问答1 问答5 问答50 问答500 问答1000
网友互助专业问答平台

这样的病毒怎么办?

提问网友 发布时间:2022-04-20 09:02
声明:本网页内容为用户发布,旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。
E-MAIL:1656858193@qq.com
4个回答
热心网友 回答时间:2022-07-10 02:50
Backdoor.Win32.Hupigon.cj
病毒别名:Win32.Hack.Hupigon.j

处理时间:
威胁级别:★★
中文名称:灰鸽子变种J
病毒类型:黑客程序
影响系统:Win9x / WinNT
病毒行为:
这是“灰鸽子”后门病毒的一个变种。病毒将释放两个DLL文件Pmsns.DLL和Pmsns_Hook.DLL,通过创建远程进程的方式将Pmsns_Hook.DLL并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩某些API,从而隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务、阻止病毒进程并关闭。用户无法使用常规的方式发现病毒的踪影:使用资源管理器无法看到病毒文件,使用任务管理器查看不到病毒进程。病毒运行后,以创建服务、远程注入、挂钩API等方式隐秘启动浏览器“IEXPLORE.EXE”,在防火墙看来,访问网络的进程都是“IEXPLORE.EXE”,而且是80端口,都会认为是正常访问,从而可以穿越防火墙远程控制用户机器。“灰鸽子”病毒使用了多种方式隐藏自己的踪迹,普通用户难以发现并杀除。

1.创建互斥量“Gpigeon_Shared_MUTEX”,防止自身重复运行。

2.将自身复制为%SystemRoot%\Pmsns.exe,并释放病毒DLL文件:
%SystemRoot%\Pmsns.DLL (Win32.Hack.Hupigon.j)
%SystemRoot%\Pmsns_Hook.DLL (Win32.Hack.Hupigon.j)

使用批处理文件“C:\uninstal.bat”,删除原始文件。

3.将病毒主程序注册为系统服务“Portable Media Serial Number S”,以服务的方式启动病毒,并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩以下API:
FindNextFileA
FindNextFileW
NtQuerySystemInformation
NtTerminateProcess
EnumServicesStatusW
EnumServicesStatusA

以隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务,并且阻止病毒进程并关闭。
将IEXPLORE.EXE进程创建为临时服务“mchInjDrv”,然后将Pmsns.DLL注入到IEXPLORE.EXE进程,用来穿透防火墙,与外界控制端通信。
使用文件映射名“GPigeon5_Shared”、“Pigeon5_Shared_HIDE”来进行病毒间的数据交换。

4.修改注册表,与服务相关,使得病毒能够以服务的方式启动病毒。
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S]
"Type"=dword:00000110
"Start"=dword:00000002
"ErrorControl"=dword:00000000
"ImagePath"="%SystemRoot%\Pmsns.exe"
"DisplayName"="Pmsns"
"ObjectName"="LocalSystem"
"Description"="Rtrieves the serial number of any "

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Security]
"Security"="<系统相关>"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Enum]
"0"="Root\LEGACY_PORTABLE_MEDIA_SERIAL_NUMBER_S\0000"
"Count"=dword:00000001
"NextInstance"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv]
"Type"=dword:00000001
"ErrorControl"=dword:00000000
"Start"=dword:00000004
"ImagePath"="\??\%SystemRoot%\<随机文件名>"
"DeleteFlag"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv\Enum]
"0"="Root\LEGACY_MCHINJDRV\0000"
"Count"=dword:00000001
"NextInstance"=dword:00000001

删除键值:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp
“NoRealMode”,禁止用户在DOS下察看病毒文件。

5.病毒模块Pmsns.DLL每隔一定时间向远程主机发送本机信息:
系统芯片
物理内存
Windows版本
Windows目录
注册公司
注册用户
当前用户
当前日期
开机时间
计算机名称
计算机分辨率
服务端版本
剪切板内容
本地IP地址

当控制端连接到中毒计算机以后,病毒可以执行以下远程控制命令:
更新病毒
启动键盘记录
停止键盘记录
结束指定的进程
重启计算机
启动命令行程序
执行系统命令
获取系统信息
共享文件夹
从指定的IP下载文件

近段时间来发现多台电脑都中了这个东东,特搜索一下记录.
热心网友 回答时间:2022-07-10 02:50
可以试试重启电脑,过四秒钟

F8按,
进入安全模式下
用360系统急救箱它对各类流行的顽固木马查杀效果极佳,能够强力清除木马和可疑程序,并修复被感染的系统文件,抑制木马再生,修复系统功能!
热心网友 回答时间:2022-07-10 02:51
重装系统就会好了
只要5分钟比杀毒快
热心网友 回答时间:2022-07-10 02:52
下载 AVG Anti-Spyware 很好使

本文如未解决您的问题请添加抖音号:51dongshi(抖音搜索懂视),直接咨询即可。

酒店管理系统哪个好 酒店管理系统哪个好? 热血传奇烟花蛋糕怎么用?425000000是哪个经验? 商用wifi与普通wifi的区别有哪些?请列举哦~ 关于进程问题, 哪位能给份爱立信电话交换机MD110的PMS接口协议说明 影响pms2.0数据治理的因素有哪些? pms系统状态检修的意义是什么。? 如何利用pms2.0系统提升管理水平 pms交换机是有什么用 根据首字母提示在横线处填入适当的词(英文) PHP中一条SQl语句,有点不懂之处! PHP的isset()和empty()两个函数的不同之处 汇编语言 定义字符串时 结尾处的$符号占用空间吗 映射$w=z+3z^2$在$z=1-i$处的伸缩率为() 大侠帮忙啊 两平面相交,面外一点分别做垂直于两面的垂线,那么... inventor里两个圆柱怎么无缝垂直连接 钢管的连接(垂直连接,和有角度的连接)(焊工请... excel做折线图,如何生成数据点到纵坐标轴(Y轴)... 连接杆??? 求nba96黄金一代几个代表人物和成就 一般的蛋糕店有生日烟花蜡烛卖吗? windows任务管理器各个功能是干什么用的 电脑上一种小程序点击运行之后屏幕上就会出现礼花... 通利TL9000Lxi电话交换机 有PMS接口吗? 如何能方便的互换CMYK和pantone色值 谁能把任务管理器的正常进程告诉我? 生日蛋糕上的小烟花可以带上动车吗 我以前看过别人电脑上一种小程序 点击运行之后 屏... 那种拿在手上点火就放烟花的棒子叫什么?淘宝有卖吗? 钻莹和田玉公司 如何辨别和田玉?(急!!) 和田玉的历史文化价值体现在哪 对和田玉比较感兴趣,和田玉的鉴别方法都有哪些? 如何辨认和田玉 怎样鉴别和田玉? 怎么保护好和田玉 和田玉需要怎么保养 和田糖玉鉴定 没抛光的和田玉是怎样的?
Top