瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 品尝鸽子肉的味道--对两只灰鸽子病毒的监视全过程

123   1  /  3  页   跳转

品尝鸽子肉的味道--对两只灰鸽子病毒的监视全过程

品尝鸽子肉的味道--对两只灰鸽子病毒的监视全过程

最近得到两只鸽子,便想烧烤之,一是为了品尝鸽子肉的味道,二是为了验收Tiny跟SSM这两款烧烤工具的成色。
总的来说,有点可惜,因为我得到的这两只鸽子味道并不很佳,可能我得到的都是作者丢弃的。一只它的隐藏做得相当不好,根本就不隐藏进程(用系统自带的任务管理器都可以看),只是在%SystemRoot%下释放G_Server2006.exe、G_Server2006.DLL、G_Server2006Key.DLL三个文件,并且在注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\下生成一个GrayPigeonServer服务项;不过另外一只就有点技术含量了:隐藏进程,只有IceSWord可以看到隐藏进程,连SSM都看不到(那就更不用说系统自带的任务管理器或超级兔子的超级兔子任务管理器SRTask),服务项也很能迷惑人的眼睛,最不错的就是它只生成一个服务端文件--G_Server2.03.exe,其他的Dll文件都没有。两个鸽子都会在感染的计算机,都要对一个192.168.10.217这个IP发出了SYN_SENT同步请求。具体情况如下面:
最后编辑2006-08-29 19:42:17
分享到:
gototop
 

首先介绍比较差劲的鸽子的情况:
鸽子安装服务项

附件附件:

下载次数:366
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 16:59:15
描述:



gototop
 

接着鸽子启动IEXPLORE.EXE进程做了一些小动作(本文只说重点)

附件附件:

下载次数:374
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:01:33
描述:



gototop
 

然后在在%SystemRoot%下释放G_Server2006.exe、G_Server2006.DLL、G_Server2006Key.DLL三个文件,还停止了GrayPigeonServer服务

附件附件:

下载次数:367
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:03:31
描述:



gototop
 

这个时候任务管理器可以看到IE进程,虽然我当前没有运行IE,但是却有个IE进程,在任务栏也看不到IE窗口.用SSM可以查看到IE进程被插入鸽子的dll文件,并且这个时候都要对一个192.168.10.217这个IP发出了SYN_SENT同步请求。

附件附件:

下载次数:401
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:09:35
描述:



gototop
 

重新启动系统后,由于GrayPigeonServer服务项是设置成自动的,所以GrayPigeonServer服务会起用%SystemRoot%下的G_Server2006.exe,从而又启动IE进程

附件附件:

下载次数:411
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:12:10
描述:



gototop
 

鸽子二(比较美味的一只)的情况:
同样首先安装服务项,不过这个服务项很能迷惑人的眼睛.

附件附件:

下载次数:335
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:18:10
描述:



gototop
 

【回复“breach”的帖子】
G_Server2.03.exe在某些方面尚不及灰鸽子2005。手工查杀比2005容易。
gototop
 

很能迷惑人的眼睛的服务项

附件附件:

下载次数:357
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:23:22
描述:



gototop
 

接着G_Server2.03.exe启动cmd.exe及IE进程,并且调用cmd.exe删除自己

附件附件:

下载次数:365
文件类型:application/octet-stream
文件大小:
上传时间:2006-8-29 17:31:12
描述:



gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT