加入
登录
会员
标签
统计
帮助
进贤论坛
»
电脑数码
» 又中“熊猫烧香”!
‹‹ 上一主题
|
下一主题 ››
12
1
2
››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
又中“熊猫烧香”!
jacky1224
民兵营长
个人空间
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2007-1-27 14:07
只看该作者
又中“熊猫烧香”!
“
熊猫
烧香”,又称“武汉男生”,这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,它还能中止大量的反病毒软件进程并且会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。
被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。
病毒行为:
这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,
它还能中止大量的反病毒软件进程
1:拷贝文件
病毒运行后,会把自己拷贝到
C:\WINDOWS\System32\Drivers\spoclsv.exe
2:添加注册表自启动
病毒会添加自启动项
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe
3:病毒行为
a:每隔1秒
寻找桌面窗口,并关闭窗口标题中含有以下字符的程序
QQKav
QQAV
防火墙
进程
VirusScan
网镖
杀毒
毒霸
瑞星
江民
黄山IE
超级兔子
优化大师
木马克星
木马清道夫
QQ病毒
注册表编辑器
系统配置实用程序
卡巴斯基反病毒
Symantec AntiVirus
Duba
esteem proces
绿鹰PC
密码防盗
噬菌体
木马辅助查找器
System Safety Monitor
Wrapped gift Killer
Winsock Expert
游戏木马检测大师
msctls_statusbar32
pjf(ustc)
IceSword
并使用的键盘映射的方法关闭安全软件IceSword
添加注册表使自己自启动
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe
并中止系统中以下的进程:
Mcshield.exe
VsTskMgr.exe
naPrdMgr.exe
UpdaterUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
Ravmon.exe
RavmonD.exe
RavStub.exe
KVXP.kxp
kvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundl132.exe
b:每隔18秒
点击病毒作者指定的网页,并用命令行检查系统中是否存在共享
共存在的话就运行net share命令关闭admin$共享
c:每隔10秒
下载病毒作者指定的文件,并用命令行检查系统中是否存在共享
共存在的话就运行net share命令关闭admin$共享
d:每隔6秒
删除安全软件在注册表中的键值
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
RavTask
KvMonXP
kav
KAVPersonal50
McAfeeUpdaterUI
Network Associates Error Reporting Service
ShStartEXE
YLive.exe
yassistse
并修改以下值不显示隐藏文件
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
CheckedValue -> 0x00
删除以下服务:
navapsvc
wscsvc
KPfwSvc
SNDSrvc
ccProxy
ccEvtMgr
ccSetMgr
SPBBCSvc
Symantec Core LC
NPFMntor
MskService
FireSvc
e:感染文件
病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部
并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,
用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到
增加点击量的目的,但病毒不会感染以下文件夹名中的文件:
WINDOW
Winnt
System Volume Information
Recycled
Windows NT
WindowsUpdate
Windows Media Player
Outlook Express
Internet Explorer
NetMeeting
Common Files
ComPlus Applications
Messenger
InstallShield Installation Information
MSN
Microsoft Frontpage
Movie Maker
MSN Gamin Zone
g:删除文件
病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件
使用户的系统备份文件丢失.
帖子
53
积分
724
阅读权限
70
在线时间
1 小时
注册时间
2007-1-16
最后登录
2008-5-1
查看详细资料
TOP
andy
超级版主
个人空间
发短消息
加为好友
当前离线
2
#
大
中
小
发表于 2007-1-29 09:14
只看该作者
大家要小心!
做人要实在,看贴要回贴!
MSN : andywxf@hotmail.com
email: andy@jxren.com
帖子
7721
积分
89293
阅读权限
150
在线时间
143 小时
注册时间
2006-2-10
最后登录
2008-11-22
查看详细资料
TOP
andy
超级版主
个人空间
发短消息
加为好友
当前离线
3
#
大
中
小
发表于 2007-1-29 09:20
只看该作者
大家要小心!
做人要实在,看贴要回贴!
MSN : andywxf@hotmail.com
email: andy@jxren.com
帖子
7721
积分
89293
阅读权限
150
在线时间
143 小时
注册时间
2006-2-10
最后登录
2008-11-22
查看详细资料
TOP
后舍茗士
乱世浮生
超级版主
才乡茗士
个人空间
发短消息
加为好友
当前离线
4
#
大
中
小
发表于 2007-1-29 23:34
只看该作者
大家要小心!
做为出生在进贤的游子,虽身在异乡心永在钟陵大地!愿进贤越来越富强!祝老乡们国庆快乐,健康幸福!
天赐灵秀古钟陵,地孕神奇新进贤。
QQ:672414612 同乡群: 43397165
帖子
12729
积分
126698
阅读权限
150
来自
江西临川
在线时间
261 小时
注册时间
2006-9-27
最后登录
2008-11-22
查看详细资料
TOP
后舍茗士
乱世浮生
超级版主
才乡茗士
个人空间
发短消息
加为好友
当前离线
5
#
大
中
小
发表于 2007-1-29 23:34
只看该作者
大家要小心!
做为出生在进贤的游子,虽身在异乡心永在钟陵大地!愿进贤越来越富强!祝老乡们国庆快乐,健康幸福!
天赐灵秀古钟陵,地孕神奇新进贤。
QQ:672414612 同乡群: 43397165
帖子
12729
积分
126698
阅读权限
150
来自
江西临川
在线时间
261 小时
注册时间
2006-9-27
最后登录
2008-11-22
查看详细资料
TOP
wahu1234
民兵营长
个人空间
发短消息
加为好友
当前离线
6
#
大
中
小
发表于 2007-1-30 20:46
只看该作者
楼主,这是你自己发现的病毒特性吗?我想应该是转帖的吧!~[em01]
走自己路,让别人说去吧~
帖子
43
积分
618
阅读权限
70
在线时间
0 小时
注册时间
2007-1-30
最后登录
2007-7-27
查看详细资料
TOP
江南
镇长
个人空间
发短消息
加为好友
当前离线
7
#
大
中
小
发表于 2007-2-3 16:26
只看该作者
这个病毒的智商很高啊!
帖子
370
积分
3462
阅读权限
120
在线时间
13 小时
注册时间
2006-10-22
最后登录
2008-10-22
查看详细资料
TOP
将军
超级版主
个人空间
发短消息
加为好友
当前离线
8
#
大
中
小
发表于 2007-2-10 13:12
只看该作者
熊猫烧香!哈哈,这会我还真没碰到!!幸运啊!
大丈夫有毕生之忧,无一朝之患,情如流水,逝去难归,大丈夫何必自取哀愁。
三尺龙泉万卷书,上天生我意何如,不能治国安天下,妄称男儿大丈夫!
帖子
4317
积分
815
阅读权限
150
在线时间
336 小时
注册时间
2006-6-30
最后登录
2008-11-22
查看详细资料
TOP
jxren0626
蓉城游荡
民兵营长
个人空间
发短消息
加为好友
当前离线
9
#
大
中
小
发表于 2007-3-1 19:59
只看该作者
晕,人都被抓了,还小心个P啊[em01]
天赐灵秀古钟陵,地孕神奇新进贤
帖子
74
积分
716
阅读权限
70
在线时间
3 小时
注册时间
2006-10-21
最后登录
2008-11-14
查看详细资料
TOP
后舍茗士
乱世浮生
超级版主
才乡茗士
个人空间
发短消息
加为好友
当前离线
10
#
大
中
小
发表于 2007-3-1 23:15
只看该作者
楼上的说的是哪国话?你以为大家都跟你一样啊?看看帖子是什么时候发表的,何况人被抓了病毒也跟着坐牢了吗?什么逻辑
做为出生在进贤的游子,虽身在异乡心永在钟陵大地!愿进贤越来越富强!祝老乡们国庆快乐,健康幸福!
天赐灵秀古钟陵,地孕神奇新进贤。
QQ:672414612 同乡群: 43397165
帖子
12729
积分
126698
阅读权限
150
来自
江西临川
在线时间
261 小时
注册时间
2006-9-27
最后登录
2008-11-22
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
12
1
2
››
◤ 进贤版块 ◢
进贤生活
乡镇视点
摄影巨乐部
进贤房产
会员互动
◤ 娱乐频道 ◢
休闲灌水
美图共赏
小说故事
情感沙龙
影音时尚
◤ 同乡联谊 ◢
进贤寻人电视台
进贤人在广东
华东地区联谊会
◤ 公共版块 ◢
社会文化
市场供求
神州博览
江西新闻
电脑数码
手机数码
◤ 校园生活 ◢
进贤一中
进贤二中
进贤三中
民和一小
民和二小
民和三小
李渡中学
江西财经职业学院南昌校区
◤ 论坛管理 ◢
意见建议
广告位招租 QQ3626999