导航:八度社区灌水乐园全面认识灰鸽子――――原创
  【厚道】__________________成全 2  10分钟前 今夜听雨
  【厚道】________________人上人间 2  24分钟前 今夜听雨
  留什么给你 2  27分钟前 siyue四月
  内啥 2  1小时前 云遮月光水
  【厚道】令人眼花缭乱的车。。 2  1小时前 我叫不紧张
全面认识灰鸽子――――原创
发帖时间:2007-10-24 17:56:56    人气指数:点击:547 回复:61 [荐Ⅱ]
本帖地址:http://8d.pcxun.com/40101/51009.html
常用功能:[回复] [速回] [收藏本帖] [取消收藏] [使用卡片] [快速切换] [投诉举报]
回复分页:首页 上一页 [1-50] [51-100] 下一页 尾页 [新开阅读] [刷新本页] [只看楼主]

   楼主:  
网络上流行灰鸽子,许多网民听到它的名字就谈"鸽"色变.今天就带大家走进这个看似神秘的地方,让大家认识下什么是灰鸽子,如何清除灰鸽子
全面认识灰鸽子――――原创
贡献度1 
2007-10-26 17:16:38 更新(欧洲 9xz.net)
回 帖 是 种 美 德
---慕容秋雪{}【丐帮 [回复]

  推介:  
神龙仙缘
我的爷爷是个“鬼”:盗墓神兵
海盗
弹痕
八度社区,你我的家!  

   沙发:  
支持老公,么么
 
2007-10-24 17:57:08 发表(山东省滨州市 网通)
---恶魔般的天使{}【丐帮 [回复]

   2楼:  
在计算机管理中,很多人都采用微软自带的telnet,ftp,tftp,终端等方式管理远程电脑,但因为这些协议局限性比较大,一个协议只能做一种管道的信息传输,所以,在一些发达国家就出现了远程控制软件,早期的有Radmin(镭),pcanywhere等等,因为中国网络处于起步状态,当时我国大部分企业都采用国外的远程控制软件.
后来,随着冰河的开发,我国出现了第一个远程控制软件,相继而起的,有黑洞,广外女生等等.自此,远程控制软件兴起.
冰河等一些远程控制软件采用主动连接,也就是说,当你安装了冰河的服务端,对方需要得到你的IP才能进行连接,因为大多数计算机用adsl上网,当重起后,IP就会变化,因此,远程控制软件黑洞的开发成功,带领中国的远控进入了一个崭新的阶段――――反弹型连接,这种连接和其他远程控制软件不同,可以让安装服务端的电脑自动搜取固定的服务器来进行连接,也就是说,无论对方如何变换IP,只要自己的IP固定,对方就能连接过来被控制.
因为早期的黑洞上线比较烦琐,所以,灰鸽子工作室用delphi开发了一款比较经典的远程控制软件――――灰鸽子,作者葛军.
这款远程控制软件集合了ftp,telnet等功能,可以实现对被控电脑进行文件的传输,dos命令的执行,屏幕的监视,甚至视频和语音的监控.
贡献度1 
2007-10-24 18:08:22 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   3楼:  
经过不断的更新,灰鸽子已经相当完善,但被许多不法分子,也可以说没道德的电脑爱好者利用,灰鸽子由最开始的远程管理软件变成了今天可怕的"木马".其变种有上万之多,偷窃功能不断被开发.这里就带着大家全面认识这款远程控制软件,我这里以黑客防线的专版灰鸽子为例,也是大多数伪hacker利用的版本.
贡献度1 
2007-10-24 18:11:48 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   4楼:  
首先先进行配置一个服务端,也就是丢给"肉鸡"的木马程序.
552580_全面认识灰鸽子――――原创

自动上线设置,首先需要的是填写自己的地址,也就是"IP通知http访问,DNS解析或固定IP",因为灰鸽子的反向连接功能比较强大,这里就用反弹的功能,让肉鸡自己飞来.我是在本机测试,所以填写本地IP,但大多数hacker都采用dns上线,也就是申请一个域名,安装在自己的电脑上,把自己的电脑做成一个DNS服务器,如果自己的IP变化,一更新DNS域名,被控制的计算机就可以直接连接到域名上.
贡献度1 
2007-10-24 18:17:00 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   5楼:  
支持个
见你的形象就想BT,,张着两个香肠嘴,,还嘻嘻哈哈笑呢~~最要命的是还有两个翅膀
PS;不是对自己说的~~
 
2007-10-24 18:17:56 发表(河北省廊坊市 网通)
---宝儿{}【BT [回复]

   6楼:  
552585_全面认识灰鸽子――――原创

安装选项,也就是安装在对方电脑上的一些路径等问题,这里我选择安装在$(WinDir)目录,文件名设为ceshi.exe,至于下面的,我只选择第二个,因为大多数hacker都不想暴露自己,安装的时候不提示,安装完后删除,也不在任务栏显示图标,达到了程序隐藏的目的
贡献度1 
2007-10-24 18:20:24 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   7楼:  
552588_全面认识灰鸽子――――原创

在启动项里,如图配置,对2000/xp系统采用写入服务,这样,可以避免被一些注册表监控的软件觉察,配置我使用默认的,从图上大家也可以看到,具体这些是做什么的,我将在后面提到.
贡献度1 
2007-10-24 18:23:13 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   8楼:  
552597_全面认识灰鸽子――――原创

高级选项中,使用IEXPLORE.EXE进程启动服务端,在2000/xp系统下隐藏进程,起到隐藏的作用.这样,灰鸽子就基本配置完毕.
贡献度1 
2007-10-24 18:26:16 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   9楼:  
552613_全面认识灰鸽子――――原创

点击生成后,服务端就自动生成.

552613_全面认识灰鸽子――――原创

配置完成后,名字为Server.exe
贡献度1 
2007-10-24 18:29:09 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   10楼:  
然后双击一下,就鼠标闪烁后,服务端消失,这个就不抓图了,不好抓......
运行后,灰鸽子上就会提示"有主机上线"


552615_全面认识灰鸽子――――原创

因为我设置的上线分组为"测试",所以,在鸽子的控制端里显示"测试"组,控制的主机是我自己的.

552615_全面认识灰鸽子――――原创
贡献度1 
2007-10-24 18:33:13 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   11楼:  
这个时候,鸽子已经成功种植进了我的电脑,也虽着开机的启动而启动,在服务里可以看到相关信息.
具体操作如下,右键我的电脑――管理――服务和应用程序――服务

552616_全面认识灰鸽子――――原创

如果对这个了解的朋友可以向下看看,

552616_全面认识灰鸽子――――原创

打开后可以看到如图:

552616_全面认识灰鸽子――――原创

在C:\WINDOWS目录下有个ceshi.exe,对照以前的或许你就会知道配置的作用了.如果是2000系统,则在WINNT目录下.
贡献度1 
2007-10-24 18:39:44 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   12楼:  
再用工具查看下进程,我用的是冰刃,可以看到如图
552618_全面认识灰鸽子――――原创

里面多出了一个iexpore.exe,而事实上我并没有开IE,我用的是遨游.
贡献度1 
2007-10-24 18:42:45 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   13楼:  
顺便提一下,大部分木马都采用进程注射,用iexplore.exe穿墙性好,也就是容易穿透防火墙,因为防火墙是不会阻止IE的,用explorer.exe和svchost.exe是隐蔽性好,但容易被防火墙发现.而上兴远控采用克隆和多项注入,不容易清,pcshare是驱动级木马,可以以驱动式的启动.
贡献度1 
2007-10-24 18:46:27 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   14楼:  
认识了鸽子,下面就要研究研究如何来手动清除,因为灰鸽子之所以变种多,是因为有许多人对它进行免杀,也就是修改程序来逃过杀毒软件的查杀,花指令,特征码,壳,方式数不胜数,因此,手动查杀才是硬道理.
我们已经知道了灰鸽子的文件路径和注入的进程,首先,要结束进程,如果不结束,删除后鸽子还可以复活.
结束后根据服务里的位置追查服务端的位置,进行删除.结束进程我就不演示了,没什么好说的.
当结束进程后,在控制端里就提示"有主机下线"
本机不受控制.

552620_全面认识灰鸽子――――原创
贡献度1 
2007-10-24 18:50:44 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   15楼:  
552623_全面认识灰鸽子――――原创

然后 在命令提示符下定位
cd\  切换到磁盘根目录
vd windows 切换到windows目录
attrib ceshi.exe 查看ceshi.exe的属性  其中显示的SHR是"系统""隐藏""只读"属性,如果不去掉这些属性,直接用del命令则显示找不到ceshi.exe
attrib ceshi.exe -s -h -r  去掉ceshi.exe的所有属性,也就是给鸽子拔毛.
del ceshi.exe 删除ceshi.exe
自此,鸽子全部被清除.
贡献度1 
2007-10-24 18:57:02 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   16楼:  
总结,清除灰鸽子的方法如下:
一,查看服务,查找可疑服务.并定位木马所在位置,其中有个规律,服务的启动类型为"自动",状态上则无显示.
二,查找可疑进程,并结束
三,去掉木马属性,删除
四,重起......
鸽子清除完毕

                   完结
贡献度1 
2007-10-24 18:58:30 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   17楼:  
我认可,我赞同,我支持楼主!
贡献度23 
2007-10-24 19:11:56 发表(IP归属未知)
---气球王子{}【丐帮 [回复]

   18楼:  
“以下引用” 原文由 气球王子 2007-10-24 19:11:56 发表于[17楼]:
我认可,我赞同,我支持楼主!
狠好!!
贡献度1 
2007-10-24 19:16:12 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   19楼:  
“以下引用” 原文由 恶魔般的天使 2007-10-24 17:57:08 发表于[1楼]:
支持老公,么么
猪..........
贡献度1 
2007-10-24 19:16:50 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   20楼:  
我认可,我赞同,我支持楼主!
贡献度2 
2007-10-24 19:28:45 发表(IP归属未知)
---小狼不歪{} [回复]

   21楼:  
自己顶了
贡献度1 
2007-10-24 19:28:51 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   22楼:  
再顶
贡献度1 
2007-10-24 21:11:54 发表(欧洲 9xz.net)
---慕容秋雪{}【丐帮 [回复] 【楼主】

   23楼:  
见你的形象就想BT,,张着两个香肠嘴,,还嘻嘻哈哈笑呢~~最要命的是还有两个翅膀
PS;不是对自己说的~~
 
2007-10-24 21:13:49 发表(河北省廊坊市 网通)
---宝儿{}【BT [回复]

   24楼:  
学习
世界这么大,只要我们心在一起
贡献度19 
2007-10-24 21:25:19 发表(IP归属未知)
---马二{}【厚道 [回复]

   25楼:  
技术贴,留存,支持~~
贡献度3 
2007-10-24 22:16:41 发表(湖北省武汉市武昌区 电信ADSL)
---乔峰{}【丐帮 [回复]

   26楼:  
我认可,我赞同,我支持楼主!
 
2007-10-24 22:21:18 发表(IP归属未知)
---雪莲{}【丐帮 [回复]

   27楼:  
记号
相逢皆是客   往来五叶神
贡献度11 
2007-10-24 22:33:42 发表(IP归属未知)
---五叶神{}【厚道 [回复]

   28楼:  
收藏,备用!
谁,带我去无限的世界尽头
 
2007-10-24 22:38:28 发表(山东省临沂市 网通)
---siyue四月{}【友谊 [回复]

   29楼:  
收藏
我是真船长~
贡献度8 
2007-10-25 07:02:31 发表(山东省青岛市 网通ADSL)
---船长{}【 [回复]

   30楼:  
我认可,我赞同,我支持楼主!
贡献度6 
2007-10-25 07:48:13 发表(IP归属未知)
---Oo爱在随风飘oO{}【逍遥 [回复]

   31楼:  
“以下引用” 原文由 慕容秋雪 2007-10-24 19:16:50 发表于[19楼]:
猪..........
老公又说我,5555555555555
 
2007-10-25 08:13:46 发表(山东省滨州市 网通)
---恶魔般的天使{}【丐帮 [回复]

   32楼:  
老公才是猪呢,到现在都不起来,嘿嘿
 
2007-10-25 08:19:21 发表(山东省滨州市 网通)
---恶魔般的天使{}【丐帮 [回复]

   33楼:  
老公,我又做了个可爱滴签名,来试下,试完学习去啦,么么
失败了~
 
2007-10-25 08:20:56 发表(山东省滨州市 网通)
---恶魔般的天使{}【丐帮 [回复]

   34楼:  
34
 
2007-10-25 08:29:46 发表(河北省 网通)
---宽哥{}【友谊 [回复]

   35楼:  
感觉在调情
 
2007-10-25 08:30:54 发表(河北省 网通)
---宽哥{}【友谊 [回复]

   36楼:  
技术贴 ,, 赞一个 !
我要這天,再遮不住我眼!
我要這地,再埋不了我心!
要這眾生,都明白我心!
要那諸佛,都煙消雲散!
贡献度19 
2007-10-25 08:36:41 发表(河北省邢台市 网通ADSL)
---孤獨的香煙{}【外漂 [回复]

   37楼:  
我认可,我赞同,我支持楼主!
贡献度6 
2007-10-25 09:08:55 发表(IP归属未知)
---小C{} [回复]

   38楼:  
我认可,我赞同,我支持楼主!
贡献度2 
2007-10-25 10:02:21 发表(IP归属未知)
---hear{} [回复]

   39楼:  
我认可,我赞同,我支持楼主!
贡献度33 
2007-10-25 10:12:24 发表(IP归属未知)
---大马{}【厚道 [回复]

   40楼:  
“以下引用” 原文由 宽哥 2007-10-25 8:30:54 发表于[35楼]:
感觉在调情
跟老公TQ正常滴,嘎嘎
师傅这还有意见啊
 
2007-10-25 11:15:48 发表(山东省滨州市 网通)
---恶魔般的天使{}【丐帮 [回复]

   41楼:  
猪..............
 
2007-10-25 11:19:07 发表(山东省滨州市 网通)
---恶魔般的天使{}【丐帮 [回复]

   42楼:  
我认可,我赞同,我支持楼主!
 
2007-10-25 11:36:07 发表(IP归属未知)
---雪心独舞{}【外漂 [回复]

   43楼:  
我认可,我赞同,我支持楼主!
 
2007-10-25 11:45:58 发表(IP归属未知)
---水天{}【逍遥 [回复]

   44楼:  
上面的投毒?!……不会用…你还是教我们防御吧额…我们宿舍有人中灰鸽子了,然后她用江民杀了……她用卡巴,卡罢木反映滴,卡巴不会杀鸽子滴,象木头一样
 
2007-10-25 14:31:58 发表(广西 电信)
---梦魇玥{}【丐帮 [回复]

   45楼:  
收藏
 
2007-10-25 16:33:41 发表(IP归属未知)
---留着泪的微笑{} [回复]

   46楼:  
“以下引用” 原文由 恶魔般的天使 2007-10-25 11:15:48 发表于[40楼]:
跟老公TQ正常滴,嘎嘎
师傅这还有意见啊
支持调
 
2007-10-25 17:11:24 发表(河北省 网通)
---宽哥{}【友谊 [回复]

   47楼:  
我认可,我赞同,我支持楼主!
贡献度3 
2007-10-25 18:15:57 发表(IP归属未知)
---乔峰{}【丐帮 [回复]

   48楼:  
我认可,我赞同,我支持楼主!
 
2007-10-25 20:15:22 发表(IP归属未知)
---系统传呼{} [回复]

   49楼:  
“以下引用” 原文由 宽哥 2007-10-25 17:11:24 发表于[46楼]:
支持调
嘿嘿
MS师傅还在群里跟XXX调情呢
 
2007-10-25 23:33:21 发表(山东省滨州市 网通)
---恶魔般的天使{}【丐帮 [回复]

   50楼:  
“以下引用” 原文由 恶魔般的天使 2007-10-25 23:33:21 发表于[49楼]:
嘿嘿
MS师傅还在群里跟XXX调情呢
我没有
 
2007-10-26 09:01:14 发表(河北省 网通)
---宽哥{}【友谊 [回复]

回复分页:首页 上一页 [1-50] [51-100] 下一页 尾页 [新开阅读] [刷新本页] [只看楼主]
辅助功能:[回复] [RSS] [最新文章] [最新图片] [最新小说] [会员登录] [会员注册]
功能:
1、上传图片:2芭比/张,每张最大500KB,只接受.jpg,jpeg,.gif类型图片
2、插入链接:[url]http://www.pcxun.com[/url]
3、文字颜色:[color=颜色代码]文字[/color]
正文: *
(快捷发送 Ctrl+回车 | 快捷收起/展开 双击)
设置:
卡片:
表情: 全部表情
Copyright©2008 www.pcxun.com All Rights Reserved
电脑资讯网 - 八度社区© 京ICP备08003325号