Puppy blog

自由只能是这条道路本身!

  • Home Photos lucky
  • Guestbook
  • Archives
  • YouTube

« 搞定coolPlayer插件
搞定Akismet防垃圾评论插件 »

“熊猫烧香”病毒预防和专杀工具

1 Star2 Stars3 Stars4 Stars5 Stars6 Stars7 Stars8 Stars9 Stars10 Stars11 Stars12 Stars (1 votes, average: 3 out of 12)
Loading ... Loading ...
18 Jan, 2007  1,991 Views  电脑技术

最近一段时间单位里先后多台机器感染一种叫“熊猫烧香”的病毒,中招机器杀毒软件全部歇菜,伴有间歇性蓝屏,更恐怖的是该病毒会删除GHOST备份*.gho文件,只留下*.ghs文件,系统恢复的希望也没有了!还好前段时间所有的服务器硬盘都做了镜像备份才幸免加班,也算不幸中的万幸!

该熊猫身份如下:

病毒名称:Worm.WhBoy.h
病毒中文名:熊猫烧香(武汉男生)
病毒类型:蠕虫
危险级别:★★★★★
影响平台:Win 9x/ME,Win 2000/NT,Win XP,Win 2003

专杀工具:金山专杀工具 安天专杀工具 江民专杀工具 安博士专杀工具 赛门铁克专杀工具

文章来自: http://shadu.baidu.com/sitenews/rank.jsp?id=171

病毒描述:

“武 汉男生”,俗称“熊猫烧香”,这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,它还能中止大量的反病 毒软件进程并且会删除扩展名为gho的文件(gho文件是一系统备份工具GHOST的备份文件),使用户的系统备份文件丢失。被感染的用户系统中所有. exe可执行文件全部被改成熊猫举着三根香的模样。该病毒将进行如下毒害:

1:拷贝文件

病毒运行后,会把自己拷贝到C:\WINDOWS\System32\Drivers\spoclsv.exe

2:添加注册表自启动

病毒会添加自启动项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe

3:病毒行为

a:每隔1秒寻找桌面窗口,并关闭窗口标题中含有以下字符的程序:

QQKav、 QQAV、防火墙、进程、VirusScan、网镖、杀毒、毒霸、瑞星、江民、黄山IE、超级兔子、优化大师、木马克星、木马清道夫、QQ病毒、注册表编 辑器、系统配置实用程序、卡巴斯基反病毒、Symantec AntiVirus、Duba、esteem proces、绿鹰PC、密码防盗、噬菌体、木马辅助查找器、System Safety Monitor、Wrapped gift Killer、Winsock Expert、游戏木马检测大师、msctls_statusbar32、pjf(ustc)、IceSword

并使用的键盘映射的方法关闭安全软件IceSword

添 加注册表使自己自启动 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe

并中止系统中以下的进程:

Mcshield.exe、 VsTskMgr.exe、naPrdMgr.exe、UpdaterUI.exe、TBMon.exe、scan32.exe、 Ravmond.exe、CCenter.exe、RavTask.exe、Rav.exe、Ravmon.exe、RavmonD.exe、 RavStub.exe、KVXP.kxp、kvMonXP.kxp、KVCenter.kxp、KVSrvXP.exe、KRegEx.exe、 UIHost.exe、TrojDie.kxp、FrogAgent.exe、Logo1_.exe、Logo_1.exe、Rundl132.exe

b:每隔18秒点击病毒作者指定的网页,并用命令行检查系统中是否存在共享,共存在的话就运行net share命令关闭admin$共享

c:每隔10秒下载病毒作者指定的文件,并用命令行检查系统中是否存在共享,共存在的话就运行net share命令关闭admin$共享

d:每隔6秒删除安全软件在注册表中的键值

并 修改以下值不显示隐藏文件 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\

Explorer\Advanced\Folder\Hidden\SHOWALL CheckedValue -> 0×00

删除以下服务:

navapsvc、wscsvc、KPfwSvc、SNDSrvc、ccProxy、ccEvtMgr、ccSetMgr、SPBBCSvc、Symantec Core LC、NPFMntor MskService、FireSvc

e:感染文件

病 毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部,并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的,但病毒不会感 染以下文件夹名中的文件:

WINDOW、Winnt、System Volume Information、Recycled、Windows NT、WindowsUpdate、Windows Media Player、Outlook Express、Internet Explorer、NetMeeting、Common Files、ComPlus Applications、Messenger、InstallShield Installation Information、MSN、Microsoft Frontpage、Movie Maker、MSN Gamin Zone

g:删除文件

病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件使用户的系统备份文件丢失。

====================================

有中毒的立即下载以上专杀,没有中毒的要做好预防工作

预防第一!熊猫烧香病毒的预防方法
http://www.pconline.com.cn/pcedu/soft/virus/safe/0701/943003.html

===========================
一些有关这只熊猫的QQ表情-_-!





Tags: 病毒, 熊猫烧香


分享、收藏这篇文章


4 Comments so far »

  1. coolzsb said,

    Wrote on March 30, 2007 @ 10:05 AM

    服务器也烧香的话,你就要检讨一下你们的服务器管理策略了:很明显的规范化管理方面有问题!

    签名
    —–
    熊猫还是蛮可爱的

  2. puppyguy said,

    Wrote on March 31, 2007 @ 2:05 AM

    这次的熊猫烧香都是内网传染的,暂时还没有网络版杀毒软件所以很不安全的说

  3. coolzsb said,

    Wrote on March 31, 2007 @ 6:00 AM

    你的wordpress的后台时差设置错误,显示的时间是GMT,建议改成北京时间。

    签名
    ——
    时间准确与否,有时是会要人命的!

  4. puppyguy said,

    Wrote on March 31, 2007 @ 7:12 AM

    呵呵,工作原因我看世界时比较习惯了,马上改过来

Comment RSS · TrackBack URI

Leave a Comment

Name (required):

E-mail (will not be published):

Website:

Comment:

Available Feeds

FeedSky RSS
订阅到鲜果
订阅到抓虾
订阅到Google reader

    Sponsor

  • Random Photos

      taobao
  • My Twitter


      Get Your Twitter Widget
      Powered by BlastCasta
  • 相关文章

      没准您对这些文章也有兴趣:

      • 没有与这篇文章相关日志!
  • 最受欢迎文章

    • 超强GPS-TRACK卫星网络的GSM移动电话追踪系统 - 22,501 Views
    • LINKIN PARK专辑《Minutes To Midnight》下载 - 13,695 Views
    • 天下足球10月15日片尾曲Behind Blue Eyes - 9,498 Views
    • 大富翁推币机 MONOPLY 之基础篇一 - 9,357 Views
    • Nokia N78必不可少的几个软件 - 7,230 Views
    • 大富翁推币机 MONOPLY 之基础篇二 - 6,266 Views
    • ColdPlay最新专辑《Viva la Vida》主打歌Violet Hill - 5,754 Views
    • 爱看凤凰卫视军情观察室 - 5,410 Views
    • Avril Lavigne 《The Best Damn Thing》下载 - 5,098 Views
    • 空客A380,优雅的庞然大物 - 4,964 Views
  • 最新评论

    • puppyguy: 可能是缓存的原因,多 试几次看看吧,这个应 该和GAE和程序没关系的
    • wongsn2009: 谢谢,可以发信息,但 是自己账户栏里的头像 不能显示呢
    • ..: 在网吧 无法输入密码
    • z.Yleo77: 希望能成功。。。
    • puppyguy: ok,just send me email~ thanks
  • Tags

    • 专辑 中国 中秋 乐评 书 买书 互联网 互联网络 人性 健康 免费 公仔 公益 典故 军事 创业 升级 卓越 单曲 单身戒指 历史 台湾 台风 叽歪de 名词 唠叨 回忆 国奥 地震 备份 大富翁 天下足球 奇虎 奥运 女权 媒体 宠物 工具 巴西龟 广告 心情 恐怖片 情人节 成长 房产 投票 招宝山 拼搏到底 拾贝 推币机 搜索 摄影 支付 攻略 救灾 数据 文化 文学 新闻 旅行 春节 春运 服务 服务器 杨梅酒 格言 武器 火炬 照片 熊猫烧香 玩偶 环保 理财 生活 电影 病毒 百合网 百度 瞎拍 短信 礼品 礼物 祈福 祭扫 科学 科普 空中客车 经济 网易 网站 网络 网购 美剧 老狼 股票 胡言乱语 节能 营销 视频 视频网站 计算机 词条 话题广告 读书 购物 贺岁片 资源 赈灾 赶集网 足球 软件 选秀 郁闷 镇海 音乐 黑莓 2008 a380 adsense akismet album android apple barack obama beatles blog Bob Dylan bullshit clipmarks coolplayer CSS cupcake decoration donews dunny dv eason falbum feedsky feel film firefox firefox3 Flickr fun G1 game gfw gmail google gossip Happy New Year home hotmail hp hpc ico iphone it keso Linebuzz linux love microsoft mobile mobile app mobile phone movie mozilla mp3 music mv myspace n78 news Nokia obama olympic pc plugin pr review s60 seo shit software spring festival T恤 Technorati theme tricks twitter update video web web2.0 widgets wordpress youtube zola

      WP Cumulus Flash tag cloud by Roy Tanck requires Flash Player 9 or better.

  • Blog info

      建站日:2007年1月1日
      文章数:329
      评论数:297
      总字数:346469


  • C.C.

      不可用于商业目可以分享
      本 著作 係採用 Creative Commons 姓名標示 2.0 署名-非商业性使用-禁止演绎 授權條款授權.
  • Meta

    • Log in

观影(films)

听歌(music)

读书(books)

Designed by Wolfgang Bartelme Designed by Wolfgang Bartelme

© 2007 Puppy blog | WordPress2.7 | Fresh tweaked by PuppyGuy | |
访问WAP版 订阅全站RSS Sitemap XHTML CSS English 浙ICP备07003827号

关闭
  • 网络书签
  • E-mail
  • 收藏到收客(推荐)
  • QQ书签
  • 百度搜藏
  • Google 书签
  • 收藏到饭否
  • del.icio.us
  • Digg
  • 收藏到diglog
  • Google Shared Stuff
  • Technorati
  • Windows Live
E-mail It