1、“灰鸽子病毒”传播的甚是厉害,5Q上有不少人以发布卡巴斯基杀毒软件为名,在其中暗藏病毒,尤其以自解压包的文件最为危险,其病毒程序在自解压后能够自动运行,并在生成木马程序后自动删除源文件!而灰鸽子病毒的作者至今还没有停止对灰鸽子的开发,再加上有部分人为了避开杀毒软件的查杀故意给灰鸽子加上各种不同的壳,造成现在网络上不断有新的灰鸽子变种出现。
(资料图片仅供参考)
2、现在即使是最新版本的杀毒软件也未必可以完全进行查杀,可能在正常杀毒下显示已完全清除,但可能在你重新启动后,木马程序再次生成!!!在这里结合本人的实际经验给出一个“灰鸽子病毒”手动清除的办法! 灰鸽子的运行原理 灰鸽子木马分两部分:客户端和服务端。
3、黑客(姑且这么称呼吧)操纵着客户端,利用客户端配置生成一个服务端程序。
4、服务端文件的名字默认为G_Server.exe,然后黑客通过各种渠道传播这个木马(俗称种木马或者开后门)。
5、种木马的手段有很多,比如,黑客可以将它与一张图片绑定,然后假冒成一个羞涩的MM通过QQ把木马传给你,诱骗你运行;也可以建立一个个人网页,诱骗你点击,利用IE漏洞把木马下载到你的机器上并运行;还可以将文件上传到某个软件下载站点,冒充成一个有趣的软件诱骗用户下载…… 由于灰鸽子病毒变种繁多,其文件名也很多变,近来发现的以(Backdoor.GPigeon.sgr)类型居多,不易对付,在被感染的系统%Windows%目录下生成三个病毒文件,分别是 G_Server.exe,G_Server.dll,G_Server_Hook.dll。
6、 G_Server.exe运行后将自己拷贝到Windows目录下(98/xp下为系统盘的windows目录,2k/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。
7、G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。
8、 同时注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为A.exe时,生成的文件就是A.exe、A.dll和A_Hook.dll。
9、 Windows目录下的G_Server.exe文件将自己注册成服务(9X系统写注册表启动项),每次开机都能自动运行,运行后启动G_Server.dll和G_Server_Hook.dll并自动退出。
10、G_Server.dll文件实现后门功能,与控制端客户端进行通信;G_Server_Hook.dll则通过拦截API调用来隐藏病毒。
11、因此,中毒后,我们看不到病毒文件,也看不到病毒注册的服务项。
12、随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll有时候附在Explorer.exe的进程空间中,有时候则是附在所有进程中。
13、 灰鸽子病毒其特点是“三个隐藏”——隐藏进程、隐藏服务、隐藏病毒文件 灰鸽子的手工检测 由于灰鸽子拦截了API调用,在正常模式下木马程序文件和它注册的服务项均被隐藏,也就是说你即使设置了“显示所有隐藏文件”也看不到它们。
14、此外,灰鸽子服务端的文件名也是可以自定义的,这都给手工检测带来了一定的困难。
15、 但是,通过仔细观察我们发现,对于灰鸽子的检测仍然是有规律可循的。
16、从上面的运行原理分析可以看出,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。
17、通过这一点,我们可以较为准确手工检测出灰鸽子木马。
18、 由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。
19、进入安全模式的方法是:启动计算机,在系统进入Windows启动画面前,按下F8键,在出现的启动选项菜单中,选择“安全模式”。
20、 由于灰鸽子的文件本身具有隐藏属性,因此要设置Windows显示所有文件。
21、打开“我的电脑”,选择菜单“工具”—》“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。
22、 2、打开Windows的“搜索文件”,文件名称输入“*_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。
23、 3、经过搜索,在Windows目录(不包含子目录)下发现了一个名为G_Server_Hook.dll的文件。
24、 4、根据灰鸽子原理分析我们知道,G_Server_Hook.dll是灰鸽子的文件,则在操作系统安装目录下还会有G_Server.exe和G_Server.dll文件。
25、打开Windows目录,果然有这两个文件,同时还有一个用于记录键盘操作的G_ServerKey.dll文件。
26、 [以上的我试过,但唔知系米我唔识操作,所以根本我都揾唔到,后黎我下咗个WINDOWS木马清道夫,扫描硬盘,咁就揾到晒所有嘅木马文件] 经过这几步操作基本就可以确定这些文件是灰鸽子木马了,下面就可以进行手动清除。
27、灰鸽子的手工清除 经过上面的分析,清除灰鸽子就很容易了。
28、清除灰鸽子仍然要在安全模式下操作,主要有两步:清除灰鸽子的服务;2删除灰鸽子程序文件。
29、 注意:此操作需在安全模式下进行,为防止误操作,清除前一定要做好备份。
本文到此讲解完毕了,希望对大家有帮助。
标签:
0471房产来为大家解答以上的问题。新主播直播聊天话术,新主播直播聊天
近日,福建福能股份有限公司(以下简称公司)控股子公司福建省木兰抽水
记者从黑龙江伊春市南岔县委宣传部获悉,2023年7月31日15时25分许,伊
原标题:昆明市总创新推出“1+3+N”送清凉工作法工人日报-中工网记者黄
联合国教科文组织的决议草案指出,“威尼斯在解决长期存在的复杂问题,
国家粮食交易中心公告,受中储粮油脂有限公司委托,8月4日13:30组织开
直播吧8月1日讯据西北望看台记者徐泽鑫消息,安道尔俱乐部给何小珂开出
草莓是生活中常见的一种水果。多数草莓是在大棚中种植,为了达到高产的
在近几年里,人们越来越在乎自己的身体健康,毕竟即使赚得再多的钱,健
8月1日,记者从河南省气象局了解到,河南省气象台8月1日10时继续发布暴
江苏射阳:“税银互动”为中小微企业
走进位于射阳县合德镇的射阳忠瑞机械制造有限公司,车间内机器设备正开
【河南】大赛归来话感受 座谈体会促
本网讯7月31日,河南省商丘市夏邑县召开参加中央农广校首届说课大赛参
伍佰无锡演唱会2023最新消息(更新中
伍佰无锡演唱会2023最新消息(更新中)【更新时间8月1日伍佰无锡站门票
青岛三部门对农村医疗机构开展联合专
药品安全事关群众生命健康。为筑牢农村地区药品安全防线,提升农村地区
我们约会吧陈嘉琪图片_我们约会吧
我们约会吧陈嘉琪图片,我们约会吧陈翔这个很多人还不知道,现在让我们
威创股份拟2亿元打包转让三家子公司
中国网是国务院新闻办公室领导,中国外文出版发行事业局管理的国家重点
五六十岁的女人,夏天尽量放弃穿黑色
50、60岁的女性,夏天尝试放弃穿黑色上衣,改用这些颜色会更优雅。人们
侨银股份于广东梅州丰顺新设环境卫生
观点网讯:8月1日,侨银城市管理股份有限公司新增投资企业丰顺侨银环境
东莞一上市公司停牌!控股股东筹划股
8月1日,上市公司东莞市华立实业股份有限公司发布《关于筹划控制权变更
服务再升级!佛山再增25项社保线下窗
好消息!今日起(8月1日)又有25项社保业务可在线下窗口“全市通办”啦
暗器合成要求_暗器合成
1、技能合成不是说你暗器技能合成,而是需要打造技能的,合成的暗器取2
织发补发自己粘到头皮上吗(生物头皮
1、生物头皮大约可以用到3到5年吧,织发应该要看自己的使用和护理 后期
周二竞彩篮球强档:王牌强势出击 自
周二303美职女篮亚特兰大梦想VS拉斯维加斯王牌2023-08-0210:00客队亚特
1.13亿元!今年第二轮“乐购东莞”促
暑期消费正当时!为深入实施扩大内需战略,加快恢复和扩大消费,日前,
绿城管理:上半年收入逾 15 亿元,
绿城管理上半年收入逾15亿元,其中商业代建增长主要来自于政府、国企等
麦欧欧乳酸菌饮料怎么样_moon结婚
1、月魔moon据说是近年4 5月份就新婚了!因此他的一场职业比赛就没有机
和田玉 籽料 墨玉
和田玉:和田玉是中国新疆和田地区的一种玉石,也是中国传统的玉石之一
应急发电机“坐”铲车赶到房山!临时
北京日报客户端|记者王天淇通讯员程伟张颖根据北京市地质灾害气象风险
贺文祥是谁_贺汪为什么不救文强
1、政治斗争的牺牲品。2、你想哪个当官的不贪、生活作风不腐朽?。本文
“英雄城市新征程”系列形势政策报告
极目新闻记者林楚晗视频剪辑林楚晗通讯员刘红蕾赵雪峰向智柴华李世军曹
上半年京沪深继续领跑 三城GDP同
南都讯记者张小玲全国上半年经济数据陆续公布成为关注焦点,中国(深圳
电话卡购买过很多次了还可以买吗_电
1、1、电信手机卡需要用电信专用的手机(CDMA制式),移动的是GSM制式
女子遭变态剪掉胸部和下体器官,永远
案发过程13年7月27日晚7点多钟,到点上夜班的小魏正准备锁门外出,突然
石灰吟是什么意思_石灰吟题目的意思
1、石灰吟开放分类:文化、诗词、明朝、于谦、借物喻志原文译文注释简
英国重新评估微软收购动视暴雪交易
英国反垄断监管机构CMA表示将对微软690亿美元收购动视暴雪交易进行重新