找回密码
 立即注册
搜索
查看: 362|回复: 111

惨了,公司的电脑中了最恐怖的:烧香熊猫病毒!

[复制链接]

1678

主题

5167

回帖

9302

积分

荣誉版主

沉痛悼念小于……

积分
9302
发表于 2006-12-22 11:51:11 | 显示全部楼层 |阅读模式
天新同事说她的电脑很怪,很多软件打不开

我就过去查看,发现她电脑很多EXE文件都图标都变成了烧香的熊猫




居然是中了现在最可怕的烧香熊猫病毒!

中毒特征是:

电脑变慢了
Ctrl + Alt + Del 无法调出任务管理器,会自动关闭
杀毒软件无法查出来,会自动关闭
在“文件夹设置”里面,无法选择“显示所有文件夹和文件”,就算你改了,也会自动改回来
很多软件的图标都变成了一个烧香的熊猫

最最可怕的事情我完全没料到:
当我想还原系统的时候,发现我以前做的GHOST备份居然没有了?
我以为是同事误删除了

于是只好拿出光盘,格式化C盘,开始重新安装XP,安装office,安装杀毒,重新用GHOST做备份

当我打开D盘,想安装其它软件的时候,电脑又突然变得很慢了,硬盘灯在狂闪。我心里觉得好像有点不对劲。

一会儿,发现图标又重新变成了熊猫,我真彻底晕了~~~


然后又想还原系统,这次又吃惊的发现:GHOST备份居然又没有了

看来这个病毒会自动搜索你的电脑,删除你的全部GHOST备份,太狠毒了~~

可怜的我今天就只能一直在那里反复重装系统了

;%;%;%
人似秋鸿来有信,事如春梦了无痕

58

主题

837

回帖

1192

积分

金牌会员

积分
1192
发表于 2006-12-22 11:55:48 | 显示全部楼层
这图标只能说明作者是个风趣的人啊
回复

使用道具 举报

1678

主题

5167

回帖

9302

积分

荣誉版主

沉痛悼念小于……

积分
9302
 楼主| 发表于 2006-12-22 11:59:26 | 显示全部楼层
;%;%;%

我下载了下载超级巡警熊猫烧香病毒专杀工具1.4

http://killer.9i3g.cn/download/Pandakiller.rar

但是还是杀不干净
人似秋鸿来有信,事如春梦了无痕
回复

使用道具 举报

623

主题

8454

回帖

7741

积分

版主

弱弱的海豚

积分
7741
发表于 2006-12-22 12:02:02 | 显示全部楼层
删除不掉的.. 先在有毒的环境下删除除C盘以外所有盘的EXE文件.. 再重启到DOS, 格式化C盘, 删除除C盘外的所有硬盘的根目录下的文件, 然后重做系统, 然后再安装相应软件吧..
其实我本来什么都没有....


俺是多尔的豌豆.. 俺是墙根...  俺还有那乌黑亮丽的长发...



上得了厅堂,下得了厨房,写得了代码,查得出异常,杀得了木马,翻得了围墙,开得起好车,买得起新房,斗得过二奶,打得过流氓
回复

使用道具 举报

1678

主题

5167

回帖

9302

积分

荣誉版主

沉痛悼念小于……

积分
9302
 楼主| 发表于 2006-12-22 12:10:40 | 显示全部楼层
原帖由 妮可宝贝 于 2006-12-22 12:02 发表
删除不掉的.. 先在有毒的环境下删除除C盘以外所有盘的EXE文件.. 再重启到DOS, 格式化C盘, 删除除C盘外的所有硬盘的根目录下的文件, 然后重做系统, 然后再安装相应软件吧..



;%;%;%   看来也只能把所有分区格式化了

因为D/E/F盘所有的EXE文件都被感染了

留下来也没用了

;%;01
人似秋鸿来有信,事如春梦了无痕
回复

使用道具 举报

1678

主题

5167

回帖

9302

积分

荣誉版主

沉痛悼念小于……

积分
9302
 楼主| 发表于 2006-12-22 12:11:05 | 显示全部楼层
[B]熊猫烧香病毒分析与解决方案[/B]

熊猫烧香病毒11月快速蔓延,至今已经出现了十几个变种。可见其破坏范围之广!




一、病毒描述:

含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。


二、病毒行为:

Virus.Win32.EvilPanda.a.ex$ :

1、病毒体执行后,将自身拷贝到系统目录:

%SystemRoot%\system32\FuckJacks.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Userinit "C:\WIN2K\system32\SVCH0ST.exe"
2、添加注册表启动项目确保自身在系统重启动后被加载:

键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:FuckJacks
键值:"C:\WINDOWS\system32\FuckJacks.exe"

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:svohost
键值:"C:\WINDOWS\system32\FuckJacks.exe"

3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。

C:\autorun.inf 1KB RHS
C:\setup.exe 230KB RHS

4、关闭众多杀毒软件和安全工具。

查找反病毒窗体病毒结束相关进程:

程序代码
qqkav
qqav
天网
VirusScan
网镖
毒霸
瑞星
江民
黄山IE
超级兔子
优化大师
木马克星
木马清道夫
QQ病毒
注册表编辑器
系统配置实用程序
卡巴斯基反病毒
symantec antivirus
iduba
qq病毒
esteem procs
绿鹰PC
密码防盗
噬菌体
木马辅助查找器
wrapped gift killer
winsock expert
游戏木马检测大师
msctls_statusbar32
pjf(ustc)
IceSword



结束以下进程:

程序代码
mcshield.exe
vstskmgr.exe
naprdmgr.exe
updaterui.exe
tbmon.exe
scan32.exe
ravmond.exe
ccenter.exe
ravtask.exe
rav.exe
ravmon.exe
ravmond.exe
ravstub.exe
kvxp.kxp
kvmonxp.kxp
kvcenter.kxp
kvsrvxp.exe
kregex.exe
uihost.exe
trojdie.kxp
frogagent.exe
kvxp.kxp
kvmonxp.kxp
kvcenter.kxp
kvsrvxp.exe
kregex.exe
uihost.exe
trojdie.kxp
frogagent.exe
logo1_.exe
logo_1.exe
rundl123.exe


禁用下列服务:

程序代码
kavsvc
AVP
AVPkavsvc
McAfeeFramework
McShield
McTaskManager
McAfeeFramework McShield
McTaskManager
navapsvc
KVWSC
KVSrvXP
KVWSC
KVSrvXP
Schedule
sharedaccess
RsCCenter
RsRavMon
RsCCenter
RsRavMon
wscsvc
KPfwSvc
SNDSrvc
ccProxy
ccEvtMgr
ccSetMgr
SPBBCSvc
Symantec
Core LC
NPFMntor
MskService
FireSvc

删除下列注册表项:

程序代码
software\microsoft\windows\currentversion\run\ravtask
software\microsoft\windows\currentversion\run\kvmonxp
software\microsoft\windows\currentversion\run\kav
software\microsoft\windows\currentversion\run\kavpersonal50
software\microsoft\windows\currentversion\run\mcafeeupdaterui
software\microsoft\windows\currentversion\run\network associates error reporting service
software\microsoft\windows\currentversion\run\shstatexe
software\microsoft\windows\currentversion\run\ylive.exe
software\microsoft\windows\currentversion\run\yassistse


感染所有EXE、SCR、PIF、COM文件,并更改图标为烧香熊猫。




5、连接*****.3322.org下载某文件,并根据该文件记录的地址,去www.****.com下载某ddos程序,下载成功后执行该程序。
6、刷新bbs.qq.com,某QQ秀链接。

7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。


删除*.gho文件.

在所有驱动器根目录建立自身文件副本setup.exe,建立autorun.inf文件使病毒自动运行,设置文件属性为隐藏、只读、系统.

autorun.inf内容:
程序代码
[AutoRun]
OPEN=setup.exe
shellexecute=setup.exe
shell\Auto\command=setup.exe


保存QQ密码和键盘信息到c:\test.txt


Flooder.Win32.FloodBots.a.ex$ :

1、病毒体执行后,将自身拷贝到系统目录:

%SystemRoot%\SVCH0ST.EXE
%SystemRoot%\system32\SVCH0ST.EXE

2、该病毒后下载运行后,添加注册表启动项目确保自身在系统重启动后被加载:

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:Userinit
键值:"C:\WINDOWS\system32\SVCH0ST.exe"

3、连接ddos2.****.com,获取攻击地址列表和攻击配置,并根据配置文件,进行相应的攻击。

配置文件如下:
www.victim.net:3389
www.victim.net:80
www.victim.com:80
www.victim.net:80
1
1
120
50000
人似秋鸿来有信,事如春梦了无痕
回复

使用道具 举报

36

主题

720

回帖

1026

积分

金牌会员

积分
1026
发表于 2006-12-22 12:17:01 | 显示全部楼层
哇,不看不知道,一看吓一跳!熊猫烧香那么厉害啊!
有解决的方案没有?
回复

使用道具 举报

27

主题

784

回帖

1074

积分

金牌会员

积分
1074
发表于 2006-12-22 12:18:23 | 显示全部楼层
最近出的瑞星卡卡的专杀工具里有之个病毒的专杀工具,
不知各位用过没有,不知是否有用
回复

使用道具 举报

129

主题

1860

回帖

2695

积分

论坛元老

新手上路

积分
2695
发表于 2006-12-22 12:36:05 | 显示全部楼层
着病毒也太狠了。以后还是要小心为上。
回复

使用道具 举报

7

主题

417

回帖

556

积分

高级会员

积分
556
发表于 2006-12-22 12:46:55 | 显示全部楼层
还挺有意思的病毒,竟然让熊猫出马了。
该页无法显示,请按Ctrl+Alt+Del
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|海浩社区

GMT+8, 2025-9-24 12:31 , Processed in 0.101752 second(s), 24 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表