找回密码
 注册

QQ登录

只需一步,快速开始

查看: 628|回复: 4

中灰鸽子了

[复制链接]
发表于 2007-4-17 08:58:39 | 显示全部楼层 |阅读模式
下了AVG,全盘扫了一下,报 1 |7 }* |3 t( Q3 s% wNot-A-Virus.Exploit.Win32.IMGANI.k 5 F3 F+ K4 E: `) J* j$ M5 fDropper.Agent.sn% d5 e1 `; T+ ?/ f0 Q9 z Backdoor.Hupigon% J9 D/ F% P0 V) N) }* c& f Trojan.nineage.alo 7 P: j+ s8 p# g# ^2 V5 DTrojan.Agent.bjb , O! f) Q/ T1 Z+ i% Y6 P/ \) aLogger.keylogger ! L) k! H K( Q. m0 zTrojan.Small.edz 1 G) E% m, `& H2 U4 q7 e+ T还好,只是打BF2用的机器,NOD32和ADAWARE都不报! `4 w; i, w& V2 c8 [ 除了电影,俺都不下载其它东西,竟然还中毒( S. I& @8 T: z% ~" h' j- V1 Y; q 看来要多加小心才是 . a5 Q" i* Z" I; w9 r6 N$ U3 P同时也有个问题,灰鸽子能绕过防火墙吗?比如费尔,俺的是 (使用规则,无对应规则时,连入拒绝,连出拒绝) I% N& k/ m, r& |& t) m " w1 b: I7 G8 k3 x- n2 x0 ~
回复

使用道具 举报

发表于 2007-4-17 08:59:32 | 显示全部楼层

!!!

没有关系的啦
回复

使用道具 举报

 楼主| 发表于 2007-4-17 09:03:45 | 显示全部楼层

俺认为还是有必要转发一下

Win32.Hack.Hupigon.j8 Y% Y( d: \- U. R$ Q
  : c8 V  Z9 v' a6 v1 O& A

4 V+ N- f9 A3 J2 O病毒别名:Backdoor.Win32.Hupigon.j[AVP]  h0 P8 M' N4 |3 _) ^: J. {
处理时间:
% C7 i1 r1 b! x+ |# h9 n威胁级别:★★8 B1 j; R7 H" S8 n, {0 O4 d
中文名称:灰鸽子变种J: M$ Q" e# ?# B7 ?) x5 }
病毒类型:黑客程序: k, e6 S& I6 n0 M6 p
影响系统:Win9x / WinNT9 k- W+ g3 d  d, r$ B
病毒行为:) L, y7 T" W  Y# f( I
这是“灰鸽子”后门病毒的一个变种。病毒将释放两个DLL文件Pmsns.DLL和Pmsns_Hook.DLL,通过创建远程进程的方式将Pmsns_Hook.DLL并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩某些API,从而隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务、阻止病毒进程并关闭。用户无法使用常规的方式发现病毒的踪影:使用资源管理器无法看到病毒文件,使用任务管理器查看不到病毒进程。病毒运行后,以创建服务、远程注入、挂钩API等方式隐秘启动浏览器“IEXPLORE.EXE”,在防火墙看来,访问网络的进程都是“IEXPLORE.EXE”,而且是80端口,都会认为是正常访问,从而可以穿越防火墙远程控制用户机器。“灰鸽子”病毒使用了多种方式隐藏自己的踪迹,普通用户难以发现并杀除。2 f! g% H- D5 n, N8 q" b# j; Z
4 `# c5 B) k1 B1 I. ~' \

9 o2 R$ e( [4 A8 c1.创建互斥量“Gpigeon_Shared_MUTEX”,防止自身重复运行。
. }( J# u# f8 N7 C0 e
3 w1 t8 }: J6 B2 x& l2.将自身复制为%SystemRoot%\Pmsns.exe,并释放病毒DLL文件:* I- [  k3 a2 {
%SystemRoot%\Pmsns.DLL (Win32.Hack.Hupigon.j) 0 M& Z0 n& m: v# d3 J# X
%SystemRoot%\Pmsns_Hook.DLL (Win32.Hack.Hupigon.j)- u9 }4 v+ J8 b3 w. Q! H& X
! ^" z5 h9 d# O3 d+ _7 A3 B
使用批处理文件“C:\uninstal.bat”,删除原始文件。8 k2 K& Q1 G- x

+ g2 i0 b/ C4 Y6 ?2 t1 z5 c3 W3.将病毒主程序注册为系统服务“Portable Media Serial Number S”,以服务的方式启动病毒,并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩以下API:
8 i7 J. z4 V$ ~  k3 s( D, VFindNextFileA4 d4 M$ }2 a& Z6 n" T! l
FindNextFileW2 G% w1 X4 ]$ U( B
NtQuerySystemInformation) Y; e+ J* i* ?7 _# X% i
NtTerminateProcess
6 M" t/ @: g5 yEnumServicesStatusW
8 I: k' g% @/ X6 F9 K7 _EnumServicesStatusA
4 m% l$ u) l7 U( I! H, x/ j# A3 B& P9 C6 \# \
以隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务,并且阻止病毒进程并关闭。' b+ P6 P: c; m5 K8 W
将IEXPLORE.EXE进程创建为临时服务“mchInjDrv”,然后将Pmsns.DLL注入到IEXPLORE.EXE进程,用来穿透防火墙,与外界控制端通信。5 k0 `( a; o' V7 A) |
使用文件映射名“GPigeon5_Shared”、“Pigeon5_Shared_HIDE”来进行病毒间的数据交换。
# K% t3 W" D( C* t5 n& }# w1 w; O2 N- a2 ^; R+ h) o7 P# p
4.修改注册表,与服务相关,使得病毒能够以服务的方式启动病毒。
/ k+ p; O: Q0 c8 ]" @- g0 U/ J+ Q[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S]( R: H) H5 C  l. w! r8 a
"Type"=dword:000001106 v) @( R% J& N" F: e9 @1 x% x
"Start"=dword:000000020 u5 I5 D; P2 @6 ^( r1 P2 c* u
"ErrorControl"=dword:000000002 [5 b. b4 D7 W4 c4 N. H4 U
"ImagePath"="%SystemRoot%\Pmsns.exe"
# c" |. g. g$ U# z( c; |8 r* o5 s"DisplayName"="Pmsns"% E! U9 l: b: z& S- {
"ObjectName"="LocalSystem"
) k* d5 \  z7 o: O" T; W# E" I) u8 c"Description"="Rtrieves the serial number of any "& C& U! s2 Z$ m3 A4 K. u, `9 l
7 N" z' K( X* T( H9 L( L, A
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Security]& t0 C  V0 F* e7 s  B7 v& a- n
"Security"="<系统相关>"
2 w  U3 b' ~9 W6 z; G7 O3 _  K5 U* k, B6 S! U" {0 n7 x
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Enum]
" d2 v6 N2 z' i+ W9 Q& H( H) D"0"="Root\\LEGACY_PORTABLE_MEDIA_SERIAL_NUMBER_S\\0000"6 Y0 M  _7 n, \7 N+ T
"Count"=dword:00000001+ l8 y/ t8 s, t7 L2 r( X
"NextInstance"=dword:00000001  K" W  u9 S% j0 ?9 o4 T" M
" k- o& f% ?; o: g  V
7 S# {6 Z: ^+ C8 Q& y3 B
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv]
( l# p  B7 \5 g) I"Type"=dword:00000001  t: w8 {/ `1 p4 M$ z. T$ @% q
"ErrorControl"=dword:00000000# K1 T- ]+ l% G8 e* O: C
"Start"=dword:000000042 d% ]; N6 k. J$ _  r- r7 a
"ImagePath"="\\??\\%SystemRoot%\\<随机文件名>"3 m, @4 Z4 k" U" H% k: q  z
"DeleteFlag"=dword:00000001
$ m" F! ~- G, b& [& I) N! f, h+ Y- [8 [- D3 D9 d
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv\Enum]
% ]. ~4 Y7 C2 O# a8 F2 `"0"="Root\\LEGACY_MCHINJDRV\\0000"
3 H* P/ _: _2 m8 x"Count"=dword:00000001
$ ^2 S  p1 Y# t"NextInstance"=dword:00000001
5 ~- k! ~; p& Z, p, ^) b
1 Z+ A1 B: s4 s7 Q删除键值:7 |, r- A+ ]. t) j4 |
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp
1 r* g4 Y: `/ r5 R/ r& `' `“NoRealMode”,禁止用户在DOS下察看病毒文件。 7 C4 M6 @' p8 f  a

3 S6 E5 S4 n/ b6 T! s. S5.病毒模块Pmsns.DLL每隔一定时间向远程主机发送本机信息:
/ [: ]; f5 q" G" N/ W. R: K系统芯片
; t! j& E+ t! a2 e+ P5 ~物理内存) f: w8 y6 b1 g6 l' X$ k; H. {
Windows版本1 f. z1 U: L: e+ O8 Q$ ^6 n  a8 r7 `
Windows目录
6 s0 K# B5 R  a0 Z6 y$ S( }注册公司: G! l/ v$ `. C1 p
注册用户
$ I- S7 F8 y1 [) ?当前用户
9 d3 ^( Z. |( O+ j; i2 c( [当前日期8 }; J! ]5 F; |) _/ G, J) ?
开机时间
2 J) h6 F$ A. }$ ]! B计算机名称0 _4 X5 i9 O, |8 {
计算机分辨率# ]4 G; \# k$ k+ Y  L
服务端版本
# x( D4 E' U7 G; H$ H8 _# P剪切板内容1 X9 Y. A4 J1 ^. X
本地IP地址
5 u8 O8 |1 X4 R& }9 L& u' H7 z- B  J3 n& u% P, `
当控制端连接到中毒计算机以后,病毒可以执行以下远程控制命令:
3 a2 O- d# T3 H; l) Z( T* `更新病毒   X& s& E. h2 \& L9 R1 e  R
启动键盘记录 " s4 P1 h/ {. C- p. k* p
停止键盘记录 1 h% E$ y% x( p) `& [' Y
结束指定的进程
4 b  @6 e. [% P. D6 N重启计算机 1 L& X. _% e3 c3 D: Y/ I. T
启动命令行程序 7 i5 b0 h5 x$ q2 l! C
执行系统命令 ( J) t. c# Z& n
获取系统信息 7 U$ }9 S8 s0 Y
共享文件夹
, H/ i4 c5 n# F( d. }2 ?" s* ^* V9 m从指定的IP下载文件。
回复

使用道具 举报

发表于 2007-4-17 09:05:53 | 显示全部楼层

!!!

317就是搞这路的
' B+ t5 h2 d. `: K6 ]! O5 A, W他用灰鸽子弄进N家电脑! S) M( ?5 L8 g0 g
有一次打开别人家的视频  看见。。。。。
; Y% b" T0 b% J3 L1 Q" t6 K我不说了。。。。
回复

使用道具 举报

 楼主| 发表于 2007-4-17 09:45:18 | 显示全部楼层
虚惊一场7 k  ?3 r9 e- |
那是木马杀客的特征文件
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|=|HERO|=战队 ( 皖ICP备19020640号 )|网站地图

GMT+8, 2026-8-23 20:48

Powered by Discuz! X5.0 Licensed

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表