为了正常的体验网站,请在浏览器设置里面开启Javascript功能!
首页 > 灰鸽子病毒清除与防范

灰鸽子病毒清除与防范

2017-09-29 4页 doc 62KB 20阅读

用户头像

is_314871

暂无简介

举报
灰鸽子病毒清除与防范灰鸽子病毒清除与防范 “灰鸽子”病毒清除与防范 近期,据江民杀毒软件公司介绍,他们接到了大量的用户上报, “灰鸽子”病毒及其变种正在网上加速传播。目前该病毒在每周十大病毒排行中位居首位,并以每天十几个变种的速度加速传播。 江民反病毒专家介绍,“灰鸽子”变种病毒运行后,会自我复制到Windows目录下,并自行将安装程序删除,修改注册表,将病毒文件注册为服务项实现开机自启。病毒程序还会注入所有的进程中,隐藏自我,防止被杀毒软件查杀。自动开启IE浏览器,以便与外界进行通信,侦听黑客指令,在用户不知情的情况下连接黑客指定站点,盗...
灰鸽子病毒清除与防范
灰鸽子病毒清除与防范 “灰鸽子”病毒清除与防范 近期,据江民杀毒软件公司介绍,他们接到了大量的用户上报, “灰鸽子”病毒及其变种正在网上加速传播。目前该病毒在每周十大病毒排行中位居首位,并以每天十几个变种的速度加速传播。 江民反病毒专家介绍,“灰鸽子”变种病毒运行后,会自我复制到Windows目录下,并自行将安装程序删除,修改注册,将病毒文件注册为服务项实现开机自启。病毒程序还会注入所有的进程中,隐藏自我,防止被杀毒软件查杀。自动开启IE浏览器,以便与外界进行通信,侦听黑客指令,在用户不知情的情况下连接黑客指定站点,盗取用户信息、下载其它特定程序。 正是由于“灰鸽子”变种主程序一般是隐藏的,该文件在正常模式下不易被杀毒软件查杀,而且利用一些加壳工具可以十分容易地对其进行修改,从而轻易生成新变种。由于病毒变种十分迅速,杀毒软件需要不停地进行病毒库升级,如果用户遇到的是一个没有加到杀毒软件病毒库的新病毒,那么就会出现杀不掉的现象,另外一些杀毒软件对于隐藏进程的病毒查杀效果较差,也可能出现类似问题。 由于灰鸽子拦截了API调用,在正常模式下服务端程序文件和它注册的服务项均被隐藏,也就是说你即使设置了“显示所有隐藏文件”也看不到它们。此外,灰鸽子服务端的文件名也是可以自定义的,这都给手工带来了一定的困难。但是,通过专家的仔细研究发现,对于灰鸽子的检测仍然是有规律可循的。 从灰鸽子的运行原理分析可以看出,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子 服务端。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。 手工检测灰鸽子病毒的方法如下: 1、启动计算机,在系统进入Windows启动画面前,按下F8键(或者在启动计算机时按住Ctrl键不放),在出现的启动选项菜单中,选择“Safe Mode”或“安全模式”; 2、由于灰鸽子的文件本身具有隐藏属性,因此要设置Windows显示所有文件。打开“我的电脑”,选择菜单“工具”—>“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确 定”,如图1; 图1 3、打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt); 4、经过搜索,在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件; 5、如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。打开Windows目录,找到这两个文件,同时还有一个用于记录键盘操作的GameKey.dll文件。经过这几步操作基本就可以确定这些文件是灰鸽子服务端了,下面就可以进行手动清除。 清除灰鸽子仍然要在安全模式下操作,主要有两步:第一是清除灰鸽子的服务;第二是删除灰鸽子程序文件。为防止误操作,清除前一定要做好备份。 手动清除灰鸽子病毒的方法如下: 1、打开注册表编辑器(点击“开始”,>“运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项,如图2; 图2 2、点击菜单“编辑”,>“查找”,“查找目标”输入“game.exe”,点击确定,就可以找到灰鸽子的服务项(此例为Game_Server,每个人这个服务项名称是不同的); 3、删除整个Game_Server项; 4、在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机。至此,灰鸽子VIP 2005 服务端已经被清除干净。 以上介绍的方法适用于我们看到的大部分灰鸽子病毒及其变种,然而仍有极少数变种采用此种方法无法检测和清除。同时,随着灰鸽子新版本的不断推出,病毒作者可能会加入一些新的隐藏方法、防删除手段,手工检测和清除它的难度也会越来越大。因此最重要的是做好灰鸽子病毒的防范工作。 防范灰鸽子病毒的方法: 1、给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service pack),其中MS04-011、MS04-012、MS04-013、MS03-001、MS03-007、MS03-049、MS04-032等都被病毒广泛利用,是非常必要的补丁程序; 2、给系统管理员帐户设置足够复杂足够强壮的密码,最好能是10位以上,字母+数字+其它符号的组合;也可以禁用/删除一些不使用的帐户; 3、经常更新杀毒软件(病毒库),设置允许的可设置为每天定时自动更新。安装并合理使用网络防火墙软件,网络防火墙在防病毒过程中也可以起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。部分不能正常安装补丁的Windows用户,不妨通过使用网络防火墙来进行一定防护; 4、关闭一些不需要的服务,条件允许的可关闭没有必要的共享,也包括C$、D$等管理共享。完全单机的用户可直接关闭Server服务。 5、不要随便打开或运行陌生、可疑文件和程序,如邮件中的奇怪附件,外挂程序等。
/
本文档为【灰鸽子病毒清除与防范】,请使用软件OFFICE或WPS软件打开。作品中的文字与图均可以修改和编辑, 图片更改请在作品中右键图片并更换,文字修改请直接点击文字进行修改,也可以新增和删除文档中的内容。
[版权声明] 本站所有资料为用户分享产生,若发现您的权利被侵害,请联系客服邮件isharekefu@iask.cn,我们尽快处理。 本作品所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用。 网站提供的党政主题相关内容(国旗、国徽、党徽..)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。

历史搜索

    清空历史搜索