灰鸽子病毒是什么(灰鸽子服务端文件名是什么)
- 作者: 五速梦信息网
- 时间: 2026年04月18日 06:26
灰鸽子软件本来该适用于公司与家庭管理,其功能十分强大,不仅能监控摄像头、键盘记录、监管桌面、文件操作等。还能够运行后自删掉、毫无提醒安装等,因早年选用反跳连接这类缺点设计,促使使用者有着最大权限,一经破解即控制不了。进而导致被黑客恶意应用。创作者的灰鸽子被误认为是一款集多种控制方法于一体的木马程序。

病毒原理
病毒组成
配备出的服务端文件文件名叫 G_Server.exe(这是默认的,当然也可以改变)。随后黑客运用一切办法哄骗客户运作 G_Server.exe 程序。
运作过程
G_Server.exe 运行后把自己拷贝到 Windows 目录下(98/xp 下以系统盘的 windows 目录,2k/NT 下以系统盘的 Winnt 目录),然后从体内释放 G_Server.dll 和 G_Server_Hook.dll 到 windows 目录下。G_Server.exe、G_Server.dll 和 G_Server_Hook.dll 三个文件密切配合组成了灰鸽子服务端, G_Server_Hook.dll 承担掩藏灰鸽子。根据截获进程的 API 启用掩藏灰鸽子的文件、服务的注册表项,甚至是进程中的模块名。截获的函数主要是用于遍历文件、遍历注册表项和遍历过程模块一些函数。因此,有的时候客户感觉中了毒,但仔细检查但又发现不了什么异常。有些灰鸽子会多释放出一个名为 G_ServerKey.dll 的文件用于纪录键盘操作。注意,G_Server.exe 这个名称并不固定,这是能够定做的,例如当订制服务端文件名叫 A.exe 时,产生的文件便是 A.exe、A.dll 和 A_Hook.dll。
Windows 目录下的 G_Server.exe 文件把自己注册成服务(9X 系统写注册表启动项),每次启动都能自动运行,运行后启动 G_Server.dll 和 G_Server_Hook.dll 并自动退出。G_Server.dll 文件完成侧门作用,与控制端客户端进行通讯;G_Server_Hook.dll 则通过阻拦 API 启用来掩藏病毒。因此,中毒后,大家看不见病毒文件,也看不到病毒注册的服务项。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll 有时附着 Explorer.exe 的进程空间中,有时乃是附着全部过程中。
病毒发展
问世期
自 2001 年,灰鸽子问世之日起,便被反病毒专业人员认定是极具危险性的后门程序,并引发了安全领域的高
度关心。2004 年、2005 年、2006 年,灰鸽子木马连续三年被国内各大杀毒厂商评选为年度十大病毒,灰鸽子也由此名声鹊起,逐步成为媒体及其网友关注的重点。
灰鸽子自 2001 年发生迄今,关键经历过效仿期、迅猛发展期及其全员骇客时代三大阶段。
灰鸽子 2011 发生变异。服务端加壳以后只有 70kb,比葛军的灰鸽子变小近 10 倍。我国多线程发布分组。可视化远程开户。能够躲过主流管理员的检测方式,隐秘性强。
传播方法
灰鸽子本身并不具备传播性,一般通过捆缚的形式进行传播。
灰鸽子传播的四大方式:网页传播、邮件传播、IM 社交软件传播、非法软件传播。
1.网页传播:病毒创作者将灰鸽子病毒嵌入网页中,客户访问即感染。
2.邮件传播:灰鸽子被捆绑在邮件附件内进行传播。
3.社交软件传播:根据即时聊天工具传播携带灰鸽子的网站链接或文件。
4.非法软件传播:病毒创作者将灰鸽子病毒捆缚进各种非法软件,客户下载解压安装即感染。
清除预防
手工检验
因为灰鸽子拦截了 API 启用,在正常模式下服务端程序文件和它注册的服务项均被掩藏,也就是说你即便设置了“表明全部掩藏文件”也看不到他们。此外,灰鸽子服务端的文件名也是可以自定的,这也给手工检验带来了一定的艰难。
可是,根据认真观察我们发现,针对灰鸽子的检测仍然是有规律可循的。从上面的运作原理分析可以看出,不管自定的服务端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。根据这一点,我们可以比较精确手工检测到灰鸽子 服务端。
因为正常模式下灰鸽子会掩藏本身,因此检验灰鸽子的操作一定要在安全模式中进行。进入安全模式的办法是:启动计算机,在设备进到 Windows 启动画面前,按住 F8 键(或是在启动计算机时按着 Ctrl 键不放),在发生的启动选项菜单中,挑选“Safe Mode”或“安全模式”。
1.因为灰鸽子的文件本身有隐藏属性,所以要设定 Windows 表明全部文件。开启“我的电脑”,选择菜单“工具”—》“文件夹选项”,点击“查询”,撤销“掩藏受保护的操作系统文件”前的对勾,并在“掩藏文件和文件夹”项中挑选“ 表明全部文件和文件夹”,点击“确定”。
2.开启 Windows 的“搜索文件”,文件名字输入“*_hook.dll”,搜索位置挑选 Windows 安装目录(默认 98/xp 为 C:\windows,2k/NT 为 C:\Winnt)。
3.经过搜索,大家在 Windows 目录(不包括子目录)下发现了一个名叫 Game_Hook.dll 的文件。
4.依据灰鸽子原理分析我们知道,假如 Game_Hook.DLL 是灰鸽子的文件,则在操作系统安装目录下也会有 Game.exe 和 Game.dll 文件。开启 Windows 目录,果然有这2个文件,并且还有一个用以纪录键盘操作的 GameKey.dll 文件。
经过这两步操作大家基本就可以确定这些文件是灰鸽子服务端了,下面就可以开始手动清除。
- END -
- 上一篇: 灰鸽子是什么组织(灰鸽子手机客户端和服务端)
- 下一篇: 灵公好妇人文言文翻译(灵公好妇人原文及翻译)
相关文章
-
灰鸽子是什么组织(灰鸽子手机客户端和服务端)
灰鸽子是什么组织(灰鸽子手机客户端和服务端)
- 互联网
- 2026年04月18日
-
灰面是什么(小麦粉按性能和用途分为专用面粉)
灰面是什么(小麦粉按性能和用途分为专用面粉)
- 互联网
- 2026年04月18日
-
灰雀是麻雀吗(灰雀归属于中小型呜禽,身材如雀,羽色多种多样,鸣音动听,可以)
灰雀是麻雀吗(灰雀归属于中小型呜禽,身材如雀,羽色多种多样,鸣音动听,可以)
- 互联网
- 2026年04月18日
-
灵公好妇人文言文翻译(灵公好妇人原文及翻译)
灵公好妇人文言文翻译(灵公好妇人原文及翻译)
- 互联网
- 2026年04月18日
-
灵动是什么意思简单易懂(说人灵动是什么意思)
灵动是什么意思简单易懂(说人灵动是什么意思)
- 互联网
- 2026年04月18日
-
灵动鬼影实录1讲的什么
灵动鬼影实录1讲的什么
- 互联网
- 2026年04月18日








