百度空间 | 百度首页 
               
 
查看文章
 
揭示灰鸽子七宗罪 不可不知的病毒解决方案
2007年03月14日 星期三 下午 07:31
 灰鸽子病毒英文名为win32.hack.huigezi,这个木马黑客工具大致于2001年出现在互联网,当时被判定为高危木马,经过作者的不懈努力,该病毒从2004年起连续三年荣登国内10大病毒排行榜,至今已经衍生出超过6万个变种。

  认识灰鸽子:

  几乎所有人都知道熊猫烧香,就是因为这个病毒有个明显的图标。而灰鸽子木马病毒入侵系统后,只有非常有经验的电脑用户才可能发现异常,普通用户根本毫不知情,就好比有个会隐形术的贼在你家中长驻。

  灰鸽子病毒的文件名由攻击者任意定制,病毒还可以注入正常程序的进程隐藏自己, Windows的任务管理器看不到病毒存在,需要借助第三方工具软件查看。

  中灰鸽子病毒后的电脑会被远程攻击者完全控制,具备和你一样的管理权限,远程黑客可以轻易的复制、删除、上传、下载保存在你电脑上的文件,机密文件在你毫不知情的情况下被窃取。病毒还可以记录每一个点击键盘的操作,你的QQ号、网络游戏帐号、网上银行帐号,可以被远程攻击者轻松获得。更变态的是,远程攻击者可以直接控制你的摄像头,把你家里拍个遍。并且,远程攻击者在窃取资料后,还可以远程将病毒卸载,达到销毁证据的目的。这好比隐形的贼在你家拿走东西,大大方方的从隐形的门走出去,而你却根本不知道自己丢了东西。

  灰鸽子如何传播?

  灰鸽子自身并不具备传播性,一般通过捆绑的方式进行传播。灰鸽子传播的四大途径:网页传播、邮件传播、IM聊天工具传播、非法软件传播。

  网页传播:病毒制作者将灰鸽子病毒植入网页中,用户浏览即感染;

  邮件传播:灰鸽子被捆绑在邮件附件中进行传播;

  IM聊天工具传播:通过即时聊天工具传播携带灰鸽子的网页链接或文件。

  非法软件传播:病毒制作者将灰鸽子病毒捆绑进各种非法软件,用户下载解压安装即感染。

  灰鸽子七宗罪

  1. 盗号

  灰鸽子入侵用户电脑后,可通过键盘记录器等手段记录用户的键盘输入信息,无论是QQ、网络游戏、网上银行的账号密码都难逃被盗厄运。热门网络游戏魔兽争霸曾发生一个区服大量账号短时间内被盗,引起数千玩家集中投诉;此外,2006年10月,BTV7《生活面对面》节目报道网银账户内1万余元被分15次盗走,警方在事主的电脑查获灰鸽子病毒。

  2. 偷窥隐私

  灰鸽子可通过远程控制用户电脑上的摄像头偷窥用户隐私。只要用户的机器处于开机状态,远程操控者就可以自动开启用户的摄像头,窥探用户隐私。知道自己家里隐藏了一只远在千里之外的眼睛,肯定会令你毛骨悚然。

  3. 敲诈

  黑客利用灰鸽子病毒完全控制被感染者电脑,电脑中的任何文件都可以任意处置,黑客一旦发现对用户比较隐私或机密的东西,立刻将其转移到其他地方,然后对用户进行勒索,与现实生活中的敲诈一样,利用网络进行偷窃、敲诈的行为同样是违法行为。3月7日,BTV1《法制进行时》曾报道江西瑞金一男子使用木马程序盗走受害人裸照,并向事主索要14万元人民币,最后这名男子以敲诈勒索罪被判有期徒刑6年。

  4. 发展"肉鸡"

  电脑被人植入木马,这台主机,就被称为"肉鸡",远程攻击者可以对这台"肉鸡"电脑为所欲为。攻击者可控制大量"肉鸡",进行非法获利,比如在"肉鸡"上植入点击广告的软件;利用肉鸡配置代理服务器,以此做为跳板对其它电脑发起入侵。一旦最终受害者追查时,肉鸡电脑将会成为替罪羊;此外,还可以用大量肉鸡组建僵尸网络,随时可以被用于一些特殊目的,比如发起DDoS攻击等。可以想象,如果大量肉鸡被敌对势力控制,将会对我国的网络安全造成什么样的后果。

  5. 盗取商业机密

  通过一些非法途径让那些存放商业机密的电脑感染到灰鸽子,接下来,攻击者窃取有价值的商业文件、机密文件、个人隐私数据等等。攻击者可以偷偷将商业文件进行贩卖,充当商业间谍。如果是国家机密因此受损,后果将不堪设想。

  6. 间断性骚扰

  感染灰鸽子病毒后,远程攻击者任意玩弄你的电脑,比如任意打开和关闭文档,远程重启电脑,使您无法完成正常任务。

  7. 恶搞性破坏

  看谁不顺眼,就可以肆意搞破坏,攻击者可利用灰鸽子对被感染的用户电脑为所欲为,修改注册表、删除重要文件、修改共享、开启代理服务器、下载病毒等等,试想如果你电脑的注册表被恶意篡改、系统文件被删除,而且电脑中还被放了大量病毒,你的电脑将如何?

  预防:

  灰鸽子病毒泛滥已经数年,变种数万,因为病毒具备很好的隐形特性,让人觉得防不胜防。建议网友注意以下几点:

  1. 金山毒霸的用户建议使用漏洞扫描修复功能安装系统补丁,在毒霸弹出提醒安装补丁的对话框时,一定要点安装。不是毒霸的用户可以使用Windows Update进行修补。特别注意安装IE浏览器的补丁程序,很多灰鸽子是攻击者故意把病毒放在带漏洞攻击程序的网站上,有漏洞的机器访问这些网站就会中毒。

  2. 及时升级杀毒软件,注意检查你使用的杀毒软件是否过期,使用盗版杀毒软件(或者一个正版ID用在多台计算机上),是不能正常升级的,特别需要检查。

  3. 对朋友或陌生人发送来的可疑程序不要运行,别被对方的谎言蒙骗。

  4. 关闭所有磁盘的自动播放功能,避免插入带毒U盘,移动硬盘,数码存储卡中毒。

  解决方案:

  由于灰鸽子本身的隐蔽性很强,用Windows系统自带的工具,很难发现灰鸽子入侵。那我们如何去发现电脑中已经被植入的灰鸽子病毒呢?

  1. 金山毒霸数据流杀毒方案

  金山毒霸2007的数据流杀毒技术,可实时检测清除各种经过特殊变形加壳处理过的灰鸽子病毒。 启动金山毒霸的定时扫描功能,隔段时间扫描一下内存,如果出现以下对话框,肯定是中了灰鸽子病毒,请执行完整扫描,将灰鸽子完全清除。



图1:金山毒霸2007剿灭灰鸽子病毒

  2. 灰鸽子病毒专杀工具

  金山毒霸提供了免费的"灰鸽子"专杀工具,将数据流查杀技术集成到这个专杀工具中,可完全清除各种经过特殊变形处理的灰鸽子病毒。

  3. 手工杀毒

  需要借助工具软件:冰刃。一般用户无法根据进程列表看出哪个是病毒,你可以启动冰刃的同时,打开任务管理器,比较一下,看冰刃里多出的一个进程,可能就是灰鸽子病毒。进程名如果是假冒word、记事本的图标,需要重点关注。



图2:结束病毒进程

  选中上图G_server2007进程,单击右键,结束进程。结束进程后,我们直接根据上图冰刃的提示,点冰刃左边的文件,浏览到上图程序名称提示的文件夹,找到g_server2007.exe和g_server2007.DLL(灰鸽子中毒后的文件名各不相同,是由攻击者定制的,应尽可能根据冰刃提示的路径去查找。有的版本带有_hook.dll,可以查看下文件日期,应该是同时生成的。)点击右键,彻底删除掉。



图3:彻底删除病毒残留


类别:灰鸽子 | 添加到搜藏 | 浏览() | 评论 (99)
 
最近读者:
 
网友评论:
1
2007年03月21日 星期三 上午 11:43 | 回复
大哥.在哪儿搜狐地址在哪
 
2
2007年03月22日 星期四 下午 12:25 | 回复
写的很好,支持你
 
3
2007年03月22日 星期四 下午 01:21 | 回复
这个灰鸽子这么可怕啊.太可怕了
 
4
2007年03月22日 星期四 下午 01:27 | 回复
庆幸的是我的电脑里没有什么重要的资料.也不怕他盗窃什么.我把摄像头用布给盖起来.这样他总偷窥不到什么了吧!呵呵
 
5
2007年03月22日 星期四 下午 02:08 | 回复
以前我的机子经常自动关机,开机要开好多次才行,如果一连接网络,很多网站都自动跑出来了,真是烦人,现在我们用金山,都觉得很安全
 
6
2007年03月24日 星期六 上午 09:59 | 回复
5楼的大哥和我的情况一样哦。。我也是这样经常关机。这段时间2个MFWOW号被盗价值2000来RMB。火 灰鸽子实在可怕
 
7
2007年03月24日 星期六 下午 08:53 | 回复
这么聪明为什么不开发一些有利于人类的软件呢?不要在浪费自己的天赋了“灰鸽子”!
 
8
2007年03月25日 星期日 下午 05:25 | 回复
123
 
9
2007年03月25日 星期日 下午 07:23 | 回复
我今日就是遭到“灰鸽子”的袭击,整整用了一整天的时间来杀毒!哎,灰鸽子真的害人不浅阿!
 
10
2007年03月26日 星期一 下午 10:50 | 回复
发现最近网速慢,晚上闲来没事就查了下电脑有无病毒,奇怪的是我用金山在线杀毒的查毒功能就提示我中了"灰鸽子"和另外一个病毒,可我下载了灰鸽子专杀工具后,就是查不出来,用瑞星查也没有,再用金山在线杀毒软件查就又出来了,这病毒跑哪里去了?我怎么查杀呢?
 
11
2007年03月29日 星期四 下午 11:02 | 回复
我的情况和楼上一样 ,请问该怎么办。
 
12
2007年03月30日 星期五 下午 12:47 | 回复
打倒灰鸽子
 
13
2007年03月30日 星期五 下午 07:58 | 回复
怕死了,我真怕我家中了病毒,呼~~~~
 
14
2007年04月01日 星期日 上午 02:19 | 回复
我家不知道是不是中了那个  '灰鸽子'了    我一QQ号和一梦幻的号 都被盗了 555555555555     杀死他  杀杀杀杀杀杀杀杀杀杀杀
 
15
2007年04月01日 星期日 上午 09:32 | 回复
我用最新版本的金山毒霸(免费版),杀毒后会出现如下日记: 信息 2007-03-31 22:54:41 金山毒霸主程序 启动 信息 2007-03-31 22:49:55 金山毒霸主程序 退出 信息 2007-03-31 22:47:56 您此次查毒有3次操作失败 信息 2007-03-31 22:47:56 您此次查毒共查出3个病毒以及危险代码 信息 2007-03-31 22:47:56 您此次查毒共查了内存模块322个,磁盘引导扇区6个,文件40056个 信息 2007-03-31 22:47:56 金山毒霸主程序查毒过程结束,查毒方式:全面杀毒 病毒 2007-03-31 22:46:25 F:\System Volume Information\_restore{6895795B-F26C-4D2E-89DD-7914BF979114}\RP45\A0002543.exe\BindFile\url.exe Win32.Hack.Dropper.hg.621056 操作失败 病毒 2007-03-31 22:45:55 F:\System Volume Information\_restore{6895795B-F26C-4D2E-89DD-7914BF979114}\RP41\A0006332.exe\BindFile\Server.exe Win32.Troj.Dwonloader.vb.12288 操作失败 病毒 2007-03-31 22:45:55 F:\System Volume Information\_restore{6895795B-F26C-4D2E-89DD-7914BF979114}\RP41\A0006332.exe\PEPatch\BindFile\Server.exe Win32.Troj.Dwonloader.vb.12288 操作失败 信息 2007-03-31 22:36:07
 
16
2007年04月01日 星期日 上午 09:34 | 回复
可是我电脑F盘没有System Volume Information文件夹啊,用金山灰鸽子专杀工具也没有查杀到,用在线杀会鸽子工具也是没查到,为什么啊?请各位路过的神仙救救我啊!!!
 
17
2007年04月01日 星期日 下午 10:08 | 回复
晕 我才查杀7个木吗
 
18
2007年04月02日 星期一 下午 01:02 | 回复
我的情况和10楼发一样啊, 不知道怎么办呢, QQ也被盗了上面有好多是我联系的重要人.
 
19
2007年04月02日 星期一 下午 07:58 | 回复
幸好我米中灰鸽子,不然我的号就要死人咯,不过我我的梦幻号也不会被盗,有将军令哈哈
 
20
2007年04月02日 星期一 下午 10:43 | 回复
这些人是变态的搞的我每天都在防
 
21
2007年04月03日 星期二 下午 01:36 | 回复
灰鸽子也没这么可怕,只要不乱进乱点乱下就不会被感染。我现在也在学计算机语言,其实编病毒者多半是脑子发热型。
 
22
2007年04月04日 星期三 上午 10:51 | 回复
我的电脑不知中了什么病毒,它把我的硬盘隔离了.不能进系统呀!我的公司已有三台中了.我家里的也中了.希望有高手教我怎样解毒呀!希望大家也要小心它是通过U盘传播的!
 
23
2007年04月05日 星期四 上午 10:41 | 回复
我的电脑一接通电源就自动开机,这个是什么原因啊? 不会是中了毒吧? 用卡巴斯基6.0和金山"灰鸽子"木马专杀也没查到有病毒哦 请个位高手指点
 
24
2007年04月06日 星期五 上午 03:38 | 回复
大家好! 我是金山毒霸的长久用户,但今天很不幸,玩了快半年的剑侠游戏,其中一个号被盗了上1000RMB的装备,每一次的毒霸更新我都第一时间做到了,但还是逃不过这黑客的毒招,我真的是无语了,电脑重复了几次修复,都是显示修复同一个文件MS_SQLSsever_2K_SP4.这不能不让我担心金山毒霸的能力。 使用金山的杀毒工具,玩金山的游戏,但最后被人盗了装备。大家都出来帮我说个话吧!
 
25
2007年04月06日 星期五 下午 05:24 | 回复
老子梦幻号被这病毒清了 草他妈的 什么都不剩````妈的有种出来和老子真人搞 别他妈的整天藏起来``````草他妈的 支持的顶起````
 
26
2007年04月07日 星期六 下午 06:23 | 回复
利用灰鸽子的人可耻!!!我们只要防范于未然才是最明智的!!等中了再杀晚了,最讨厌的是现在这个东西是防不胜防挖!!这些人的良知去那里拉??还有就是这些人的脑袋如果用在正当工作上不是挺好吗~~等那听灰鸽子已经不是你们可以赚钱的工具你们又准备去选什么来害广大网民啊?
 
27
2007年04月12日 星期四 下午 08:38 | 回复
太可恨了,早晚灰鸽子挂掉
 
28
2007年04月15日 星期日 上午 09:01 | 回复
吗的B QQ号 征途号全他吗的被盗了 更可怕的是我做什么他都知道 有什么办法彻底清楚灰鸽子
 
29
2007年04月19日 星期四 上午 00:06 | 回复
Backdoor.Gpigeon.shx这个病毒已经折磨我很久了,专杀工具查杀不到,但全盘杀毒又能扫描到,用冰仞和任务管理器的进程对比项数一样,并未多出,但内容有一些不同,烦请高手帮帮忙!谢谢!
 
30
2007年04月19日 星期四 下午 06:23 | 回复
我的游戏账号都用手机绑上了。。只有手机和上网站解才能上去。。 也被人给上去了 还把我的装备都窃走了。。 朋友说是重了 鸽子。。用视频看的我密码 郁闷。。
 
31
2007年04月20日 星期五 下午 06:30 | 回复
10楼的  我告诉你杂办 你把你的电脑从装系统 在搁下盘就啥都没了
 
32
2007年04月21日 星期六 下午 03:48 | 回复
How are you?
 
33
2007年04月21日 星期六 下午 04:44 | 回复
最近我发现我的机器系统变慢了.而且一开机就会自动弹出来个网页.用瑞星杀毒把毒清理了,还是会自动弹出那个网页.而且在杀毒怎么杀也杀不出来了. 请教高手是怎么会事,用什么杀毒软件可以解决这个问题.谢谢了
 
34
2007年04月24日 星期二 下午 03:43 | 回复
我刚才就中了这个病毒 电脑任务栏上还赫然出现了个“灰鸽子服务端”
 
35
2007年04月25日 星期三 下午 08:13 | 回复
我家也 中了什么鸽子的病毒请大家为我想想啊!
 
36
2007年04月26日 星期四 下午 07:42 | 回复
中了灰鸽子.怎麽杀呀/
 
37
2007年04月26日 星期四 下午 10:04 | 回复
我的中了灰鸽子,用金山灰鸽子专杀显示没中毒,真晕,到底用什么软件可以彻底杀掉灰鸽子呢?
 
38
2007年04月28日 星期六 上午 08:39 | 回复
我的电脑里有我自己的灰鸽子我没发给过别人不过我朋友给我传了一个我一开始是开着毒罢接的然后想看看毒把能不能用就没开接完灰鸽子了才开开根本杀不掉
 
39
2007年04月28日 星期六 上午 08:42 | 回复
卡巴斯基是杀毒最好用的了!有人说会删除一写没病毒的文件那不是代表他就是个不好的文件因为你那文件前在危险所以他回杀除我的灰鸽子还是被人+了壳的他就给杀了
 
40
2007年04月28日 星期六 下午 11:01 | 回复
可是我电脑F盘没有System Volume Information文件夹啊,用金山灰鸽子专杀工具也没有查杀到,用在线杀会鸽子工具也是没查到,为什么啊?
 
41
2007年04月29日 星期日 上午 09:13 | 回复
回40楼的,这个文件夹是系统文件夹,默认是隐藏的.随便打开一个文件夹,工具菜单-文件夹选项-查看-把隐藏系统文件夹的勾去掉,再选中显示所有文件,就能看到了
 
42
2007年04月29日 星期日 下午 08:24 | 回复
我中了这个鸟毒 被盗了2个号 用了5个杀毒软件 还有一些辅助杀毒的 查不出来了 不知道还有没有残留 怕怕啊
 
43
2007年04月30日 星期一 下午 09:13 | 回复
靠!!!!!!!!!!!!!!金山快干掉灰鸽子,我~~我~~我中了,专杀查不出!!!!!!!!!!!!!!!气死!!!!!!!!!!
 
44
2007年05月01日 星期二 下午 03:06 | 回复
我也中了,天天升级金山,不过还能查出来.用专杀工具杀了好像还是不彻底,哪位朋友有高招,先谢谢了
 
45
2007年05月06日 星期日 下午 01:47 | 回复
ihuoiuhiopbbbbbbtbhvuehllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllllll
 
46
2007年05月06日 星期日 下午 01:51 | 回复
金山毒霸,真的不错.
 
47
2007年05月07日 星期一 上午 09:44 | 回复
这些写病毒的人太个恨了如果自己也中了病毒呢也要想一下别人的感受嘛互联网是带给人们方便的不是麻烦。
 
48
2007年05月08日 星期二 下午 06:05 | 回复
我够死了我让盗了3个梦幻号````价值5000RMB++的东西不易而飞`````该怎么办金山怎么就杀不死这个狗日的病毒那`
 
49
2007年05月10日 星期四 上午 04:44 | 回复
请问41楼的兄弟,这个系统文件是不是病毒?
 
50
2007年05月12日 星期六 下午 12:56 | 回复
TMD!!!我受苦了.ding
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu