| 域名空间 下载中心 社区论坛 信息公告 my小屋 |
![]() |
联系我们 设为首页 加入收藏 |
|
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿 论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图 专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版 社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务 |
| 新版上线![旧版] | |||||
注:打开慢时请稍等
灰鸽子的手工检测http://www.iyit.net 日期:2006-6-6 8:57:47 来源: 点击: |
g_server.exe运行后将自己拷贝到windows目录下(98/xp下为系统盘的windows目录,2k/nt下为系统盘的winnt目录),然后再从体内释放g_server.dll和g_server_hook.dll到windows目录下。g_server.exe、g_server.dll和g_server_hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为g_serverkey.dll的文件用来记录键盘操作。注意,g_server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为a.exe时,生成的文件就是a.exe、a.dll和a_hook.dll。 windows目录下的g_server.exe文件将自己注册成服务(9x系统写注册表启动项),每次开机都能自动运行,运行后启动g_server.dll和g_server_hook.dll并自动退出。g_server.dll文件实现后门功能,与控制端客户端进行通信;g_server_hook.dll则通过拦截api调用来隐藏病毒。因此,中毒后,我们看不到病毒文件,也看不到病毒注册的服务项。随着灰鸽子服务端文件的设置不同,g_server_hook.dll有时候附在explorer.exe的进程空间中,有时候则是附在所有进程中。 灰鸽子的手工检测 由于灰鸽子拦截了api调用,在正常模式下服务端程序文件和它注册的服务项均被隐藏,也就是说你即使设置了“显示所有隐藏文件”也看不到它们。此外,灰鸽子服务端的文件名也是可以自定义的,这都给手工检测带来了一定的困难。 但是,通过仔细观察我们发现,对于灰鸽子的检测仍然是有规律可循的。从上面的运行原理分析可以看出,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子 服务端。 由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。进入安全模式的方法是:启动计算机,在系统进入windows启动画面前,按下f8键(或者在启动计算机时按住ctrl键不放),在出现的启动选项菜单中,选择“safe mode”或“安全模式”。 1、由于灰鸽子的文件本身具有隐藏属性,因此要设置windows显示所有文件。打开“我的电脑”,选择菜单“工具”—》“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。 2、打开windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择windows的安装目录(默认98/xp为c:\windows,2k/nt为c:\winnt)。 3、经过搜索,我们在windows目录(不包含子目录)下发现了一个名为game_hook.dll的文件。 4、根据灰鸽子原理分析我们知道,如果game_hook.dll是灰鸽子的文件,则在操作系统安装目录下还会有game.exe和game.dll文件。打开windows目录,果然有这两个文件,同时还有一个用于记录键盘操作的gamekey.dll文件。 经过这几步操作我们基本就可以确定这些文件是灰鸽子 服务端了,下面就可以进行手动清除。 编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部] 上一篇:灰鸽子的手工清除 下一篇:15款最好的windows系统安全检测工具 转载请注明来源:www.iyit.net 特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。 |
| 相关文章 | ||||
| 友情链接 | ||||||
| 设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接 |
| |||||||