dvbbs
收藏本页
联系我们
论坛帮助
dvbbs

>> 会员之间交流,讨论的场所。
搜一搜更多此类问题 
818的家园-论坛(三线军工厂人的家园),欢迎您的光临!让我们共同来建设三线人的网上家园!论坛事务会员交流 → 注意熊猫烧香病毒:

您是本帖的第 2794 个阅读者
树形 打印
标题:
注意熊猫烧香病毒:
818jiayuan
帅哥哟,离线,有人找我吗?

    
    
头衔:苦读未悟
等级:管理员
配偶:说话好听
威望:110
文章:347
积分:5801
魅力:3885
现金:193370
金币:1844
近访:2021/12/7 16:14:08
门派:寨下派
注册:2006年8月18日
点击查看818jiayuan的家
楼主
  点击这里发送电子邮件给818jiayuan 访问818jiayuan的主页

发贴心情
注意熊猫烧香病毒:

    这段时间“熊猫烧香”病毒大量发作。我所在公司百台电脑,大部分感染了,最明显的一个特征就是:共享文件夹多了一个熊猫手拿三根香的图标。我的安装了卡巴,没事。
  

   熊猫烧香病毒分析与解决方案

killer (killer<2>uid0.net)
Date:2006-11-20


一、病毒描述:

    含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。
   
二、病毒基本情况:

  [文件信息]
 
  病毒名: Virus.Win32.EvilPanda.a.ex$
  大  小: 0xDA00 (55808), (disk) 0xDA00 (55808)
  SHA1  : F0C3DA82E1620701AD2F0C8B531EEBEA0E8AF69D
  壳信息: 未知
  危害级别:高
 
  病毒名: Flooder.Win32.FloodBots.a.ex$
  大  小: 0xE800 (59392), (disk) 0xE800 (59392)
  SHA1  : B71A7EF22A36DBE27E3830888DAFC3B2A7D5DA0D
  壳信息: UPX 0.89.6 - 1.02 / 1.05 - 1.24
  危害级别:高

三、病毒行为:

   Virus.Win32.EvilPanda.a.ex$ :

   1、病毒体执行后,将自身拷贝到系统目录:

      %SystemRoot%\system32\FuckJacks.exe
    
   2、添加注册表启动项目确保自身在系统重启动后被加载:

      键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      键名:FuckJacks
      键值:"C:WINDOWS\system32\FuckJacks.exe"
     
      键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      键名:svohost
      键值:"C:WINDOWS\system32\FuckJacks.exe"
     
   3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。

      C:autorun.inf    1KB    RHS
      C:setup.exe    230KB    RHS
     
   4、关闭众多杀毒软件和安全工具。
   5、连接*****.3322.org下载某文件,并根据该文件记录的地址,去www.****.com下载某ddos程序,下载成功后执行该程序。
   6、刷新bbs.qq.com,某QQ秀链接。
   7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。
  
   Flooder.Win32.FloodBots.a.ex$ :
  
   1、病毒体执行后,将自身拷贝到系统目录:

      %SystemRoot%\SVCH0ST.EXE
      %SystemRoot%\system32\SVCH0ST.EXE

   2、该病毒后下载运行后,添加注册表启动项目确保自身在系统重启动后被加载:
     
      键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      键名:Userinit
      键值:"C:WINDOWS\system32\SVCH0ST.exe"

   3、连接ddos2.****.com,获取攻击地址列表和攻击配置,并根据配置文件,进行相应的攻击。
     
      配置文件如下:
      www.victim.net:3389
      www.victim.net:80
      www.victim.com:80
      www.victim.net:80
      1
      1
      120
      50000
     

四、解决方案:

    1、使用超级巡警可以完全清除此病毒和恢复被感染的文件。
    2、推荐在清除时先使用超级巡警的进程管理工具结束病毒程序,否则系统响应很慢。
    3、中止病毒进程和删除启动项目请看论坛相关图片。
       

这个是清除“熊猫烧香”工具:

点击浏览该文件

雨过天晴才是最美丽的 ! !
www.818jy.com 我们的家园
ip地址已设置保密
2007/1/12 8:41:07
安安
美女呀,离线,留言给我吧!

    谢谢您为社区发展做出的重大贡献! 谢谢您为社区发展做出的重大贡献! 你的“虚拟家园”设计作品优秀,未来的“家园”建设需要你!特颁发此奖!
    
头衔:人在上海
等级:版主
恋人:寻觅中..
威望:200
文章:1242
积分:8383
魅力:8180
现金:1018788
金币:1500
近访:2013/11/12 14:19:17
门派:三村派
注册:2006年8月18日
点击查看安安的家
2
  QQ 点击这里发送电子邮件给安安

发贴心情
谢谢818jiayuan的提醒```中了病毒就麻烦了!
[此贴子已经被作者于2007-1-12 9:16:57编辑过]

家有小老鼠!
ip地址已设置保密
2007/1/12 9:16:28
柳絮儿
美女呀,离线,留言给我吧!

    谢谢您为社区发展做出的重大贡献! 谢谢您为社区发展做出的不可磨灭的贡献!
    
等级:版主
恋人:寻觅中..
文章:1019
积分:5278
魅力:4757
现金:55107
金币:1030
近访:2013/9/10 21:18:14
门派:寨下派
注册:2006年8月17日
点击查看柳絮儿的家
3
  点击这里发送电子邮件给柳絮儿

发贴心情

年底也是病毒的高发时段,前些日子很多同事的电脑都瘫痪了,我的还好,侥幸逃过一劫。

谢谢818jiayuan提醒。


既然永留于尘世,那么何妨拈一朵花,绽放一个笑容,人生从容就好。找不到一个清静的地方,就给自己一颗平静的心,看着红尘纷纷微笑如初,就那样淡然着,如一朵秋天的菊。
ip地址已设置保密
2007/1/12 9:28:14
友来友去
帅哥哟,离线,有人找我吗?

    谢谢您为社区发展做出的重大贡献! 鉴于您的音乐能力超乎常人,特颁发此奖! 你的“虚拟家园”设计作品优秀,未来的“家园”建设需要你!特颁发此奖! 谢谢您为社区发展做出的重大贡献!
    
头衔:只羡鸳鸯不羡仙
等级:版主
恋人:寻觅中..
威望:818
文章:2424
积分:22327
魅力:19272
现金:37874
金币:818
近访:2017/8/4 12:48:44
门派:三村派
注册:2006年8月17日
点击查看友来友去的家
4
  点击这里发送电子邮件给友来友去

发贴心情
   你提醒还是晚一步啊,我前几天已经中了这个名字很好听的毒了!

ip地址已设置保密
2007/1/12 13:51:15
caoshm
帅哥哟,离线,有人找我吗?

    谢谢您为社区发展做出的重大贡献! 谢谢您为社区发展做出的不可磨灭的贡献! 谢谢您为社区发展做出的重大贡献!
    
头衔:曹老师
等级:版主
恋人:寻觅中..
威望:601
文章:1875
积分:13492
魅力:14914
现金:99855907
金币:42557
近访:2019/9/3 14:43:52
门派:无门无派
注册:2006年9月4日
点击查看caoshm的家
5
  点击这里发送电子邮件给caoshm

发贴心情

我装了卡巴, 但还是特意检查了一遍, 没事

谢谢


ip地址已设置保密
2007/1/12 14:03:16
Chiu
帅哥哟,离线,有人找我吗?

    
    
等级:普通员工
恋人:寻觅中..
文章:21
积分:382
魅力:136
现金:1585
金币:0
近访:2024/2/8 11:06:21
门派:寨下派
注册:2006年9月17日
点击查看Chiu的家
6
  点击这里发送电子邮件给Chiu

发贴心情
谢谢
ip地址已设置保密
2007/1/15 1:16:58

 6   6   1/1页      1    
Copyright ©2006 - 2008 818的家园
管理员E-mail:818jy@163.com    wdsyht@163.com
悠悠三线情QQ群:43728877    818的家园QQ群:62568893
Powered By Dvbbs Version 7.1.0 Sp1
页面执行时间 0.14063 秒, 4 次数据查询