新闻中心


安全新闻
盛世新闻
典型项目

下载木马清除大师

 

病毒描述

    “熊猫烧香”蠕虫病毒可以将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个 Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。

    “熊猫烧香”蠕虫不但可以对用户系统进行破坏,导致大量应用软件无法使用,而且还可删除扩展名为gho的所有文件,造成用户的系统备份文件丢失,从而无法进行系统恢复;同时该病毒还能终止大量反病毒软件进程,大大降低用户系统的安全性。

    中毒症状

    被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。

    除了可执行文件外观上的变换外,系统蓝屏、频繁重启、硬盘数据被破坏等等现象均有发生,而且,中毒的机器系统运行异常缓慢,且很多应用软件无法使用,同时该病毒还能终止大量反病毒软件进程,大大降低用户系统的安全性。

病毒行为

    目前常见的“熊猫烧香”病毒有两种:Virus.Win32.EvilPanda.a.xxx和Flooder.Win32.FloodBots.a.xxx。

    Virus.Win32.EvilPanda.a.xxx:

    1、病毒体执行后,将自身拷贝到系统目录:

    %SystemRoot%\system32\FuckJacks.exe

   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Userinit "C:\WIN2K\system32\SVCH0ST.exe"

    2、添加注册表启动项目确保自身在系统重启动后被加载:

    键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    键名:FuckJacks
    键值:"C:\WINDOWS\system32\FuckJacks.exe"

    键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    键名:svohost
    键值:"C:\WINDOWS\system32\FuckJacks.exe"

    3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。

    C:\autorun.inf 1KB RHS
    C:\setup.exe 230KB RHS

    4、关闭众多杀毒软件和安全工具。

    5、连接*****.3322.org下载某文件,并根据该文件记录的地址,去www.****.com下载某ddos程序,下载成功后执行该程序。

    6、刷新bbs.qq.com,某QQ秀链接。

    7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。

    Flooder.Win32.FloodBots.a.xxx :

    1、病毒体执行后,将自身拷贝到系统目录:

    %SystemRoot%\SVCH0ST.EXE
    %SystemRoot%\system32\SVCH0ST.EXE

    2、该病毒后下载运行后,添加注册表启动项目确保自身在系统重启动后被加载:

    键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    键名:Userinit
    键值:"C:\WINDOWS\system32\SVCH0ST.exe"

    3、连接ddos2.****.com,获取攻击地址列表和攻击配置,并根据配置文件,进行相应的攻击。

查杀方案

    1. 断开网络

    2. 结束病毒进程

    %System%\drivers\spoclsv.exe

    3. 删除病毒文件:

    %System%\drivers\spoclsv.exe

    4. 右键点击分区盘符,点击右键菜单中的“打开”进入分区根目录,删除根目录下的文件:

    X:\setup.exe
    X:\autorun.inf

    5. 删除病毒创建的启动项:

   [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    "svcshare"="%System%\drivers\spoclsv.exe"

    6. 修改注册表设置,恢复“显示所有文件和文件夹”选项功能:

   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer
\A
dv

已被阅读: 次 
繁體中文 简体中文
热点新闻
最新木马播报
   诛仙黑手
   盗Q黑侠
   百变宣传尾巴
   顶狐下载者
   MS06014网马
   幻影后门
   VB邮件蠕虫
    隐私声明     |     法律声明     |     服务条款     |     联系我们
CopyRight(C)2006-2008 www.lofocus.com 京ICP备05001324号
公司地址:北京市海淀区中关村5号楼12门210 邮政编码:100080 MSN:BeatTrojan@hotmail.com
技术支持:Support@lofocus.com 电话:010-62644903 010-82626408
木马清除大师QQ群:33966381 有忙必帮 木马清除大师联系QQ: 9034389