天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧软件 >> 正文

和病毒战斗的日子:GPigeon灰鸽子2006版的手动查杀

  今天真是个值得记住的日子,和一个病毒的战斗,从上午一直到下午,唉,老了。。。不过,这个鬼东西还是很有点意思的,写下战斗的整个过程,与各位共享之,也希望能帮到和我一样情况的朋友们。灰鸽子也就是backdoor.gpigeon。
  
  
  事情的起因,昨天晚上我在看易中天的品三国呢,突然跳出来一个窗口,访问的是这个网址: (如果访问需小心中毒!)
  
  
  我就想看看是什么情况,就看了一下代码,是加密的,解密后如下:
  
  
  
  后面的代码我就不帖完整了,反正是个恶心的人,估计想盗QQ密码,也怪我自己,一时起了好奇心就把这个病毒下载下来,关了防火墙后运行了一下,觉得不声不响就让我中招了也有点儿意思,想看看到底会怎么样。当时没什么反应,用w32dasm也没看出来什么,当时很晚,也就睡觉去了。
  
  
  早上打开电脑开始准备工作时,好戏开始了。。。
  
  
  首先是explorer.exe报错,关闭,接着是病毒防火墙开始哼哼了,说有XXX病毒,我也没在意,就让杀毒软件杀了,结果不行,卡巴不行,又试了360安全卫士,看看是不是什么流氓插件搞的鬼。结果报注册表里有问题,服务里也增加了新的未知服务,但都不能修复。
  
  
  我就进了安全方式,用卡巴和360杀。。。。不行。。。
  
  
  这下子我兴趣来了,看看到底怎么了,打开进程管理器,发现有两个smss.exe,其中一个的pid很高,不用说,肯定就是它搞鬼了,终止!
  
  
  再用卡巴杀,OK了,都可以清除了。
  
  
  偶就开始上网,准备工作,没一会,QQ又出错了,而且,那个鬼网站又弹出,我知道问题没有那么简单。。。。病毒肯定还在。
  
  
  但是进程里已经没有什么不对劲的地方了,我想到,应该是用的dll注入。。。。
  
  
  进入安全方式,卡巴已经报说服务已经出错,不能运行!这时候我想到,应该是中了比较厉害的木马了,有反杀毒软件能力,这时我想起了灰鸽子、广外女生。。。。
  
  
  于是我卸载了卡巴5,装了卡巴6,这时候只想早点开始工作。。。。
  
  
  卡巴6升到最新后查出了system32目录下有lsass.dll 和 lsasskey.dll 还有若干exe文件,一看名字,果然灰鸽子嘛。。。。
  
  
  这肯定是一个新的版本,因为2005版的鸽子以前宰过。
  
  
  回想了一下,连同我自己发现的,大概有这么一些文件是有毒的:
  
  
  windows 与 system32目录下的 .com文件 ?.exe iexplorer.pif、scvhost.exe 。。。。。
  
  system32\drivers\下的 smss.exe lsass.dll lsasskey.dll lsass.exe
  
  还有其它一些,现在已经记不得了,大概一起至少有20个左右的病毒文件,其中还打包了盗QQ的程序。
  
  
  病毒还改变了exe文件的打开方式,导致系统里很多程序在杀除部分后不能运行,每次我都要手动修复注册表
  
  
  (regedit.exe 要改成regedit.com才能用)
  
  
  我先用天网禁止了系统进行如rundll32 explorer.exe访问网络,免得数据和密码泄漏。然后用卡巴开始杀!
  
  
  lsass.dll和lsasskey.dll每次都说重启后杀除,但实际上杀不掉。
  
  
  我上网找了一下,在卡卡社区里看到了类似的案例,但我没想到,我遇到的这个更麻烦。。。。
  
  
  按网上说的,安全模式下,我准备手动清除,没想到,在卡马提示的目录下,居然没有这个文件,而且过一会后,系统很多目录都提示没有权限访问,这个臭鸽子,竟然连系统的api都监控了,又恨又佩服作者,净搞这些个无聊的事。
  
  
  

本文来源:赛迪网技术社区 作者:塞北|谷子熟了吗

声明
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。文章是出于传递更多信息之目的。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。 Email:support@txwb.com,系统开号,技术支持,服务联系微信:_WX_1_本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行