标题:
灰鸽子Backdoor.Win32.GreyPigeon.lnj
[打印本页]
作者:
pioneer
时间:
2008-4-13 20:28
标题:
灰鸽子Backdoor.Win32.GreyPigeon.lnj
病毒名称
Backdoor.Win32.GreyPigeon.lnj
捕获时间
2008-04-13
病毒症状
该程序是一个后门程序,自身版本号为灰鸽子2006VIP版,使用Setup安装文件图标迷惑用户;该程序由微点主动防御软件自动捕获,通过加花加壳畸变等方式试图躲避特征码扫描,加壳后长度为459,209字节,病毒扩展名为exe,主要通过网页木马方式传播,在用户浏览恶意网页的时候自动下载并植入用户计算机.
病毒分析
该后门被激活后查找%SystemRoot%下是否存在svchost.exe.如果不存在则将自身作为拷贝并执行.创建名字为Svchost的Win32服务,并进行启动.服务启动后在同目录释放一个svchost.dll,并通过调用CreateProcessA函数在后台创建一个IE进程,通过写内存方式将其进行注入,通过远程线程激活。
监听端口接受黑客指令进行如下操作:文件管理、获取系统信息、剪贴板查看、进程管理、窗口管理、键盘记录、服务管理、共享管理,提供代理服务、注册表编辑、启动telnet服务、捕获屏幕、视频监控、音频监控等。
感染对象
Windows 2000/Windows XP/Windows 2003
传播途径
文件捆绑
安全提示
已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知木马”,请直接选择删除处理(如图1);
如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现"Backdoor.Win32.GreyPigeon.lnj ”,请直接选择删除(如图2)。
对于未使用微点主动防御软件的用户,微点反病毒专家建议
:
1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。
3、开启windows自动更新,及时打好漏洞补丁。
欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/)
bbs.micropoint.com.cn