打印

[分享] 熊猫烧香病毒及变种解决方案

熊猫烧香病毒及变种解决方案

熊猫烧香病毒专杀解决方案


熊猫烧香病毒11月快速蔓延,至今已经出现了十几个变种。可见其破坏范围之广!
含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。


清除步骤(fucajacks/spoclsv.exe
==========

1. 断开网络

2. 结束病毒进程
%System%\drivers\spoclsv.exe

%SystemRoot%\system32\FuckJacks.exe

%System%\FuckJacks.exe

3. 删除病毒文件:
%System%\drivers\spoclsv.exe

%SystemRoot%\system32\FuckJacks.exe
%System%\FuckJacks.exe


4. 右键点击分区盘符,点击右键菜单中的“打开”进入分区根目录,删除根目录下的文件:
X:\setup.exe
X:\autorun.inf


5. 删除病毒创建的启动项:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"svcshare"="%System%\drivers\spoclsv.exe"


[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"FuckJacks"="%System%\FuckJacks.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"svohost"="%System%\FuckJacks.exe"

6. 修改注册表设置,恢复“显示所有文件和文件夹”选项功能:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001


7. 用专杀工具杀毒,修复或重新安装反病毒软件

8. 使用反病毒软件或专杀工具进行全盘扫描,清除恢复被感染的exe文件


更专业分析:

一、病毒描述:

含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。

二、病毒基本情况:

[文件信息]

病毒名: Virus.Win32.EvilPanda.a.ex$
大 小: 0xDA00 (55808), (disk) 0xDA00 (55808)
SHA1 : F0C3DA82E1620701AD2F0C8B531EEBEA0E8AF69D
壳信息: 未知
危害级别:高

病毒名: Flooder.Win32.FloodBots.a.ex$
大 小: 0xE800 (59392), (disk) 0xE800 (59392)
SHA1 : B71A7EF22A36DBE27E3830888DAFC3B2A7D5DA0D
壳信息: UPX 0.89.6 - 1.02 / 1.05 - 1.24
危害级别:高

三、病毒行为:

Virus.Win32.EvilPanda.a.ex$ :

1、病毒体执行后,将自身拷贝到系统目录:

%SystemRoot%\system32\FuckJacks.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Userinit "C:\WIN2K\system32\SVCH0ST.exe"
2、添加注册表启动项目确保自身在系统重启动后被加载:

键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:FuckJacks
键值:"C:\WINDOWS\system32\FuckJacks.exe"

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:svohost
键值:"C:\WINDOWS\system32\FuckJacks.exe"

3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。

C:\autorun.inf 1KB RHS
C:\setup.exe 230KB RHS

4、关闭众多杀毒软件和安全工具。
5、连接*****.3322.org下载某文件,并根据该文件记录的地址,去
www.****.com下载某ddos程序,下载成功后执行该程序。
6、刷新bbs.qq.com,某QQ秀链接。
7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。

Flooder.Win32.FloodBots.a.ex$ :

1、病毒体执行后,将自身拷贝到系统目录:

%SystemRoot%\SVCH0ST.EXE
%SystemRoot%\system32\SVCH0ST.EXE

2、该病毒后下载运行后,添加注册表启动项目确保自身在系统重启动后被加载:

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:Userinit
键值:"C:\WINDOWS\system32\SVCH0ST.exe"

3、连接ddos2.****.com,获取攻击地址列表和攻击配置,并根据配置文件,进行相应的攻击。

配置文件如下:
www.victim.net:3389
www.victim.net:80
www.victim.com:80
www.victim.net:80
1
1
120
50000


四、解决方案:

超级巡警熊猫烧香专杀工具可以查杀所有熊猫烧香变种病毒的工具,实现检测和清除、修复感染熊猫烧香病毒的文件,对熊猫烧香的未知变种具备侦测和处理能力,可以处理目前所有的熊猫烧香病毒家族和相关变种。见附件




[ 本帖最后由 木易飞 于 2007-1-21 07:51 编辑 ]
附件: 您所在的用户组无法下载或查看附件
本帖最近评分记录
鸡声茅店月,人迹板桥霜
心有鸿鹄志,天高自飞翔

TOP

自己还没有中,不过以及有两个同事牺牲了

TOP

这个东西有备无换呀
鸡声茅店月,人迹板桥霜
心有鸿鹄志,天高自飞翔

TOP

呵呵
有机会见识一下啊!!!

TOP

尝试一下

TOP

尝试一下

TOP

我今天见识过了,好多熊猫啊~~~~说实话,那熊猫确实做的不错,就是带着点死气看着不舒服,呵呵
我碰到的情况是这样:
老板只说是某单位电脑杀毒软件打不开,我想,重装杀毒就可以了。
过去一看,瑞星已经打不开了,即使能打开,杀毒杀不到5分钟就马上关闭了~~~·卸掉重装~`~升到最新版本,进入安全模式杀毒~~~没想到扫描了不到5000个文件,瑞星杀毒又自动关闭(那可是正版的啊) ~~~感觉到问题严重性
我U盘带了瑞星的熊猫专杀和威金蠕虫专杀,开始杀毒,接着就是一个个熊猫被干掉 反复重启反复杀,终于瑞星杀到20000+文件都没被关闭了
边杀边收索病毒文件,每个盘都有~~~~~
当我在工具——文件夹选项——查看 去掉文件隐藏属性时,点一次确定就弹出对话框 问是否链接到www.hao*.com。不过,我吧网线给拔掉了,我有心保护其他电脑,但后来才知道还有别的电脑比这个电脑中毒更深的~~~~更有甚者,那些可爱的办公室女孩子看见熊猫出现在电脑上,居然想办法要拷倒自己电脑上去,那台电脑有了熊猫就奔过去一起研究这是什么新游戏?怎么打开?? 我都快哭了...........
由于能上网的电脑很少,没有下载到病毒程序,造成的伤害不是很大,明天能解决掉了......
这个病毒再没有链接到互联网的情况下,造成的最明显效果就是杀毒软件打不开,其他问题尚未发现,机器运转正常,很烂的机器都能正常工作.
云清清欲雨, 水淡淡生烟.

TOP

学习一下,预防中毒,谢谢楼主分享

TOP

非常感谢,对我正有用

TOP

昨天我公司的一个计算机也感染了

幸好提前准备了
鸡声茅店月,人迹板桥霜
心有鸿鹄志,天高自飞翔

TOP

引用:
原帖由 yuxiuxin 于 2007-1-16 23:23 发表
我今天见识过了,好多熊猫啊~~~~说实话,那熊猫确实做的不错,就是带着点死气看着不舒服,呵呵
我碰到的情况是这样:
老板只说是某单位电脑杀毒软件打不开,我想,重装杀毒就可以了。
过去一看,瑞星已经 ...
辛苦了
云烟缈缈几层间,万水千山显世间,梅兰竹菊朦胧伴,英才陪书与昼夜。
欢迎骚扰:kenknigh@hotmail.com                

TOP

本功能由奇虎搜索实现

相关主题

标题 作者 最后发表
[站外] 企业级系统安全解决方案!   [转帖] 钱文昭 2008-11-18
[站外] 不惧威胁 十款国产免费反间谍木马软件   [转帖] 喜气洋洋 善待自己 2008-11-15
点击阅读更多关于的相关帖子  更多相关主题