找回密码
 注册

QQ登录

只需一步,快速开始

查看: 621|回复: 4

中灰鸽子了

[复制链接]
发表于 2007-4-17 08:58:39 | 显示全部楼层 |阅读模式
下了AVG,全盘扫了一下,报 1 w9 Y) g. f8 k$ l# B- oNot-A-Virus.Exploit.Win32.IMGANI.k ' b+ P! O# t+ s* wDropper.Agent.sn % `: {9 Y* t" `2 |/ t% XBackdoor.Hupigon2 Z6 G6 P" _+ y Trojan.nineage.alo : I; k1 J' B) G( W" ^ b0 a) v5 cTrojan.Agent.bjb / d+ D7 A; i2 H* H- o; TLogger.keylogger* P. [* Z3 k3 @ Trojan.Small.edz 8 ~( L0 ]4 B( I" {; M还好,只是打BF2用的机器,NOD32和ADAWARE都不报. k& I7 } i9 u* X* b 除了电影,俺都不下载其它东西,竟然还中毒 5 v" H; J I1 L& u8 @/ R看来要多加小心才是# b7 P% a0 [3 _ 同时也有个问题,灰鸽子能绕过防火墙吗?比如费尔,俺的是 (使用规则,无对应规则时,连入拒绝,连出拒绝) $ i2 t7 g8 n4 Z( o& l # a. r$ @( l/ U$ m" C! {* q* n
回复

使用道具 举报

发表于 2007-4-17 08:59:32 | 显示全部楼层

!!!

没有关系的啦
回复

使用道具 举报

 楼主| 发表于 2007-4-17 09:03:45 | 显示全部楼层

俺认为还是有必要转发一下

Win32.Hack.Hupigon.j
, D2 [" T/ j" v: ]  9 {, X* C/ G/ C* ?; F. Q* X
3 z: B# o/ q8 b$ U2 d  G
病毒别名:Backdoor.Win32.Hupigon.j[AVP]/ D$ l% C/ m1 b. ?( d+ c0 p8 l
处理时间:$ ]- m! ?& c5 ~* K
威胁级别:★★
1 _. E, {, y$ K( I中文名称:灰鸽子变种J2 A( Y3 y! H% H( N7 R) N. v1 p
病毒类型:黑客程序" P+ O) p) w/ X5 m$ s9 D
影响系统:Win9x / WinNT
+ _. B+ [) U8 @- J& j$ b  E病毒行为:
! Q3 C) |9 m7 L, |. Z8 a这是“灰鸽子”后门病毒的一个变种。病毒将释放两个DLL文件Pmsns.DLL和Pmsns_Hook.DLL,通过创建远程进程的方式将Pmsns_Hook.DLL并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩某些API,从而隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务、阻止病毒进程并关闭。用户无法使用常规的方式发现病毒的踪影:使用资源管理器无法看到病毒文件,使用任务管理器查看不到病毒进程。病毒运行后,以创建服务、远程注入、挂钩API等方式隐秘启动浏览器“IEXPLORE.EXE”,在防火墙看来,访问网络的进程都是“IEXPLORE.EXE”,而且是80端口,都会认为是正常访问,从而可以穿越防火墙远程控制用户机器。“灰鸽子”病毒使用了多种方式隐藏自己的踪迹,普通用户难以发现并杀除。3 P  R* k5 E; T
; M, F( O# x8 H) U3 Q$ {

) k. `6 C6 X7 J$ C! o) x5 K7 ]3 [, H1.创建互斥量“Gpigeon_Shared_MUTEX”,防止自身重复运行。
8 f3 k/ S. Z+ I' P! i0 V$ l2 \# p4 a/ K5 M0 L6 n
2.将自身复制为%SystemRoot%\Pmsns.exe,并释放病毒DLL文件:2 d/ S# f& w0 E9 H8 x
%SystemRoot%\Pmsns.DLL (Win32.Hack.Hupigon.j) : h+ @$ F$ R8 A4 I- i
%SystemRoot%\Pmsns_Hook.DLL (Win32.Hack.Hupigon.j)+ f) u$ j$ a8 E, y& K

5 d- }+ J( S  y0 }' o) K使用批处理文件“C:\uninstal.bat”,删除原始文件。
* P, J$ J- T7 O$ {3 s2 Y: I. R4 |( `7 z! ]3 a
3.将病毒主程序注册为系统服务“Portable Media Serial Number S”,以服务的方式启动病毒,并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩以下API:
0 r- G5 D+ Z( X4 sFindNextFileA; H4 R+ f' r% q, L& I; L) j
FindNextFileW  c! N  C8 r3 h+ }7 v. V
NtQuerySystemInformation
+ T) R8 l% C8 C9 b& `: V, Z5 N% @NtTerminateProcess
3 Z, I3 `( ~  f! r$ L$ c  {; J& c; YEnumServicesStatusW
) Y, |  t# Y7 Y0 v" q1 hEnumServicesStatusA 4 H7 }" e. A/ s

' v/ F/ B& r! v( f以隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务,并且阻止病毒进程并关闭。: ^! F. m% E- B" f5 t1 h
将IEXPLORE.EXE进程创建为临时服务“mchInjDrv”,然后将Pmsns.DLL注入到IEXPLORE.EXE进程,用来穿透防火墙,与外界控制端通信。0 J+ V0 O  `1 p4 U
使用文件映射名“GPigeon5_Shared”、“Pigeon5_Shared_HIDE”来进行病毒间的数据交换。; J" p7 Q' {8 f/ J9 [

: P' T$ W9 a' D9 E; l0 Q4.修改注册表,与服务相关,使得病毒能够以服务的方式启动病毒。
4 E2 \; W6 ?/ q/ x8 ~) M[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S]
0 x' n: c" Q- {% _" o: E, X"Type"=dword:000001107 `* c% q  F# P9 V
"Start"=dword:00000002. O# @9 O9 l' q* u) N' i. f
"ErrorControl"=dword:00000000  z' P, P% c& L5 _# H/ ]( \
"ImagePath"="%SystemRoot%\Pmsns.exe"3 r; Y' x, J9 Q- l9 {% k3 i7 v
"DisplayName"="Pmsns"
, C% \4 [* V4 r+ {! i6 c"ObjectName"="LocalSystem"
9 O* T5 V- N2 h) y+ ?"Description"="Rtrieves the serial number of any "" [0 C9 _5 @, W( i9 w$ g
# x/ g! a! E# z! N" H
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Security]7 T4 f6 T3 O9 s2 R: ?
"Security"="<系统相关>"
& X: W, Z* x! ?0 O3 ^
# k8 v. g/ z2 `5 @$ R! n2 p$ `[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Enum]
" Y# j1 G$ ~# d& ?( V( Y"0"="Root\\LEGACY_PORTABLE_MEDIA_SERIAL_NUMBER_S\\0000". J- ^+ L: [9 |5 s: E4 u
"Count"=dword:00000001
1 e0 @; l- o9 ~5 ~( ]( T. q/ q"NextInstance"=dword:00000001
: @  z: O, i- G
9 r$ c3 o! F) L9 _) i% ~& Y0 m5 J$ N/ q3 s0 [" z/ }8 H
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv]
; e' P. W7 q9 A0 G"Type"=dword:00000001  E0 q2 K' X) T5 ~
"ErrorControl"=dword:00000000# o& p( Z" r% x6 |( a) U  o
"Start"=dword:00000004
* t- ^% E9 h& J1 }"ImagePath"="\\??\\%SystemRoot%\\<随机文件名>"
5 l; b& r' n7 ^4 ]$ W"DeleteFlag"=dword:00000001
- |$ t; a7 J/ k9 E$ C3 B' g9 o2 Q5 l' R) O6 |
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv\Enum]0 X3 w5 T$ c( S9 e
"0"="Root\\LEGACY_MCHINJDRV\\0000"
4 e0 G2 Z$ B) W+ K3 e9 F"Count"=dword:00000001
9 L! A7 n) Q0 p& |5 k"NextInstance"=dword:00000001% T% `) F5 i- s8 H( w9 v. ~

( Q- [6 U8 W5 f3 |5 f' q删除键值:, y# w! O2 M* I7 G) }
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp
- I) d7 t3 A: K& m1 ~* U; a3 J' L“NoRealMode”,禁止用户在DOS下察看病毒文件。
4 w5 M" k' [/ Q7 a4 D! F8 Z
- Y$ t' P1 C# }$ s. C5.病毒模块Pmsns.DLL每隔一定时间向远程主机发送本机信息:
# Z& \: y8 ~/ d7 \* B! @系统芯片
" V0 q4 {* l: `* L& F物理内存( }% f, o$ S8 ~# D, N
Windows版本9 }3 u5 o8 k, ]( b
Windows目录
$ c6 F! b; K0 f/ o6 G注册公司
- Z9 q/ t9 l7 a0 C7 s注册用户
# [1 i* R& L9 I8 B, z当前用户& Q/ I- W4 j5 K
当前日期* f! [$ r/ Z( c
开机时间' y; m/ N; r; H
计算机名称( F  B5 C% J4 Q5 f. O# ?; }
计算机分辨率
0 C& t" a  P0 @1 K% G* Q9 k服务端版本) s3 W5 B5 h' l# A
剪切板内容* h# N4 Y! A8 u$ Z
本地IP地址5 Y: W3 ]3 s+ L: W+ m
- |8 `3 x/ R; w, Z& M: @
当控制端连接到中毒计算机以后,病毒可以执行以下远程控制命令:
6 l: p8 L+ O- B$ j更新病毒 1 _5 P% g  E# e
启动键盘记录 7 {" @) p) E! Q" J
停止键盘记录 , X7 U6 E+ a+ _& S. f/ W* f
结束指定的进程
9 C) c8 F( E) e重启计算机
0 d# E% C" l* S* y  x$ X) I6 [启动命令行程序 & d0 f8 F( |- |5 j- R9 e8 f
执行系统命令 : _& R* [7 \9 Z3 m' f; a; b. }
获取系统信息
; K2 Y. v# d( S( R0 v共享文件夹
- K! G* `- `/ p4 o从指定的IP下载文件。
回复

使用道具 举报

发表于 2007-4-17 09:05:53 | 显示全部楼层

!!!

317就是搞这路的
. B& t* J# T  j7 s他用灰鸽子弄进N家电脑
7 A8 v* K1 ]# B) j2 U/ A有一次打开别人家的视频  看见。。。。。# H& O( }2 t+ T/ w' `
我不说了。。。。
回复

使用道具 举报

 楼主| 发表于 2007-4-17 09:45:18 | 显示全部楼层
虚惊一场/ B* p6 o, d& |8 Z
那是木马杀客的特征文件
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|=|HERO|=战队 ( 皖ICP备19020640号 )|网站地图

GMT+8, 2026-7-27 11:26

Powered by Discuz! X5.0 Licensed

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表