IT学习者 | 文章大全 | 技术文档 | 桌面壁纸 | 实用查询 | 网络电台 | 成语 | 歇后语 | 网址 | 下载 | 周公解梦 | 生日密码 | 电视剧365 | Flash
 您现在的位置: IT学习者 >> 文章大全 >> 学习认证 >> 电脑教室

病毒资料:W32/Hupigon.DW-bdr

【 来源:美国飞塔有限公司  更新时间:2006-5-22 | 字体:
基本信息
病毒名称: W32/Hupigon.DW-bdr 类型: 后门程序 长度: 348098 威胁级别: 2 捕获日期: 2005-09-04
其它别名: AVP:Backdoor.Win32.Hupigon.dw 影响系统: Windows所有平台
表现特征
该病毒采用“GIF”文件类型的图标,伪装成图片。被别有用心的人投放到各种论坛上,取个醒目的名称,例如:“最美丽的问候送给远方的你,喜欢吗我的朋友”,引诱用户下载运行。用户双击后,会发现一点反应也没有,原文件自动消失了。
行为分析
1。创建互斥量"GPigeon5_Shared_HUI2005",防止自己重复运行。

2。复制自己为%Windir%\G_Server.exe,设置为只读、隐藏和系统属性。
   (说明:%Windir% 是Windows安装目录,例如:C:\Windows 、 C:\WinNT)

3。添加启动项。
a)Win95/98系统中,在注册表键下添加数据项,使病毒随系统的启动而自动运行。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
“Gray_Pigeon_Server” = %Windir%\G_SERVER.EXE

b)Windows NT/2000/XP/2003中,添加下列服务,使病毒随系统的启动而自动运行。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\GrayPigeonServer 
服务程序为%Windir%\G_SERVER.EXE
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv
服务程序为%Windir%\TEMP\MC25.TMP

4。释放%Windir%\uninstal.bat,删除原始的病毒文件。

5。释放%Windir%\G_Server.DLL。
以隐藏方式运行“Internet Explorer”,把“G_Server.DLL”注入进去。
病毒主程序退出,在进程管理器中,没有病毒进程。

6。“G_Server.DLL”的行为如下:
1)释放%Windir%\G_Server_Hook.DLL,注入到其他进程中,接管和修改下列函数
kernel32.dll 的 FindFirstFileA 、FindNextFileW
ADVAPI32.DLL 的 EnumServicesStatusW、EnumServicesStatusA
ntdll.dll 的 NtTerminateProcess、NtQuerySystemInformation
目的是:
隐藏三个文件(G_Server.exe、G_Server.DLL、G_Server_Hook.DLL),使杀毒软件的无法扫描到病毒文件;
隐藏IE进程;
防止隐藏的IE进程被终止。

2)释放%Windir%\TEMP\MC25.TMP,这是一个sys驱动程序,向系统注册一个进程创建“NotifyRoutine”。
当运行任何一个程序时,都会激活病毒代码。这段代码把G_Server_Hook.DLL加载进来,保护病毒文件。

3)每隔50秒钟,访问http://76761017.126.com ,通知黑客进行远程控制。值得注意的是,由于病毒注入到IE中,病毒的网络连接不会被防火墙发现。

4)一旦和黑客建立通讯,该病毒模块会打开后门,接受黑客的控制命令。造成用户私人信息的泄漏。黑客可以对中毒机器进行任意操作。
清除方法
Windows NT/2000/XP/2003中,
1. 运行regedit.exe,   删除下列键
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\GrayPigeonServer 
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv       
2.重新启动机器,查找并删除G_Server.exe、G_Server.DLL、G_Server_Hook.DLL。

Win95/98下,
1.以安全模式启动,查找并删除G_Server.exe、G_Server.DLL、G_Server_Hook.DLL。
2.运行regedit.exe,删除子键
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
的数据项:“Gray_Pigeon_Server”。
防范措施
1.提高安全意识,不要随便运行陌生程序,特别是那些名称具有引诱性的;
2.经常更新FortiGate防火墙的病毒特征库,必要时允许服务器推送式升级。
相 关 文 章
相 关 软 件
没有相关下载

音乐
画心 放生 天亮了 牡丹江 那滋味 擦肩而过 放手去爱 北京欢迎你 依然在一起 吻得太逼真 牵手的右前方 坐上火车去拉萨 如果爱能早些说出来
心碎 稻香 从新爱 别碰我 魔杰座 红楼梦中 为你而活 一定要爱你 等爱的玫瑰 失落非主流 越单纯越幸福 最后一次的温柔 孤独的时候可以抱你
光荣 火花 下雨天 小酒窝 樱花草 为你写诗 无可取代 无情的温柔 寂寞才说爱 忘不掉的伤 爱上你是个错 陪你一起看草原 地球人都知道我爱你
假如 相思 女儿红 有缘人 舍不得 我的答铃 如何是好 外滩十八号 我们的纪念 摇滚怎么了 和寂寞说分手 爱上你是我的错 爱情里没有谁对谁错
加入收藏留言建议自助友情链接普通友情链接站长的Blog
版权所有   COPYRIGHT 2002-2008 ★IT学习者★ ALL RIGHTS RESERVED.