星期二, 二月 06, 2007

系统安全之教你手工清除灰鸽子Vip2005

系统安全之教你手工清除灰鸽子Vip2005

作者:lvvl 来源:赛迪网安全社区

手工清除灰鸽子并不难,重要的是我们必须懂得它的运行原理。

灰鸽子的运行原理

灰鸽子远程监控软件分两部分:客户端和服务端。黑客(姑且这么称呼吧)操纵着客户端,利用客户端配置生成出一个服务端程序。服务端文件的名字默认为G_Server.exe,然后黑客通过各种渠道传播这个服务端(俗称种木马)。种木马的手段有很多,比如,黑客可以将它与一张图片绑定,然后假冒成一个羞涩的MM通过QQ把木马传给你,诱骗你运行;也可以建立一个个人网页,诱骗你点击,利用IE漏洞把木马下载到你的机器上并运行;还可以将文件上传到某个软件下载站点,冒充成一个有趣的软件诱骗用户下载……这正违背了我们开发灰鸽子的目的,所以本文适用于那些让人非法安装灰鸽子服务端的用户,帮助用户删除灰鸽子Vip2005的服务端程序。本文大部分内容摘自互联网。

G_Server.exe运行后将自己拷贝到Windows目录下(Windows98/xp下为系统盘的windows目录,Windows2000/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为A.exe时,生成的文件就是A.exe、A.dll和A_Hook.dll。

Windows目录下的G_Server.exe文件将自己注册成服务(9X系统写注册表启动项),每次开机都能自动运行,运行后启动G_Server.dll和G_Server_Hook.dll并自动退出。G_Server.dll文件实现后门功能,与控制端客户端进行通信;G_Server_Hook.dll则通过拦截API调用来隐藏病毒。因此,中毒后,我们看不到病毒文件,也看不到病毒注册的服务项。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll有时候附在Explorer.exe的进程空间中,有时候则是附在所有进程中。

灰鸽子的手工检测

由于灰鸽子拦截了API调用,在正常模式下服务端程序文件和它注册的服务项均被隐藏,也就是说你即使设置了“显示所有隐藏文件”也看不到它们。此外,灰鸽子服务端的文件名也是可以自定义的,这都给手工检测带来了一定的困难。

但是,通过仔细观察我们发现,对于灰鸽子的检测仍然是有规律可循的。从上面的运行原理分析可以看出,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子服务端。

由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。进入安全模式的方法是:启动计算机,在系统进入Windows启动画面前,按下F8键(或者在启动计算机时按住Ctrl键不放),在出现的启动选项菜单中,选择“Safe Mode”或“安全模式”。

1、由于灰鸽子的文件本身具有隐藏属性,因此要设置Windows显示所有文件。打开“我的电脑”,选择菜单“工具”—》“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。

2、打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。

3、经过搜索,我们在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。

4、根据灰鸽子原理分析我们知道,如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。打开Windows目录,果然有这两个文件,同时还有一个用于记录键盘操作的GameKey.dll文件。

经过这几步操作我们基本就可以确定这些文件是灰鸽子服务端了,下面就可以进行手动清除。

灰鸽子的手工清除

经过上面的分析,清除灰鸽子就很容易了。清除灰鸽子仍然要在安全模式下操作,主要有两步:1、清除灰鸽子的服务;2删除灰鸽子程序文件。

注意:为防止误操作,清除前一定要做好备份。

一、清除灰鸽子的服务

Windows2000/WindowsXP系统:

1、打开注册表编辑器(点击“开始”-》“运行”,输入“Regedit.exe”,确定。),打开

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

注册表项。

2、点击菜单“编辑”-》“查找”,“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server)。

3、删除整个Game_Server项。

Windows98/WindowsME系统:

在Windows9X下,灰鸽子启动项只有一个,因此清除更为简单。运行注册表编辑器,打开

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

项,我们立即看到名为Game.exe的一项,将Game.exe项删除即可。

二、删除灰鸽子程序文件

删除灰鸽子程序文件非常简单,只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机。至此,灰鸽子VIP 2005服务端已经被清除干净。

建好关隘 拒绝“熊猫烧香”的入侵

作者:天融信 来源:赛迪网

一个可爱的名字,一幅有趣的动画,一只憨态可掬的熊猫……在烧香!?如果不是亲身经历,全球电脑用户很难把熊猫、烧香、病毒和系统崩溃这几个词联系起来,但是如果你在自己的电脑里看见一群可爱的熊猫在烧香的时候,那只好准备重新安装系统了,因为这里所说的是一种电脑病毒。

“熊猫烧香”病毒是一个能在WINDOWS 9x/NT/2000/XP/2003系统上运行的蠕虫病毒。这一病毒采用“熊猫烧香”头像作为图标,诱使计算机用户运行。它的变种会感染计算机上的EXE可执行文件,被病毒感染的文件图标均变为“熊猫烧香”。同时,受感染的计算机还会出现蓝屏、频繁重启以及系统硬盘中数据文件被破坏等现象。该病毒会在中毒电脑中所有的网页文件尾部添加病毒代码。一些网站编辑人员的电脑如果被该病毒感染,上传网页到网站后,就会导致用户浏览这些网站时也被病毒感染。其实2006年6月肆虐互联网的“威金”蠕虫就是“熊猫烧香”的前身,这个病毒同样感染Windows可执行文件,并会查找局域网中所有的共享计算机,尝试猜解它们的密码,试图感染这些计算机。该病毒还会自动在后台下载并运行“西游木马”等程序,窃取网络游戏玩家的账号和密码并发送给黑客。同时,该病毒还会下载一个QQ病毒,自动向用户的好友发送内容为“看看啊。我最近的照片~才扫描到相册上的!”的消息并附带一个网址,其他用户点击消息中的网址就可能被病毒感染。相比前辈“威金”,“熊猫烧香”的威力更大,传播速度更快,对电脑系统的危害更大,

在2006年的重大电脑病毒事件之中,复合型病毒正在互联网上占据了主要地位。这类病毒集文件型病毒、蠕虫病毒、病毒下载器于一身,传播能力非常强。防病毒产品大体上可以分为硬件和软件两大类:防病毒网关和杀毒软件。防病毒网关是安装在两个网络或者多个网络之间,在网络边缘检测病毒、蠕虫、木马的硬件防病毒产品,一般情况下安装在内部网和外部网、公网之间,或者安装在企业内部网络和外部合作伙伴的网络之间。防毒网关工作深入到应用层,可以实时快速地监测流经网关任意方向的数据流,如果发现了病毒就拦截并且清除,同时记录病毒日志和向管理员提交报告,然后将无病毒的数据流转发到目的地。而杀毒软件就是专门检测网络或者单机系统中隐藏的病毒或者具有安全威胁的程序等的软件产品,它主要是在已经发生病毒侵害并且已经造成损失并为人们所发现的情况下才会工作,这个时候只能亡羊补牢了。针对“熊猫烧香”病毒来说,其发作之后是很难清除的,而且清除病毒的代价也是很大的,除了少数专业技术人员耗费大量的时间手工清除之后系统还能使用,基本上没有办法恢复系统,这时候已经没有“补牢”的机会了。

我们再从“熊猫烧香”的事件里来看网关防病毒的实际功效:

“熊猫烧香”病毒困扰装有防病毒软件的网络

“熊猫烧香”从大体上分,目前主要有四大变种,变种A是最常见的感染EXE文件,变种B的就是大家常说的spoclsv.exe进程,它藏在路径% SystemRoot%Driversspoclsv.exe下,其它部分与变种A基本一致。变种C主要的改动是对抗杀毒软件,尤其是专杀工具,变种C通过查找窗口标题中的专杀工具的名称,即关闭该窗口。因此许多用户下载了旧版的专杀,发现打开就被关闭,同时熊猫烧香病毒还会关闭其它一些常见的进程管理的程序,比如常用的Windows任务管理器。变种D是最近才出现的一个变种,该变种感染文件后图标不是熊猫模样,当感染该变种会在临时目录发现100个图标文件。还有其它近百种变种,基本都是为了躲避查杀进行修改和下载不同的后门的版本。而硬件防毒网关在阻断病毒于网络入口处,保证内部安全。各类变种的基本特征在网络出口就被防毒网关发现并阻断。

熊猫烧香在感染的系统上,会关闭杀毒软件进程,删除杀毒软件的注册表项目,禁用杀毒软件的服务,修改资源管理器,其旧变种会全面感染系统文件,新变种会感染除系统目录外的文件,即尽量不感染微软操作系统自身的文件。新旧变种都会删除*.gho文件,一般人会在安装完成系统后,使用Norton Ghost进行备份,熊猫会恶意删除这个备份文件。最大的破坏是,熊猫烧香本身就是一种下载者,会在指定的网站下载后门、木马、各种盗号程序,甚至DDoS程序。这些特性都说明现在的病毒基本上以彻底破坏系统为目的,所以有效阻止病毒进入网络感染系统是最有效的防毒手段,而防病毒网关是完成这个御敌于“国门”之外的最佳产品。

目前中毒用户使用了各类“熊猫”专杀后,将一台机器杀干净了,但不久又发现感染了,这是因为“熊猫烧香”在感染了一个系统后,开启一个单独的线程进行C类网络扫描感染,访问同网段的139/445端口,进行IPC$密码猜解和查找共享,并感染共享中的文件。这样只要网络内有一台机器还有存活的熊猫烧香病毒,就依然存在再次感染全网的可能。随着“熊猫烧香”病毒的攻击重点转向企业局域网和网站,由于这些网站的浏览量非常大,致使“熊猫烧香”病毒的感染范围非常广,中毒企业和政府机构已经超过千家,其中不乏金融、税务、能源等关系到国计民生的重要单位。此病毒在局域网极短时间之内就可以感染几千台计算机,严重时可以导致网络瘫痪。北京、广州、上海等大型城市是重灾区。现在临近春节,“熊猫”病毒可能会利用春节假期,进行偷袭,让很多用户在春节上班第一天没法使用电脑。这是因为长时间用户和网络的防病毒软件都没有更新,对新的变种没有免疫力,而对于一直在不断工作的防病毒网关来说,不仅在互联网实时更新了病毒特征码,更可以保证内网不被新的变种侵入,这样即使用户的单机防毒系统没有更新病毒库也不会被感染。

用过滤网关把“熊猫”拦在“关”外“烧香”

在防病毒领域中,基于硬件开发的防毒网关已经推出一段时间,而具有相同功能的软件产品在市场上出现得更早。从应用效果上看看,硬件产品以高性能高稳定性得到用户的青睐。软件防病毒产品是基于一定的操作系统开发的,而开放式系统往往存有自身的安全漏洞,这时防病毒软件产品不仅起不到安全防护作用,反而成为网络的安全隐患。同时软件防毒墙产品在性能和效率上也会受到硬件环境的限制而无法达到最佳效果,而上述的缺陷恰恰可以在硬件防毒网关里中避免,并发挥拒病毒于网关之外的重大作用。

天融信的网络卫士过滤网关是高效的硬件防病毒网关,产品具有即插即用能力,易于管理和安装。产品采用专用硬件设备以透明串接的方式接入网络,并通过WEB方式提供远程显示和管理配置功能。网络卫士过滤网关的硬件设备主要作用是对通过其的网络数据进行分析过滤,防止病毒代码从设备穿过渗透到公司内部网络,同时防止蠕虫攻击,以及垃圾邮件对公司正常办公的干扰。WEB管理主要提供一种可以对过滤网关设备进行远程管理和配置的方式。用户可以远程地管理硬件设备,对要处理的主要网络协议进行设置,同时还可以通过WEB方式查询相应的日志和生成所要的报表。

天融信网络卫士过滤网关可以发现和阻断多个变种“熊猫烧香”病毒,并将熊猫烧香病毒命名为:Fujack。结合产品自身防垃圾邮件和恶意软件以及木马的能力,可以说在网关全面的阻断了“熊猫烧香”病毒的传播途径。



图[1] 御“熊猫”于“关”外的防病毒过滤网关

天融信的网络卫士过滤网关(TopFilter)系列产品结合网络防病毒产品和单机版防病毒产品,可以在内网中形成一个立体的病毒防护体系,我们可以放心的让“熊猫”在“关”外“烧香”了,而这道“关”就是天融信网络卫士过滤网关。

【编后语:御敌于千里之外,对付病毒,让我们从网关抓起!】

没有评论:

推广链接