找回密码
 注册

QQ登录

只需一步,快速开始

查看: 641|回复: 4

中灰鸽子了

[复制链接]
发表于 2007-4-17 08:58:39 | 显示全部楼层 |阅读模式
下了AVG,全盘扫了一下,报( ~% r0 |8 F1 |3 y& O+ Q0 U3 _$ z Not-A-Virus.Exploit.Win32.IMGANI.k : T& G" }; `3 g3 G+ X0 \Dropper.Agent.sn) N4 Q5 K( b# |4 v" w Backdoor.Hupigon$ j, D4 t/ s9 a% U, q# q Trojan.nineage.alo . H7 j, n; [8 R+ |) Y% YTrojan.Agent.bjb 8 ?% u2 w n( lLogger.keylogger ! G2 p. w& [! K* }0 G+ l" W2 aTrojan.Small.edz5 u% p* i1 u9 ^# k: ^3 Z 还好,只是打BF2用的机器,NOD32和ADAWARE都不报 6 g) d- b8 }8 U2 {; \( B- _# L8 l除了电影,俺都不下载其它东西,竟然还中毒& Q' R- _$ |' m8 N5 H# A: i2 v 看来要多加小心才是 0 h) y4 B# ?( |' d8 C同时也有个问题,灰鸽子能绕过防火墙吗?比如费尔,俺的是 (使用规则,无对应规则时,连入拒绝,连出拒绝) 1 {7 j2 y( p0 S6 [6 p/ A9 c$ f' C+ V7 [ 1 Y& M& d7 [- }4 o: I) H5 |
回复

使用道具 举报

发表于 2007-4-17 08:59:32 | 显示全部楼层

!!!

没有关系的啦
回复

使用道具 举报

 楼主| 发表于 2007-4-17 09:03:45 | 显示全部楼层

俺认为还是有必要转发一下

Win32.Hack.Hupigon.j+ U6 ^; `) H4 b6 N: ]5 I. b8 U
  
1 a  }6 Z# D9 y0 O, K6 x% d( F( i: p  |  D0 Z
病毒别名:Backdoor.Win32.Hupigon.j[AVP]
( N6 n7 M* P& v处理时间:
/ C4 {0 D1 c/ L3 l+ P( T威胁级别:★★; I# d1 g. T% K/ P( A: j9 k
中文名称:灰鸽子变种J
( S; B6 Z3 b& r/ w* S+ Z4 A病毒类型:黑客程序1 U' E( p7 X/ H0 u! L' X, g* }! m
影响系统:Win9x / WinNT
6 n3 h2 O2 l  o  Q# n, u, M( O! u; ~病毒行为:
, Y8 G# F3 B$ o, H这是“灰鸽子”后门病毒的一个变种。病毒将释放两个DLL文件Pmsns.DLL和Pmsns_Hook.DLL,通过创建远程进程的方式将Pmsns_Hook.DLL并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩某些API,从而隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务、阻止病毒进程并关闭。用户无法使用常规的方式发现病毒的踪影:使用资源管理器无法看到病毒文件,使用任务管理器查看不到病毒进程。病毒运行后,以创建服务、远程注入、挂钩API等方式隐秘启动浏览器“IEXPLORE.EXE”,在防火墙看来,访问网络的进程都是“IEXPLORE.EXE”,而且是80端口,都会认为是正常访问,从而可以穿越防火墙远程控制用户机器。“灰鸽子”病毒使用了多种方式隐藏自己的踪迹,普通用户难以发现并杀除。- V( W% V, Q: l! Z( I: L  }

" D& {( a0 G: j. @& q5 {  f& y
' O5 l( Z7 z  I* V" o- m6 W( ~1.创建互斥量“Gpigeon_Shared_MUTEX”,防止自身重复运行。, F. U2 |- I: H4 T2 H3 O- n; A$ c
9 u5 \- l0 }" Q" C% n0 e
2.将自身复制为%SystemRoot%\Pmsns.exe,并释放病毒DLL文件:
" T% H9 U7 ^/ M" t2 i2 n' o%SystemRoot%\Pmsns.DLL (Win32.Hack.Hupigon.j)
( T! E# e2 O0 k$ U9 U%SystemRoot%\Pmsns_Hook.DLL (Win32.Hack.Hupigon.j)
+ y; S% T  T2 w6 `  z3 R
% _" G" S- p. Z  I使用批处理文件“C:\uninstal.bat”,删除原始文件。
; u1 v/ u6 l7 a% h" E/ N- |! v! h) \
3.将病毒主程序注册为系统服务“Portable Media Serial Number S”,以服务的方式启动病毒,并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩以下API:
# e! N- |- y# {- LFindNextFileA$ e4 ~, s$ R% ]: x5 N
FindNextFileW# l$ ^& i6 I% d+ V- h8 o) A1 ~
NtQuerySystemInformation
: @' p5 A8 |2 y6 j/ X% ]NtTerminateProcess; K4 C4 K5 B: W' ]! @6 {
EnumServicesStatusW
" }, H8 |- C! H& [& j' {EnumServicesStatusA
& R. v7 L* U" x# Z0 p. t7 a; w7 |1 A* J8 L5 K/ ^! c
以隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务,并且阻止病毒进程并关闭。9 N* t5 j8 F0 k" g  _
将IEXPLORE.EXE进程创建为临时服务“mchInjDrv”,然后将Pmsns.DLL注入到IEXPLORE.EXE进程,用来穿透防火墙,与外界控制端通信。4 Z9 a0 ^( A, T. v3 U2 j3 Z
使用文件映射名“GPigeon5_Shared”、“Pigeon5_Shared_HIDE”来进行病毒间的数据交换。
+ m2 k+ Y9 G7 V1 @& Q# c$ h; i1 i0 o1 O' O8 `) y
4.修改注册表,与服务相关,使得病毒能够以服务的方式启动病毒。
, C8 n' `+ x: J( @[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S]
+ i5 a% u( m! D; B  w"Type"=dword:00000110
7 C7 W) l- L# u* K; T- C* ["Start"=dword:00000002+ Z4 v6 o& ^+ _& W' R
"ErrorControl"=dword:000000006 ]6 X- q3 Z. x  B$ O, a
"ImagePath"="%SystemRoot%\Pmsns.exe"
9 X. b+ Z: b# D- r"DisplayName"="Pmsns"5 |9 i: g) L; L' H9 u" {
"ObjectName"="LocalSystem"
* }) S# y  R4 y$ ~/ N"Description"="Rtrieves the serial number of any "' Y8 M1 A' X; _. c" Q! N4 f& ?
& r& [8 S" ?8 l% U1 l1 l$ z
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Security]% i, R1 t& n( M) `+ T, \0 }: z
"Security"="<系统相关>"8 T( d' x5 J5 x) T4 u! h; }) _

+ R$ G7 _; |6 q' \8 Z( l[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Enum]
0 R5 d0 E! u  _$ D6 h% e) h"0"="Root\\LEGACY_PORTABLE_MEDIA_SERIAL_NUMBER_S\\0000"* L6 x3 r; v; ]/ X2 |. L
"Count"=dword:00000001/ Q" i0 K! c7 c9 m$ [2 n  Y: x
"NextInstance"=dword:00000001  ~5 t* H# }' I% ?5 s& ]

: x9 l/ l+ l& C$ l, D4 m7 u+ H0 a) f4 E
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv]
7 x1 |: O0 s' N"Type"=dword:000000017 X: Z2 k; T9 E6 j
"ErrorControl"=dword:00000000, r% h/ A' C/ j8 S8 `$ n% J
"Start"=dword:00000004
" u, N- H) X0 S+ R6 y"ImagePath"="\\??\\%SystemRoot%\\<随机文件名>"
' `- E! [# e# l) v, H" H- E/ O" y. J"DeleteFlag"=dword:00000001
, X0 N1 p7 o, o. V) h/ M& d4 t8 [6 Q! A7 O8 Q- o
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv\Enum]5 A2 j/ \/ B7 F9 \1 q
"0"="Root\\LEGACY_MCHINJDRV\\0000"
' l$ P; e- V9 g"Count"=dword:00000001
% u+ A. s9 T# Y2 G) D1 i"NextInstance"=dword:00000001
: ^# m9 `$ m* u9 F8 h/ t
/ C' y7 p% [+ ~5 T3 ~7 Y: d" L$ f删除键值:* L  E3 V: J  C) s" c3 P
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp
! `! O8 M" m, U/ u9 ^$ f. L“NoRealMode”,禁止用户在DOS下察看病毒文件。
# p: Y0 T, ]5 `. _
5 S/ ~) P& U' ]1 k9 H5.病毒模块Pmsns.DLL每隔一定时间向远程主机发送本机信息:; `! j6 T0 w, q- O5 F
系统芯片
! B4 x) \6 `" Q5 @3 h3 [5 w* \4 W9 O8 P物理内存
1 d- l! F! o" |% P: a. qWindows版本
1 M% F8 g+ P. FWindows目录
% L2 }7 b" Y- b2 X" K" C4 F注册公司
6 C( x7 s7 M* C注册用户! U. l0 `* R; t, `9 C
当前用户
- H* O$ T9 e3 W5 y. Z3 Z当前日期
. k% g8 B5 w. Q7 f$ b1 w开机时间
5 D0 x+ ?& B# ^计算机名称
# n& z  [4 x% b计算机分辨率
* i" O& I$ ]( G! a; A7 Z( I服务端版本
: W8 j" B+ U3 L+ j剪切板内容3 E. C* w) c2 K- I2 Y7 o
本地IP地址
- \9 H% r; {. y+ `1 r4 W3 {5 p  S/ l/ h" m- N
当控制端连接到中毒计算机以后,病毒可以执行以下远程控制命令:: c- |5 a# e" q0 E6 F& U
更新病毒 " v, R5 T' V1 {/ S, n+ A
启动键盘记录
3 c) [5 `) h+ {; L! X0 r5 e9 H! ^停止键盘记录
; H2 w- ~5 m, M7 k结束指定的进程 # O/ u* Z2 W% o( S
重启计算机   S" F  d4 A; Z  j
启动命令行程序
9 j7 O/ y4 n; h执行系统命令
  B. [8 p8 x! `3 x获取系统信息 7 V2 K* d- X( a2 W) O
共享文件夹 : ?1 a- M# B: P5 e4 V
从指定的IP下载文件。
回复

使用道具 举报

发表于 2007-4-17 09:05:53 | 显示全部楼层

!!!

317就是搞这路的
% ~4 z( U1 v. O他用灰鸽子弄进N家电脑3 v) d1 b; {! f! B9 o5 s1 r1 V
有一次打开别人家的视频  看见。。。。。4 v$ w/ ^7 w2 H! }9 U; k
我不说了。。。。
回复

使用道具 举报

 楼主| 发表于 2007-4-17 09:45:18 | 显示全部楼层
虚惊一场
9 B8 w  V6 ]0 T) g3 V' B8 c6 r) F  M3 |那是木马杀客的特征文件
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|=|HERO|=战队 ( 皖ICP备19020640号 )|网站地图

GMT+8, 2026-10-2 06:27

Powered by Discuz! X5.0 Licensed

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表