search 登录 注册
arrow_back返回列表
ID:73819
light_modestarstarstar
Lv.1 韶华一笑间
edit_note帖子 45
stars积分 1,289
event加入 2011-09-19
电脑网络

[教程]灰鸽子上线教程。

schedule发表于 2012-05-05 13:25:00 visibility查看 3,105 chat_bubble回复 91
#1 楼主
后门病毒“灰鸽子”,delphi编写,被压缩。 *br*主要特点: *br*1。可以穿越防火墙远程控制用户机器。 *br*2。使用madcodehook开发包接管若干api,隐藏病毒文件,给用户杀毒造成障碍。 *br**br*病毒的破坏行为如下: *br**br*一、病毒主程序运行后,把自己复制到系统目录,命名为“g_server.exe”。 *br**br*win9x和winme下,病毒添加自启动项 software\microsoft\windows\currentversion\run *br*nt平台下,创建服务“graypigeonserver”,以服务的方式启动病毒。 *br**br*二、“g_server.exe”运行后,释放“g_server.dll”,然后把该dll注入到“explorer.exe” *br*病毒使用madcodehook开发包的madremote模块注模块。 *br**br*以隐藏方式启动浏览器“iexplore.exe”。以远程线程的方式把“g_server.dll”注入到 *br*iexplore.exe”中。这样,在防火墙看来,病毒的网络访问都是“iexplore.exe”,而且是80端口,都会认为是正常访问。 *br*从进程管理器中,用户自然看不到可疑进程。 *br**br*三、“g_server.dll”是病毒后门功能模块,每隔30秒钟,向指定网址提交本地信息: *br**br*系统芯片: *br*物理内存: *br*windows版本: *br*windows目录: *br*注册公司: *br*注册用户: *br*当前用户: *br*当前日期: *br*开机时间: *br*计算机名称: *br*窗口分辨率: *br*服务端版本: *br*剪切板内容: *br*本地ip地址. *br**br*安装名称: *br*vip用户名: *br*备用上线地址: *br*上线分组: *br*上线备注: *br*连接密码: *br*服务名称: *br*服务显示名称: *br*服务描述信息: *br**br*病毒提供下列远程控制功能: *br**br*安装文件 *br*启动键盘记录 *br*停止键盘记录 *br*结束指定的进程 *br*从新启动计算机 *br*启动cmd程序 *br*执行系统命令 *br*获取系统信息 *br*共享文件夹 *br*从指定的地址中下载文件。 *br**br**br*四、病毒把“g_server_hook.dll”使用madcodehook开发包接管下列api。 *br**br*kernel32.dll 的 findnextfilea、findnextfilew *br*advapi32.dll 的 enumservicesstatusa、enumservicesstatusw *br*ntdll.dll 的 ntquerysysteminformation、ntterminateprocess *br**br*病毒有个共享数据区:“gpigeon5_shared_hide”,里面可以包含四个文件,病毒这些文件 *br*病防止终止相应进程。所以,一旦感染病毒,用户看不到病毒文件。 *br*灰鸽子是一款远程管理软件,如果你的电脑在未经你允许的情况下被别人安装了灰鸽子服务端程序,请下载该软件进行检测卸载! *br*灰鸽子服务端卸载程序适用灰鸽子VIP2005/2006/2007及其它版本的服务端程序的检测和卸载! *br**br*灰鸽子工作室谴责那些非法利用远程控制技术,实现非法目的的行为,对于此类行为,灰鸽子工作室一如既往的给予打击和帮助广大网民予以应对!

全部回复 (91)

ID:91528
light_modedark_modestarstar
Lv.4 莫问四书意
2012-05-05 13:27:00 沙发
好帖,要顶!
ID:86898
light_modedark_modestarstarstar
Lv.1 韶华一笑间
2012-05-05 13:28:00 板凳
这帖不错,该顶!
ID:57127
light_modestarstar
Lv.1 韶华一笑间
2012-05-05 13:28:00 地板
如果楼主再不改签名 昵称的话,我想会被他们给处理了
ID:106387
dark_modedark_modestar
Lv.1 韶华一笑间
2012-05-05 14:43:00 #5
好帖,要顶!
ID:71029
light_modedark_modestarstar
Lv.4 莫问四书意
2012-05-05 16:50:00 #6
看帖回帖是美德!
ID:20209
light_modedark_modedark_modedark_modestarstar
Lv.4 莫问四书意
2012-05-05 17:32:00 #7
反对你!
ID:98215
light_modedark_mode
Lv.1 韶华一笑间
2012-05-05 18:19:00 #8
看帖回帖是美德!
ID:42236
light_modestarstarstar
Lv.4 莫问四书意
2012-05-05 21:20:00 #9
支持你!
ID:77521
light_modestarstar
Lv.1 韶华一笑间
2012-05-05 21:48:00 #10
你牛,我顶!
ID:88402
light_modestarstar
Lv.1 韶华一笑间
2012-05-06 09:55:00 #11
你牛,我
ID:58245
light_modestarstarstar
Lv.1 韶华一笑间
2012-05-07 10:55:00 #12
支持你!
ID:13617
light_modedark_mode
Lv.2 独赏二月雪
2012-05-07 23:27:00 #13
支持你!
ID:92489
light_modestarstar
Lv.1 韶华一笑间
2012-05-09 19:51:00 #14
表情支持你!
ID:84450
light_modestar
Lv.2 独赏二月雪
2012-05-10 16:06:00 #15
你牛,我顶!
ID:11538
light_modestar
Lv.1 韶华一笑间
2012-05-17 19:49:00 #16
这帖不错,该顶!
ID:98883
dark_modedark_modestarstarstar
Lv.1 韶华一笑间
2012-05-19 07:41:00 #17
这帖不错,该顶!
ID:17400
dark_modedark_modedark_modestar
Lv.1 韶华一笑间
2012-05-20 13:17:00 #18
看帖回帖是美德!
ID:21464
light_modedark_mode
Lv.1 韶华一笑间
2012-05-21 00:52:00 #19
看帖回帖是美德!
ID:7283
light_modestarstar
Lv.1 韶华一笑间
2012-05-22 07:09:00 #20
支持你!才知道。
ID:24815
light_modestarstarstar
Lv.1 韶华一笑间
2012-05-22 09:42:00 #21
你牛,我顶!
登录 后才能回复