欢迎来到得力文库 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
得力文库 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    灰鸽子2006VIP亲密接触-分析-清除.doc

    • 资源ID:678901       资源大小:283KB        全文页数:5页
    • 资源格式: DOC        下载积分:5金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要5金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    灰鸽子2006VIP亲密接触-分析-清除.doc

    黑客在线-您的关注是我们永远的追求! VIP 加入咨询 QQ:82710092 Http:/www.Hackol.com第 1 页 共 5 页灰鸽子灰鸽子 2006VIP 亲密接触亲密接触-分析分析-清除清除灰鸽子于 3 月 3 日推出了 2006VIP 版,其功能大大超越了 05 以前的版本,特别是在服务端加载项的隐藏上真正可以说做到了无色无味,下面我将从它的服务端配置的选项,分析它的加载象和怎么判断以及清除的方法来详细说明。服务端的配置(从中可以了解一些它的一些特性) 。它的配置除了继承了 05 所有的功能以外,还添加了隐藏服务项的功能,这给判断是否中灰鸽子上设立了障碍,请看下图:黑客在线-您的关注是我们永远的追求! VIP 加入咨询 QQ:82710092 Http:/www.Hackol.com第 2 页 共 5 页由于它不单隐藏了进程还隐藏了服务,传统的使用 HIJACKTHIS 扫描判断是否中灰鸽子的方法已经失效!黑客在线-您的关注是我们永远的追求! VIP 加入咨询 QQ:82710092 Http:/www.Hackol.com第 3 页 共 5 页加载和判断06 版和 05 以前的版本一样,都是使用服务加载启动,并插入 IE 进程,所不同的是新版隐藏了几乎黑客在线-您的关注是我们永远的追求! VIP 加入咨询 QQ:82710092 Http:/www.Hackol.com第 4 页 共 5 页所有的加载项目,包括进程,文件,06 版还增加了服务的隐藏,可以说作到了真正的隐身,使你豪无察觉,但再狡猾的狐狸也逃不出好猎手的手掌,下面我将说明怎么才知道判断中了灰鸽子它和以前的版本一样,都是要插入 IE 进程运行,所以开放端口是没办法隐藏的,OK,那我们就用 Tcpview 看看,请看下图:关闭你所有的 IE 进程后,如果发现仍然有 IE 在某个端口监听,这就说明即使你没用中鸽子也是中了其它的后门。大家都知道灰鸽子是使用服务加载,06 以前的版本其服务是没有隐藏的,使用 hijackthis 一下就可以扫描出来,但 06 版服务是完全隐藏的,只有使用 IceSword 底层扫描工具才可以是它显形,即使直接从管理-服务里也无从查找,这个就是 06 版最大的亮点,请看下图:黑客在线-您的关注是我们永远的追求! VIP 加入咨询 QQ:82710092 Http:/www.Hackol.com第 5 页 共 5 页搜索注册表后才能找到其加载的服务,但由于其服务名称可以自定义,给搜索判断带来了很大的困难,下图是我使用默认名称搜索到的,其位置在 HKEY_LOCAL_MACHINESYSTEMControlSet001Services清除综上所描,06 版的清除要比旧版困难的多,其难点就在于服务项的判断和删除,由于可以自定义服务项的名称,传统的扫描判断方法都已经失效,这给清除它带来了重重阻碍,建议做如下判断和清除处理:1. 使用 Tcpview 查看是否有可疑的 IE 端口打开,鸽子的默认端口为 8000,但也可以自定义,一点发现有可疑端口说明你已经中后门。2. 使用 IceSword 查看系统服务项,由于 IceSword 是一款系统底层安全扫描器,所以可疑的系统服务等加载都显示无疑,如果发现有红色显示就说明你已经被某个加载到服务里启动的后门程序所控制,记下它的服务名称。3. 打开注册表找到位置在 HKEY_LOCAL_MACHINESYSTEMControlSet001Services再找到使用IceSword 所查找到的服务项目,找到后展开它记下这项服务所加载的文件名称后整个删除其加载的注册表值。4. 删除注册表加载的服务项值以后重起进入安全模式,打开隐藏的文件和系统保护的隐藏文件,查找刚才所在注册表里找到并记下的文件和它所释放的 DLL 文件,例如 *.exe *.dll *_hook.dll *Key.DLL 全部删除。至此,灰鸽子已经完全清除完毕。

    注意事项

    本文(灰鸽子2006VIP亲密接触-分析-清除.doc)为本站会员(271****15)主动上传,得力文库 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知得力文库 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于得利文库 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知得利文库网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号-8 |  经营许可证:黑B2-20190332号 |   黑公网安备:91230400333293403D

    © 2020-2023 www.deliwenku.com 得利文库. All Rights Reserved 黑龙江转换宝科技有限公司 

    黑龙江省互联网违法和不良信息举报
    举报电话:0468-3380021 邮箱:hgswwxb@163.com  

    收起
    展开