灰鸽子服务端文件名是什么 灰鸽子病毒是什么

灰鸽子软件本来该适用于公司与家庭管理,其功能十分强大,不仅能监控摄像头、键盘记录、监管桌面、文件操作等 。还能够运行后自删掉、毫无提醒安装等,因早年选用反跳连接这类缺点设计,促使使用者有着最大权限,一经破解即控制不了 。进而导致被黑客恶意应用 。创作者的灰鸽子被误认为是一款集多种控制方法于一体的木马程序 。

灰鸽子服务端文件名是什么 灰鸽子病毒是什么

文章插图
病毒原理病毒组成配备出的服务端文件文件名叫 G_Server.exe(这是默认的,当然也可以改变) 。随后黑客运用一切办法哄骗客户运作 G_Server.exe 程序 。
运作过程G_Server.exe 运行后把自己拷贝到 Windows 目录下(98/xp 下以系统盘的 windows 目录,2k/NT 下以系统盘的 Winnt 目录),然后从体内释放 G_Server.dll 和 G_Server_Hook.dll 到 windows 目录下 。G_Server.exe、G_Server.dll 和 G_Server_Hook.dll 三个文件密切配合组成了灰鸽子服务端,G_Server_Hook.dll 承担掩藏灰鸽子 。根据截获进程的 API 启用掩藏灰鸽子的文件、服务的注册表项,甚至是进程中的模块名 。截获的函数主要是用于遍历文件、遍历注册表项和遍历过程模块一些函数 。因此,有的时候客户感觉中了毒,但仔细检查但又发现不了什么异常 。有些灰鸽子会多释放出一个名为 G_ServerKey.dll 的文件用于纪录键盘操作 。注意,G_Server.exe 这个名称并不固定,这是能够定做的,例如当订制服务端文件名叫 A.exe 时,产生的文件便是 A.exe、A.dll 和 A_Hook.dll 。
Windows 目录下的 G_Server.exe 文件把自己注册成服务(9X 系统写注册表启动项),每次启动都能自动运行,运行后启动 G_Server.dll 和 G_Server_Hook.dll 并自动退出 。G_Server.dll 文件完成侧门作用,与控制端客户端进行通讯;G_Server_Hook.dll 则通过阻拦 API 启用来掩藏病毒 。因此,中毒后,大家看不见病毒文件,也看不到病毒注册的服务项 。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll 有时附着 Explorer.exe 的进程空间中,有时乃是附着全部过程中 。
病毒发展问世期自 2001 年,灰鸽子问世之日起,便被反病毒专业人员认定是极具危险性的后门程序,并引发了安全领域的高
度关心 。2004 年、2005 年、2006 年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也由此名声鹊起,逐步成为媒体及其网友关注的重点 。
【灰鸽子服务端文件名是什么 灰鸽子病毒是什么】灰鸽子自 2001 年发生迄今,关键经历过效仿期、迅猛发展期及其全员骇客时代三大阶段 。
灰鸽子 2011 发生变异 。服务端加壳以后只有 70kb,比葛军的灰鸽子变小近 10 倍 。我国多线程发布分组 。可视化远程开户 。能够躲过主流管理员的检测方式,隐秘性强 。
传播方法灰鸽子本身并不具备传播性,一般通过捆缚的形式进行传播 。
灰鸽子传播的四大方式:网页传播、邮件传播、IM 社交软件传播、非法软件传播 。
1.网页传播:病毒创作者将灰鸽子病毒嵌入网页中,客户访问即感染 。
2.邮件传播:灰鸽子被捆绑在邮件附件内进行传播 。
3.社交软件传播:根据即时聊天工具传播携带灰鸽子的网站链接或文件 。
4.非法软件传播:病毒创作者将灰鸽子病毒捆缚进各种非法软件,客户下载解压安装即感染 。
清除预防手工检验因为灰鸽子拦截了 API 启用,在正常模式下服务端程序文件和它注册的服务项均被掩藏,也就是说你即便设置了“表明全部掩藏文件”也看不到他们 。此外,灰鸽子服务端的文件名也是可以自定的,这也给手工检验带来了一定的艰难 。
可是,根据认真观察我们发现,针对灰鸽子的检测仍然是有规律可循的 。从上面的运作原理分析可以看出,不管自定的服务端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件 。根据这一点,我们可以比较精确手工检测到灰鸽子 服务端 。
因为正常模式下灰鸽子会掩藏本身,因此检验灰鸽子的操作一定要在安全模式中进行 。进入安全模式的办法是:启动计算机,在设备进到 Windows 启动画面前,按住 F8 键(或是在启动计算机时按着 Ctrl 键不放),在发生的启动选项菜单中,挑选“Safe Mode”或“安全模式” 。
1.因为灰鸽子的文件本身有隐藏属性,所以要设定 Windows 表明全部文件 。开启“我的电脑”,选择菜单“工具”—》“文件夹选项”,点击“查询”,撤销“掩藏受保护的操作系统文件”前的对勾,并在“掩藏文件和文件夹”项中挑选“ 表明全部文件和文件夹”,点击“确定” 。
2.开启 Windows 的“搜索文件”,文件名字输入“*_hook.dll”,搜索位置挑选 Windows 安装目录(默认 98/xp 为 C:\windows,2k/NT 为 C:\Winnt) 。
3.经过搜索,大家在 Windows 目录(不包括子目录)下发现了一个名叫 Game_Hook.dll 的文件 。
4.依据灰鸽子原理分析我们知道,假如 Game_Hook.DLL 是灰鸽子的文件,则在操作系统安装目录下也会有 Game.exe 和 Game.dll 文件 。开启 Windows 目录,果然有这2个文件,并且还有一个用以纪录键盘操作的 GameKey.dll 文件 。
经过这两步操作大家基本就可以确定这些文件是灰鸽子服务端了,下面就可以开始手动清除 。