新灰鸽子再战江湖

社区服务
高级搜索
猴岛论坛电脑百科新灰鸽子再战江湖
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
6个回复

新灰鸽子再战江湖

楼层直达
tmd88600

ZxID:1279065

等级: 贵宾
配偶: 琳儿来也
人生还是一张白纸~
举报 只看楼主 使用道具 楼主   发表于: 2008-01-22 0
继灰鸽子木马宣称退出江湖之后的一段时间内,金山反病毒中心截获的灰鸽子相关病毒,主要是以加壳做免杀为主。上周末,金山反病毒中新截获一重大变化的灰鸽子新变种,证实灰鸽子并未退出江湖,在经过短暂的静默之后,正在图谋收复失地。
  新版灰鸽子的主要更新有:

  采用进程内容替换技术和双进程互相监视技术,大大提高自我保护的能力;

  进程内容替换是指:病毒启动一个Iexplore.exe 进程,然后把该进程的内容替换为病毒进程的内容。从而具备更深的隐藏性。

  进程互相监视:病毒此次启动了Iexplre.exe和Calc.exe(计算器)两个进程,并都使用了进程内容替换技术,将这两个进程替换为病毒进程。此时内存中存在两个病毒进程,它们会相互守护,当发一其中任意一个被结束时,未被结束的进程会将其重新启动。

  据金山反病毒中心监测的结果,目前该变种感染量还较小,但可能成为AVKiller(AV终结者)之类的木马下载器重点传播的后门程序。也就是说,新版灰鸽子可能会和AV终结者狼狈为奸,对电脑用户造成严重的安全威胁。提醒各位网友,下载AV终结者专杀工具,检查是否遭受“AV终结者”入侵,从而保证杀毒软件处于正常工作状态。

  以下是该病毒的详细分析报告:

  这是一个Windows平台下的黑客病毒,中毒后,病毒会连接到远程的黑客主机,使用户机器完全受控于黑客。黑客可以查看、下载中毒机器上的任意文件,记录用户所有电脑操作,盗取用户QQ号码、网银等信息等。当用户主机连有摄像头时,黑客甚至可以通过摄像头对用户进行远程监视,造成用户数据、隐私泄露,危害极大。

  1、将自身伪装成以下伪系统正常程序:

  %systemdir%ssms.exe

  系统分区rogram FilesCommon FilesMicrosoft SharedMSInfo_ssms.exe

  2、添加如下病毒服务:

  服务名: Windows-UP

  显示名: Windows-UP_2007_71

  服务描述: 系统最新安全补丁自动更新

  服务文件:%systemdir%ssms.exe

  3、尝试删除QQ的键盘驱动文件npkcrypt.sys。

  4、创建两个隐藏进程:%systemdir%calc.exe(系统自带的计算器进程) 和 系统分区:program filesinternet explorerIEXPLORE.EXE(IE进程),将这两个进程的代码替换成自己的病毒代码然后执行,这两个进程会互相守护。

  5、病毒发作时,会主动连接病毒作者的控制端,成功连接病毒作者的控制端后,病毒作者能够实时获取用户屏幕内容、实时监视/控制用户摄像头、记录中文聊天记录、查看/下载用户机器上的任意文件、查看/终止用户任意进程,也能够控制被感染机器关机或重启。
花香、中寂寞

ZxID:1085167

等级: 上将
天使工作室 1.314*

举报 只看该作者 沙发   发表于: 2008-01-22 0
支持灰鸽子哦,我喜欢!
[img=240,240]http://www.91fl.net/data/attachment/forum/201107/22/105552t8s4337hmottmypp.jpg[/img]www.91fl.net
mmwwee

ZxID:1031914

等级: 大校
Frogoo

举报 只看该作者 板凳   发表于: 2008-01-23 0
我也支持灰鸽子,我很喜欢,嘿嘿!!
452165546

ZxID:6745038

等级: 上等兵
举报 只看该作者 地板   发表于: 2009-05-30 0
    
452165546

ZxID:6745038

等级: 上等兵
举报 只看该作者 4楼  发表于: 2009-05-30 0
    
ktb5201314

ZxID:5696542

等级: 准尉
  BS丶放毒小狗  夜里买醉、の
举报 只看该作者 5楼  发表于: 2009-05-30 0
   顶,
每天、一对死鱼眼。=在街上彷徨
745958414

ZxID:6666445

等级: 列兵
举报 只看该作者 6楼  发表于: 2009-06-14 0
我也支持灰鸽子,我很喜欢,嘿嘿!!
« 返回列表
发帖 回复