网友评论: 1 网友:ljack - 2006-10-30 12:41 如何确认为就是鸽子? 有一年多没玩鸽子了,也没什么发言权,但我确定不了是否有驱动级的鸽子。 一直都认为很多驱动级的木马被误认为是鸽子2 nslog - 2006-10-30 12:59 嗯,个人也觉得可能有误报,转发这个的主要目的是反应一些网友 在处理这个层面上的流氓软件/木马的一些心得。 3 网友:ljack - 2006-10-30 13:06 不同意文中“PS:鄙视一下网上所谓的手工杀灰鸽子的文章,真是堆bullshit,完全跟不上木马变种的形势了” 很多手工杀鸽子文,大多都是通过服务入手的,这也抓住了鸽子的根本,灰鸽子官方在06年前的版本,无论如何勤奋的频繁升级服务端,也只是做了免杀处理,根本上还是建立服务,并无驱动之说。 我没有接触过06年后的鸽子官方版本,但未见确实的驱动级鸽子,就目前所见的一些明确中鸽子求助者,也就是禁用服务了事 如果说驱动级的远程控制服务端,pcshare大概在去年4月份就实现了,号称国内首创驱动级远程控制软件,的确如此。它的Y字头系列在很长一个阶段没有相应的解决办法,这跟它不如鸽子流行有关 依旧怀疑很多人将驱动级的东东安在鸽子头上,可能与鸽子无关 4 网友:ljack - 2006-10-30 13:14 授鱼不如授渔 非常棒 在虎翼网未停掉免费ftp前,去年7月份时,我几个帐号上的鸽子肉鸡都有四五千,而服务端还是05年3月份的,太多太多的用户根本就不装杀毒软件、或者杀毒软件干脆就不升级,形同摆设,有不少人还是从事IT的 nslog,任重而道远哈~~ 5 teyqiu - 2006-10-30 15:43 我的沙发在哪里啊。。。 已阅。 6 匿名网友 - 2006-10-31 00:36 "IE进程可以在资源管理器中发现,但并没有窗口程序。" 这不是什么灰鸽子,而是前段时间流行肆虐的流氓软件(好象是千橡还是什么的)的一种.似乎会感染QQ文件夹,替换或感染QQ正常程序或文件,如timplatform.exe. IE进程可以在任务管理器发现,但在桌面和任务栏却没有,而且IE的进程一打开就是好多个.可以用冰刃禁止线程和协件,再删除文件,清理注册表,再重新安装QQ.否则一重启QQ就又激活了. 7 网友:狐狸吖 - 2006-11-01 09:19 循序才能渐进...
8 网友:arch - 2006-11-07 13:29 "IE进程可以在任务管理器发现,但在桌面和任务栏却没有,而且IE的进程一打开就是好多个.可以用冰刃禁止线程和协件,再删除文件,清理注册表,再重新安装QQ.否则一重启QQ就又激活了." 作为当事人,我可以明确地说这行不通。删除文件,你连文件都找不到。生成IE的线程是被随机注入到exploer.exe的,连怎么注入的都很难追查,关掉一个线程木马还是会再度生成新线程的。我这个水平的菜鸟基本查不出来,一般不懂系统编程和驱动的普通用户怎么查,即使是程序员不接触这一块也照样一窍不通。所以方法不具备可行性。 另外有人对是否是鸽子表示怀疑。这我不否认,我只是根据木马的关键字进行搜索的,你拿我文中的关键字到百度goolge搜搜看,只能和鸽子挂钩。我没兴致购买鸽子来研究,也没能力反汇编鸽子的样本,这里只好把武断地罪名安在鸽子身上,所以我称之为“变种”。 无论怎样,我都觉得鸽子的作者和买下鸽子进行大肆改造的家伙都是不道德的,即便在技术上有过人之处和创意。为了赚钱置普通公民的隐私和通信自由于不顾,严重干扰别人的学习和生活。这些人的存在,大概就是为了完美诠释“破窗效应”吧。 9 风中之渡 - 2006-11-18 22:28 用我这方法试试,可以关SMSS进程 http://hi.baidu.com/antivir/blog/item/3061b0c2c338811b0ff47778.html 10 网友:stardust - 2006-12-10 22:19 "..因为机器重装损失太大无法承受.." ============================ 没有未雨绸缪吗? 一般我遇到解决不了的问题都是通过系统还原或ghost来解决的 11 网友:stardust - 2006-12-10 22:55 病毒注重传染性,流氓软件注重生存能力,而木马则注重隐蔽性. 如果一款木马软件没有作到隐蔽性,即使其他方面做得再好也是失败的.因为一般用户在发现电脑中了木马后都会不惜代价把木马删除掉,这样的话生存能力再强也没有意义(毕竟没有病毒能在格式化后还能生存的).所以我想灰鸽子也不急着去做到驱动级,它本身的隐蔽能力已经够强了,做到驱动级只是能让大家把删除环境从安全模式搬到DOS. 恶意程序会怎么发展,我想还是可能会继续针对查杀这两个阶段. 针对查这个阶段,由于我们主要是通过查看进程 模块 服务 文件(包括名称 路径 大小 描述)等来实现的,恶意程序可能会继续采用各种隐藏技术(像Rookit 线程插入 拦截相关API等技术),或者随即名称产生来达到隐蔽自身的效果. 针对杀这个阶段,恶意程序可能会继续采用Rookit技术 或者针对安全工具进行干扰破坏 而对于反恶意程序者来说,则需要提高安全工具的技术,以更坚固的盾去对抗更尖利的矛,另外在预防方面做好措施.比如说,在针对程序添加自启动项或者其他一些不正常的举动做出提示. 12 网友:stardust - 2006-12-10 23:00 安全问题的产生,我觉得一个重要的缘故在于ms的思维. ms制作操作系统的思维是:用户是缺乏计算机知识的,很容易对计算机造成破坏,所以需要对用户的操作作出限制.而软件制作者则是可信的,可以给予最大的权限. 13 网友:untitle - 2006-12-21 02:39 目前来说,icesword(其实gmer也不错)仍然是对付malware、spyware和rootkit等程序的一个有效工具,像其中的“复制”、“写内存”功能,还有V1.2里面filereg又有多少用过呢,毕竟icesword是针对有经验的用户的,所以pjf把帮助文档写得非常简略。呵,期待pjf的icesword V2.0呀,不过似乎牛人一般都比较忙和懒呀!
|