描、查杀、修复系统等功能,能有效识别并清除灰鸽子病毒及其变种。 2. 更新与升级:专杀工具应定期更新病毒库,以便应对新出现的病毒...
### 修改灰鸽子的启动画面 #### 知识点概览 - **灰鸽子软件简介** - **启动画面的概念及重要性** - **修改灰鸽子启动画面的方法与步骤** - **使用的工具:Restorator** - **注意事项** #### 灰鸽子软件简介 灰鸽子...
104种清除木马的方法 请大家自己下载 104种清除木马的方法 请大家自己下载
“灰鸽子”专用检测清除工具
专门查杀灰鸽子客户端。 如果你的机子中了灰鸽子,这个可以帮你一扫而净。
木马手工清除方法
有遇到有灰鸽子到你的密码,撬开你的锁吗?那为什么不用这个软件呢,可以针对的将你的病毒扫除门外
超强灰鸽子vip2005检测器
灰鸽子木马清除器
木马检测\灰鸽子终结者2007.exe
帮你揭碑本人远程监控的控绕
灰鸽子相信大家都不陌生,我这里总结了目前各种版本的灰鸽子专杀,截止2010,主流的,都可以,别的不敢保证了,希望能帮到你!不要当肉鸡!
电子商务支付(“灰鸽子”相关文档)共6张.pptx
2007年的互联网状况可以说是不容乐观,自从轰动一时的“熊猫烧香”、“金猪”病毒、到臭名远洋的“灰鸽子”木马、还有最近的“ANI”漏洞真是让人很头疼!而且病毒不仅仅是造成互联网高危状态的主要因素,网络上同时...
由于近期灰鸽子木马的横行,故新版附带灰鸽子专杀工具完全查杀所有灰鸽子木马.更加强了对种类变种木马查杀力度.让木马无处遁形.采用剑马新图标,更美观.软件更加易用功能更加贴心,让你在上网冲浪的同时免去了对木马...
6. **易语言灰鸽子源码**:易语言是一种简单易学的编程语言,灰鸽子源码使用这种语言编写,使得初学者也能理解远程控制的基本原理,同时了解如何用易语言实现复杂的功能。 7. **灰鸽子VIP1.2 Delphi源码**:灰鸽子...
2007年的互联网状况可以说是不容乐观,自从轰动一时的“熊猫烧香”、“金猪”病毒、到臭名远洋的“灰鸽子”木马、还有最近的“ANI”漏洞真是让人很头疼!而且病毒不仅仅是造成互联网高危状态的主要因素,网络上同时...
3.1.2灰鸽子 - 18 - 3.1.3“落雪”木马 - 20 - 3.2反木马工具 - 22 - 3.2.1 Ewido - 22 - 3.2.2 Trojan Hunter和TDS-3 - 22 - 3.2.3 IceSword - 22 - 3.3木马发展现状及新技术[10] - 23 - 3.3.1反弹型木马 - ...