灰鸽子2006VIP亲密接触-分析-清除.doc

上传人:271****15 文档编号:678901 上传时间:2019-05-30 格式:DOC 页数:5 大小:283KB
返回 下载 相关 举报
灰鸽子2006VIP亲密接触-分析-清除.doc_第1页
第1页 / 共5页
灰鸽子2006VIP亲密接触-分析-清除.doc_第2页
第2页 / 共5页
点击查看更多>>
资源描述

《灰鸽子2006VIP亲密接触-分析-清除.doc》由会员分享,可在线阅读,更多相关《灰鸽子2006VIP亲密接触-分析-清除.doc(5页珍藏版)》请在得力文库 - 分享文档赚钱的网站上搜索。

1、黑客在线-您的关注是我们永远的追求! VIP 加入咨询 QQ:82710092 Http:/www.H第 1 页 共 5 页灰鸽子灰鸽子 2006VIP 亲密接触亲密接触-分析分析-清除清除灰鸽子于 3 月 3 日推出了 2006VIP 版,其功能大大超越了 05 以前的版本,特别是在服务端加载项的隐藏上真正可以说做到了无色无味,下面我将从它的服务端配置的选项,分析它的加载象和怎么判断以及清除的方法来详细说明。服务端的配置(从中可以了解一些它的一些特性) 。它的配置除了继承了 05 所有的功能以外,还添加了隐藏服务项的功能,这给判断是否中灰鸽子上设立了障碍,请看下图:黑客在线-您的关注是我们永

2、远的追求! VIP 加入咨询 QQ:82710092 Http:/www.H第 2 页 共 5 页由于它不单隐藏了进程还隐藏了服务,传统的使用 HIJACKTHIS 扫描判断是否中灰鸽子的方法已经失效!黑客在线-您的关注是我们永远的追求! VIP 加入咨询 QQ:82710092 Http:/www.H第 3 页 共 5 页加载和判断06 版和 05 以前的版本一样,都是使用服务加载启动,并插入 IE 进程,所不同的是新版隐藏了几乎黑客在线-您的关注是我们永远的追求! VIP 加入咨询 QQ:82710092 Http:/www.H第 4 页 共 5 页所有的加载项目,包括进程,文件,06 版

3、还增加了服务的隐藏,可以说作到了真正的隐身,使你豪无察觉,但再狡猾的狐狸也逃不出好猎手的手掌,下面我将说明怎么才知道判断中了灰鸽子它和以前的版本一样,都是要插入 IE 进程运行,所以开放端口是没办法隐藏的,OK,那我们就用 Tcpview 看看,请看下图:关闭你所有的 IE 进程后,如果发现仍然有 IE 在某个端口监听,这就说明即使你没用中鸽子也是中了其它的后门。大家都知道灰鸽子是使用服务加载,06 以前的版本其服务是没有隐藏的,使用 hijackthis 一下就可以扫描出来,但 06 版服务是完全隐藏的,只有使用 IceSword 底层扫描工具才可以是它显形,即使直接从管理-服务里也无从查找

4、,这个就是 06 版最大的亮点,请看下图:黑客在线-您的关注是我们永远的追求! VIP 加入咨询 QQ:82710092 Http:/www.H第 5 页 共 5 页搜索注册表后才能找到其加载的服务,但由于其服务名称可以自定义,给搜索判断带来了很大的困难,下图是我使用默认名称搜索到的,其位置在 HKEY_LOCAL_MACHINESYSTEMControlSet001Services清除综上所描,06 版的清除要比旧版困难的多,其难点就在于服务项的判断和删除,由于可以自定义服务项的名称,传统的扫描判断方法都已经失效,这给清除它带来了重重阻碍,建议做如下判断和清除处理:1. 使用 Tcpview

5、 查看是否有可疑的 IE 端口打开,鸽子的默认端口为 8000,但也可以自定义,一点发现有可疑端口说明你已经中后门。2. 使用 IceSword 查看系统服务项,由于 IceSword 是一款系统底层安全扫描器,所以可疑的系统服务等加载都显示无疑,如果发现有红色显示就说明你已经被某个加载到服务里启动的后门程序所控制,记下它的服务名称。3. 打开注册表找到位置在 HKEY_LOCAL_MACHINESYSTEMControlSet001Services再找到使用IceSword 所查找到的服务项目,找到后展开它记下这项服务所加载的文件名称后整个删除其加载的注册表值。4. 删除注册表加载的服务项值以后重起进入安全模式,打开隐藏的文件和系统保护的隐藏文件,查找刚才所在注册表里找到并记下的文件和它所释放的 DLL 文件,例如 *.exe *.dll *_hook.dll *Key.DLL 全部删除。至此,灰鸽子已经完全清除完毕。

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 研究报告 > 医学相关

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知得利文库网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号-8 |  经营许可证:黑B2-20190332号 |   黑公网安备:91230400333293403D

© 2020-2023 www.deliwenku.com 得利文库. All Rights Reserved 黑龙江转换宝科技有限公司 

黑龙江省互联网违法和不良信息举报
举报电话:0468-3380021 邮箱:hgswwxb@163.com