微点交流论坛
» 游客:  注册 | 登录 | 帮助

 

作者:
标题: 【转贴】转自龙卷风 和最新灰鸽子的亲密接触希望版主看看
kenboa
新手上路

新手上路



积分 28
发帖 28
注册 2005-12-29
#1  【转贴】转自龙卷风 和最新灰鸽子的亲密接触希望版主看看

灰鸽子于3月3日推出了2006VIP版,其功能大大超越了05以前的版本,特别是在服务端加载项的隐藏上真正可以说做到了无色无味,下面我将从它的服务端配置的选项,分析它的加载象和怎么判断以及清除的方法来详细说明。
服务端的配置(从中可以了解一些它的一些特性)。
它的配置除了继承了05所有的功能以外,还添加了隐藏服务项的功能,这给判断是否中灰鸽子上设立了障碍,请看下图:




由于它不单隐藏了进程还隐藏了服务,传统的使用HIJACKTHIS扫描判断是否中灰鸽子的方法已经失效!


加载和判断
06版和05以前的版本一样,都是使用服务加载启动,并插入IE进程,所不同的是新版隐藏了几乎所有的加载项目,包括进程,文件,06版还增加了服务的隐藏,可以说作到了真正的隐身,使你豪无察觉,但再狡猾的狐狸也逃不出好猎手的手掌,下面我将说明怎么才知道判断中了灰鸽子它和以前的版本一样,都是要插入IE进程运行,所以开放端口是没办法隐藏的,OK,那我们就用Tcpview看看,请看下图:

关闭你所有的IE进程后,如果发现仍然有IE在某个端口监听,这就说明即使你没用中鸽子也是中了其它的后门。大家都知道灰鸽子是使用服务加载,06以前的版本其服务是没有隐藏的,使用hijackthis一下就可以扫描出来,但06版服务是完全隐藏的,只有使用IceSword底层扫描工具才可以是它显形,即使直接从管理-服务里也无从查找,这个就是06版最大的亮点,请看下图:


搜索注册表后才能找到其加载的服务,但由于其服务名称可以自定义,给搜索判断带来了很大的困难,下图是我使用默认名称搜索到的,其位置在HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\

清除
综上所描,06版的清除要比旧版困难的多,其难点就在于服务项的判断和删除,由于可以自定义服务项的名称,传统的扫描判断方法都已经失效,这给清除它带来了重重阻碍,建议做如下判断和清除处理:
1。 使用Tcpview查看是否有可疑的IE端口打开,鸽子的默认端口为8000,但也可以自定义,一点发现有可疑端口说明你已经中后门,
2 。使用IceSword查看系统服务项,由于IceSword是一款系统底层安全扫描器,所以可疑的系统服务等加载都显示无疑,如果发现有红色显示就说明你已经被某个加载到服务里启动的后门程序所控制,记下它的服务名称。
3 。打开注册表找到位置在HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\再找到使用IceSword所查找到的服务项目,找到后展开它记下这项服务所加载的文件名称后整个删除其加载的注册表值。
4 。删除注册表加载的服务项值以后重起进入安全模式,打开隐藏的文件和系统保护的隐藏文件,查找刚才所在注册表里找到并记下的文件和它所释放的DLL文件,例如 ***.exe ***.dll ***_hook.dll ***Key.DLL 全部删除。
至此,灰鸽子已经完全清除完毕。


※ ※ ※ 本文纯属【kenboa】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2006-4-2 08:54
查看资料  发短消息   编辑帖子
小XX
注册用户

中级会员



积分 71
发帖 71
注册 2005-11-10
#2  回复: 【转贴】转自龙卷风 和最新灰鸽子的亲密接触希望版主看看

灰鸽子比pcshare差多了..............丢人。....

※ ※ ※ 本文纯属【小XX】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2006-4-2 09:26
查看资料  发短消息   编辑帖子
囚中城
版主

微点茶室甜点师


积分 3808
发帖 3688
注册 2006-1-3
来自 拿灵魂换生命的地方
#3  回复: 【转贴】转自龙卷风 和最新灰鸽子的亲密接触希望版主看看

都没中过,不知怎么样

※ ※ ※ 本文纯属【囚中城】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2006-4-2 12:05
查看资料  发短消息  QQ   编辑帖子
kenboa
新手上路

新手上路



积分 28
发帖 28
注册 2005-12-29
#4  回复: 【转贴】转自龙卷风 和最新灰鸽子的亲密接触希望版主看看

刚刚去看了下pcshare,是厉害,不过你再看看帖子 现在的灰鸽子已经有很大变化了

※ ※ ※ 本文纯属【kenboa】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2006-4-2 13:11
查看资料  发短消息   编辑帖子
Administrater
注册用户

中级会员


积分 65
发帖 66
注册 2005-10-23
#5  回复: 【转贴】转自龙卷风 和最新灰鸽子的亲密接触希望版主看看

不管是灰鸽子还是白鸽子,,碰上微点就是死鸽子

※ ※ ※ 本文纯属【Administrater】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2006-4-2 20:52
查看资料  发短消息   编辑帖子
fy_wdm
新手上路

初级会员



积分 24
发帖 24
注册 2006-1-5
#6  

微点是木马的克星

※ ※ ※ 本文纯属【fy_wdm】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2006-4-5 13:02
查看资料  发短消息   编辑帖子
红桃jacker
新手上路

初级会员



积分 21
发帖 22
注册 2005-11-17
#7  

确实hijackthis老矣,俺就遇到2006,但是SReng可以扫描得出来,一样有服务,有插入进程。

※ ※ ※ 本文纯属【红桃jacker】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2006-5-15 00:52
查看资料  发短消息   编辑帖子



论坛跳转:

可打印版本 | 推荐 | 订阅 | 收藏


[ 联系我们 - 东方微点 ]


北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司

闽ICP备05030815号