<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[属于你,属于我]]></title> 
<link>http://www.viyazone.cn/index.php</link> 
<description><![CDATA[伤感.........]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[属于你,属于我]]></copyright>
<item>
<link>http://www.viyazone.cn/post/1438/</link>
<title><![CDATA[灰鸽子新版本采用进程内容替换和进程监视技术]]></title> 
<author>viphjw &lt;&gt;</author>
<category><![CDATA[信息安全]]></category>
<pubDate>Mon, 25 Jun 2007 12:27:21 +0000</pubDate> 
<guid>http://www.viyazone.cn/post/1438/</guid> 
<description>
<![CDATA[ 
	继灰鸽子木马宣称退出江湖之后的一段时间内,金山反病毒中心截获的灰鸽子相关病毒,主要是以加壳做免杀为主.上周末,金山反病毒中新截获一重大变化的灰鸽子新变种,证实灰鸽子并未退出江湖,在经过短暂的静默之后,正在图谋收复失地<br/>新版灰鸽子的主要更新有:<br/>采用进程内容替换技术和双进程互相监视技术,大大提高自我保护的能力<br/>进程内容替换是指:病毒启动一个Iexplore.exe进程,然后把该进程的内容替换为病毒进程的内容.从而具备更深的隐藏性.<br/>进程互相监视:病毒此次启动了Iexplre.exe和Calc.exe(计算机)两个进程,并都使用了进程内容替换技术,将这两个进程替换为病毒进程.此时内存中存在两个病毒进程,它们会相互守护,当发一其中任意一个被结束时,未被结束的进程会将其重新启动.<br/>据金山反病毒中心监测的结果,目前该变种感染量还较小,但可能成为AVKiller(AV终结者)之类的木马下载器重点传播的后门程序.也就是说,新版灰鸽子可能会和AV终结者狼狈为奸,对电脑用户造成严重的安全威胁.<br/>以下是该病毒的详细分析报告:<br/>这是一个Windows平台下的黑客病毒,中毒后,病毒会连接到远程的黑客主机,使用户机器完全受控于黑客.黑客可以查看、下载中毒机器上的任意文件,记录用户所有电脑操作,盗取用户QQ号码、网银等信息等.当用户主机连有摄像头时,黑客甚至可以通过摄像头对用户进行远程监视,造成用户数据、隐私泄露,危害极大.<br/>1、将自身伪装成以下伪系统正常程序:<br/>%systemdir%ssms.exe<br/>系统分区:Program FilesCommon FilesMicrosoft SharedMSInfo_ssms.exe<br/>2、添加如下病毒服务:<br/>服务名: Windows-UP<br/>显示名: Windows-UP_2007_71<br/>服务描述: 系统最新安全补丁自动更新<br/>服务文件:%systemdir%ssms.exe<br/>3、尝试删除QQ的键盘驱动文件npkcrypt.sys<br/>4、创建两个隐藏进程:%systemdir%calc.exe(系统自带的计算器进程)和系统分区:program filesinternet explorerIEXPLORE.EXE(IE进程),将这两个进程的代码替换成自己的病毒代码然后执行,这两个进程会互相守护.<br/>5、病毒发作时,会主动连接病毒作者的控制端,成功连接病毒作者的控制端后,病毒作者能够实时获取用户屏幕内容、实时监视/控制用户摄像头、记录中文聊天记录、查看/下载用户机器上的任意文件、查看/终止用户任意进程,也能够控制被感染机器关机或重启.<br/>Tags - <a href="http://www.viyazone.cn/tags/%25E6%25BC%258F%25E6%25B4%259E/" rel="tag">漏洞</a> , <a href="http://www.viyazone.cn/tags/%25E7%2597%2585%25E6%25AF%2592/" rel="tag">病毒</a> , <a href="http://www.viyazone.cn/tags/%25E8%25A1%25A5%25E4%25B8%2581/" rel="tag">补丁</a> , <a href="http://www.viyazone.cn/tags/%25E6%259C%25A8%25E9%25A9%25AC/" rel="tag">木马</a>
]]>
</description>
</item>
</channel>
</rss>