请选择入口: 主站 | 电信 | 网通 | 软件商城 | 域名主机
首页 | 分类 | 最近更新 | 排行榜 | 推荐软件 | 手机软件 | 软件资讯 | 装机必备 | 动画游戏 | 软件商城 | 软件发布
网络软件   系统工具   应用软件   联络聊天   图形图像   多媒体类   行业软件   游戏娱乐   编程开发   安全相关   教育教学
高级搜索
 软件报道 | 业界新闻 | 安全资讯 | 软件教程 | 网络软件 | 系统工具 | 应用软件 | 联络聊天 | 图形图像
 多媒体类 | 游戏娱乐 | 数码软件 | 安全相关 | 教育教学 | 操作系统 | 办公软件 | 组网专区 | 网上冲浪
 设计学院 | Photoshop | Flash | Dreamweaver | Fireworks | FrontPage | 3DMAX
您的位置:资讯首页 -> 软件报道 -> 安全资讯 -> 灰鸽子并未退出江湖,新版本采用进程内容替换和进程监视技术
灰鸽子并未退出江湖,新版本采用进程内容替换和进程监视技术
作者:不详   来源:铁军的杀毒博客   加入时间:2007-06-26
 
    继灰鸽子木马宣称退出江湖之后的一段时间内,金山反病毒中心截获的灰鸽子相关病毒,主要是以加壳做免杀为主。上周末,金山反病毒中新截获一重大变化的灰鸽子新变种,证实灰鸽子并未退出江湖,在经过短暂的静默之后,正在图谋收复失地。

    新版灰鸽子的主要更新有:

    采用进程内容替换技术和双进程互相监视技术,大大提高自我保护的能力;

    进程内容替换是指:病毒启动一个Iexplore.exe 进程,然后把该进程的内容替换为病毒进程的内容。从而具备更深的隐藏性。

    进程互相监视:病毒此次启动了Iexplre.exe和Calc.exe(计算机)两个进程,并都使用了进程内容替换技术,将这两个进程替换为病毒进程。此时内存中存在两个病毒进程,它们会相互守护,当发一其中任意一个被结束时,未被结束的进程会将其重新启动。

    据金山反病毒中心监测的结果,目前该变种感染量还较小,但可能成为AVKiller(AV终结者)之类的木马下载器重点传播的后门程序。也就是说,新版灰鸽子可能会和AV终结者狼狈为奸,对电脑用户造成严重的安全威胁。提醒各位网友,访问http://zhuansha.duba.net/259.shtml下载AV终结者专杀工具,检查是否遭受“AV终结者”入侵,从而保证杀毒软件处于正常工作状态。
    
    以下是该病毒的详细分析报告:

    这是一个Windows平台下的黑客病毒,中毒后,病毒会连接到远程的黑客主机,使用户机器完全受控于黑客。黑客可以查看、下载中毒机器上的任意文件,记录用户所有电脑操作,盗取用户QQ号码、网银等信息等。当用户主机连有摄像头时,黑客甚至可以通过摄像头对用户进行远程监视,造成用户数据、隐私泄露,危害极大。

1、将自身伪装成以下伪系统正常程序:
%systemdir%ssms.exe
系统分区:Program FilesCommon FilesMicrosoft SharedMSInfo_ssms.exe

2、添加如下病毒服务:
服务名: Windows-UP
显示名: Windows-UP_2007_71
服务描述: 系统最新安全补丁自动更新
服务文件:%systemdir%ssms.exe

3、尝试删除QQ的键盘驱动文件npkcrypt.sys。

4、创建两个隐藏进程:%systemdir%calc.exe(系统自带的计算器进程) 和 系统分区:program filesinternet explorerIEXPLORE.EXE(IE进程),将这两个进程的代码替换成自己的病毒代码然后执行,这两个进程会互相守护。

5、病毒发作时,会主动连接病毒作者的控制端,成功连接病毒作者的控制端后,病毒作者能够实时获取用户屏幕内容、实时监视/控制用户摄像头、记录中文聊天记录、查看/下载用户机器上的任意文件、查看/终止用户任意进程,也能够控制被感染机器关机或重启。

    网友taylor0577也对该变种作了详细分析,请参考:

http://hi.baidu.com/taylor0577/blog/item/37e79f453325cf3d869473f0.html

 
[1]
上一篇:诺顿公布误杀事件赔偿方案 27日将... 下一篇:McAfee:2007年度十大安全威胁名单...
发给好友 给我们投稿 加为收藏
 
 相关软件:
PC宝镖之灰鸽子专杀及防御工具 V...
木马清除大师之灰鸽子专杀工具 V...
金山毒霸“灰鸽子”病毒专杀工具...
灰鸽子远程管理软件服务端卸载程...
灰鸽子远程控制 Build 060228 企...
灰鸽子远程控制 V2.0
                                    更多>>
 
 相关文章:
U盘病毒再现 灰鸽子使用新“道具...
灰鸽子变下载器 携新技术卷土重来...
灰鸽子变种NH远程控制用户偷窃信...
计算机病毒“灰鸽子”新变种来袭
灰鸽子变种频繁 顽强对抗杀毒软件...
灰鸽子毒害仍在!基民损失18万,...
                                    更多>>
 
 相关信息:
中灰鸽子并未退出江湖,新版本采用进程内容替换和进程监视技术 相关内容
中灰鸽子并未退出江湖,新版本采用进程内容替换和进程监视技术 相关内容
 
 文章搜索
 
   
 
 每日资讯
 
 焦点图文 更多... 
 
 本月TOP10
·私房照频频遭曝光 狗仔队...
·08年病毒暴增 软件民工成...
·微软Windows蠕虫现身 漏...
·金山:一个“云安全”壳...
 
 
 
A B C D E F G H J K L M N O P Q R S T W X Y Z 按第一汉字声母排列

广告联系 | 用户反馈 | 版权声明 | 下载帮助 | 软件发布 | 镜像合作
Copyright©1998 - 2008 Skycn.com All Rights Reserved