中国网站综合托管服务--企业网站专职保姆,精心呵护您的网站。   关于我们 | 业务介绍 | 在线支付 | 网站地图
易管天下   EGTX.NET
今天是: 旧版入口】‖【易管财经】‖【IT资讯】‖【搜索引擎研究】‖【易管商城
  首页 | 企业建站 | 维护助理 | 代管之家 | 网站优化 | 推广精灵 | 客户中心 | 技术交流 | 下载中心 | 在线留言
灰鸽子病毒手工清除方法
易管天下-最新信息:《灰鸽子病毒手工清除方法 》!网站托管,网站保姆,网站SEO,网站优化,以及搜索引擎研究,SEO技术等

灰鸽子病毒手工清除方法

易管天下 www.egtx.net  来源:网摘 

 
    灰鸽子(Backdoor.Huigezi)作者现在还没有停止对灰鸽子的开发,再加上有些人为了避开杀毒软件的查杀故意给灰鸽子加上各种不同的壳,造成现在网络上不断有新的灰鸽子变种出现。尽管瑞星公司一直在不遗余力地收集最新的灰鸽子样本,但由于变种繁多,还会有一些“漏网之鱼”。如果您的机器出现灰鸽子症状但用瑞星杀毒软件查不到,那很可能是中了还没有被截获的新变种。这个时候,就需要手工杀掉灰鸽子。

    手工清除灰鸽子并不难,重要的是我们必须懂得它的运行原理。

    灰鸽子的运行原理

     灰鸽子木马分两部分:客户端和服务端。黑客(姑且这么称呼吧)操纵着客户端,利用客户端配置生成出一个服务端程序。服务端文件的名字默认为G_Server.exe,然后黑客通过各种渠道传播这个木马(俗称种木马或者开后门)。种木马的手段有很多,比如,黑客可以将它与一张图片绑定,然后假冒成一个羞涩的MM通过QQ把木马传给你,诱骗你运行;也可以建立一个个人网页,诱骗你点击,利用IE漏洞把木马下载到你的机器上并运行;还可以将文件上传到某个软件下载站点,冒充成一个有趣的软件诱骗用户下载……

     G_Server.exe运行后将自己拷贝到Windows目录下(98/xp下为系统盘的windows目录,2k/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为A.exe时,生成的文件就是A.exe、A.dll和A_Hook.dll。

     Windows目录下的G_Server.exe文件将自己注册成服务(9X系统写注册表启动项),每次开机都能自动运行,运行后启动G_Server.dll和G_Server_Hook.dll并自动退出。G_Server.dll文件实现后门功能,与控制端客户端进行通信;G_Server_Hook.dll则通过拦截API调用来隐藏病毒。因此,中毒后,我们看不到病毒文件,也看不到病毒注册的服务项。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll有时候附在Explorer.exe的进程空间中,有时候则是附在所有进程中。

    灰鸽子的手工检测

     由于灰鸽子拦截了API调用,在正常模式下木马程序文件和它注册的服务项均被隐藏,也就是说你即使设置了“显示所有隐藏文件”也看不到它们。此外,灰鸽子服务端的文件名也是可以自定义的,这都给手工检测带来了一定的困难。
 
     但是,通过仔细观察我们发现,对于灰鸽子的检测仍然是有规律可循的。从上面的运行原理分析可以看出,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子木马。

     由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。进入安全模式的方法是:启动计算机,在系统进入Windows启动画面前,按下F8键(或者在启动计算机时按住Ctrl键不放),在出现的启动选项菜单中,选择“Safe Mode”或“安全模式”。
    1、由于灰鸽子的文件本身具有隐藏属性,因此要设置Windows显示所有文件。打开“我的电脑”,选择菜单“工具”—》“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。

本新闻共2页,当前在第1页  1  2  

今日头条

·阿里巴巴与百度交恶 发声明相互谴
·虚假客服电话泛滥互联网 用户辨别
·WPS Office 2007-永久免费使用-支
·微软称20日验证Windows与Office 
·2008年中国互联网产业三大热点解
·易管学堂招收学员-计算机职业培训
·2008年第三期(宁夏地区)职业SE
·国内首家推出《电子商务行业CEO调
·2008年秋季职业SEO培训开始报名
·公告:易管天下服务热线更改为 1

技术交流

· 防止黑客侵入你正在使用的Wind
· 九种突破IDS入侵检测系统的实用
· 黑客技术研究: SQL注入技术资
· 解决木马隐患 警惕黑客控制PC重
· HTML中,meta标签的语法

网站维护

· 通用电气(中国)网站维护案例分析
· 网站建设、网站维护、网站运营过
· 国家计算机病毒中心发现恶意木马
· 《计算机信息网络国际联网安全保
· 一切从零开始 如何快速提升网站的

客户中心

· 易管学堂招收学员-计算机职业培
· 中国SEO案例大全(133例)
· 2008年第三期(宁夏地区)职业
· 2008年秋季职业SEO培训开始报名
· 易管天下为计划进一步扩大规模

 
相关连接:
上一篇:《计算机信息网络国际联网安全保护管理办法 》
下一篇:计算机信息系统国际联网保密管理规定
相关网络广告:
站内搜索 :
    
网站托管,网站建设与维护,网站优化与推广,网站运营及策划等综合服务。是专业的网站保姆,精心呵护网站。我们的网址:www.egtx.cn |或| www.egtx.net
相关连接:| 硬件技术 | 软件技术 | 网络技术 | SEO技术 | 维护技术 | 建设技术 | 制作技术 | 技术交流 |