百度空间 | 百度首页 
 
查看文章
 
灰鸽子并未退出江湖,新版本采用进程内容替换和进程监视技术
2007-06-25 18:47

继灰鸽子木马宣称退出江湖之后的一段时间内,金山反病毒中心截获的灰鸽子相关病毒,主要是以加壳做免杀为主。上周末,金山反病毒中新截获一重大变化的灰鸽子新变种,证实灰鸽子并未退出江湖,在经过短暂的静默之后,正在图谋收复失地。

新版灰鸽子的主要更新有:

采用进程内容替换技术和双进程互相监视技术,大大提高自我保护的能力;

进程内容替换是指:病毒启动一个Iexplore.exe 进程,然后把该进程的内容替换为病毒进程的内容。从而具备更深的隐藏性。

进程互相监视:病毒此次启动了Iexplre.exe和Calc.exe(计算器)两个进程,并都使用了进程内容替换技术,将这两个进程替换为病毒进程。此时内存中存在两个病毒进程,它们会相互守护,当发一其中任意一个被结束时,未被结束的进程会将其重新启动。

据金山反病毒中心监测的结果,目前该变种感染量还较小,但可能成为AVKiller(AV终结者)之类的木马下载器重点传播的后门程序。也就是说,新版灰鸽子可能会和AV终结者狼狈为奸,对电脑用户造成严重的安全威胁。提醒各位网友,访问http://zhuansha.duba.net/259.shtml下载AV终结者专杀工具,检查是否遭受“AV终结者”入侵,从而保证杀毒软件处于正常工作状态。

以下是该病毒的详细分析报告:

这是一个Windows平台下的黑客病毒,中毒后,病毒会连接到远程的黑客主机,使用户机器完全受控于黑客。黑客可以查看、下载中毒机器上的任意文件,记录用户所有电脑操作,盗取用户QQ号码、网银等信息等。当用户主机连有摄像头时,黑客甚至可以通过摄像头对用户进行远程监视,造成用户数据、隐私泄露,危害极大。


1、将自身伪装成以下伪系统正常程序:
%systemdir%\ssms.exe
系统分区:\Program Files\Common Files\Microsoft Shared\MSInfo\_ssms.exe

2、添加如下病毒服务:
服务名: Windows-UP
显示名: Windows-UP_2007_71
服务描述: 系统最新安全补丁自动更新
服务文件:%systemdir%\ssms.exe

3、尝试删除QQ的键盘驱动文件npkcrypt.sys。

4、创建两个隐藏进程:%systemdir%\calc.exe(系统自带的计算器进程) 和 系统分区:\program files\internet explorer\IEXPLORE.EXE(IE进程),将这两个进程的代码替换成自己的病毒代码然后执行,这两个进程会互相守护。

5、病毒发作时,会主动连接病毒作者的控制端,成功连接病毒作者的控制端后,病毒作者能够实时获取用户屏幕内容、实时监视/控制用户摄像头、记录中文聊天记录、查看/下载用户机器上的任意文件、查看/终止用户任意进程,也能够控制被感染机器关机或重启。

网友taylor0577也对该变种作了详细分析,请参考:

http://hi.baidu.com/taylor0577/blog/item/37e79f453325cf3d869473f0.html


类别:灰鸽子木马 | 添加到搜藏 | 浏览() | 评论 (10)
 
最近读者:
 
网友评论:
1
2007-06-25 20:25 | 回复
请问新版毒霸已经可以查杀了吗?另外毒霸监控什么时候可以对AV终结者免疫?
 
2
2007-06-25 23:59 | 回复
对AV终结者尚无免疫,4.2版的专杀已经增加了驱动保护功能,防止病毒重复修改映像劫持项。使用中发现,不必在安全模式,杀毒软件的正常功能也恢复了。而在这之前,有时,需要重启到安全模式查杀
 
3
2007-06-26 04:52 | 回复
病毒此次启动了Iexplre.exe和Calc.exe(计算机)两个进程 这里有笔误,请Calc.exe(计算机)中的“计算机”应该为“计算器”吧?
 
4
2007-06-26 09:22 | 回复
%systemdir%? 不解哦
 
5
2007-06-26 09:23 | 回复
这个只不过上兴远程控制软件,可以说是由公布的1.2源代码修改而来的,某种意义上已经不是鸽子了,这样下去只会让鸽子不断帮别人买单,不要再抄作鸽子了!
 
6
2007-06-26 09:25 | 回复
看了下对这个病毒的分析,我认为不是灰鸽子,九成应该是上兴远程控制木马 1:释放路径 :\Program Files\Common Files\Microsoft Shared\MSInfo 上兴各种木马的默认释放路径 2:创建两个隐藏进程:%systemdir%\calc.exe(系统自带的计算器进程) 和 系统分区:\program files\internet explorer\IEXPLORE.EXE(IE进程), 这两个月上兴新版远程控制木马增加的就是这个功能
 
7
2007-06-26 11:00 | 回复
进程内容替换 ~~~~~~~~~~~~~~~~~ 有些卑鄙。
 
8
2007-06-26 23:33 | 回复
好象在我朋友的机子上见到了,当时还有个Express.exe在我眼皮下居然用了IE6的图标,很是搞笑,不过当时金山、卡巴第一时间都没查出来。。。。。。
 
11
2007-06-27 20:50 | 回复
这个只是上兴远程控制V4.5,并不是所讲的鸽子,http://www.98exe.net/Soft/f/2008-06-26/1735.html,金山的技术人员怎分析的?
 
12
2007-06-30 13:16 | 回复
AV终结者不是很厉害 我一直想知道灰鸽子是谁写的 能轰动那么久 上面那个不是灰鸽子吧 我看了也不像 和上兴远程控制V4.5一样
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu