QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

全站
9天前
查看: 1865|回复: 6
收起左侧

[注意] 熊猫烧香成最恐怖病毒 搜索量大幅攀升

[复制链接]
发表于 2007-1-13 13:04:25 | 显示全部楼层 |阅读模式 来自: 中国上海

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
  元旦前后,流感病毒的肆虐令很多人色变;同时,互联网界也正遭遇着另一场计算机病毒侵袭,各种数据显示,“熊猫烧香”正成为年初最令网民惊恐的计算机病毒,该病毒近日在百度上搜索量大幅攀升。 . g& B9 v" Y3 |# I
  这种情况在新近推出的百度杀毒服务中,已经得到了严重警示,在由百度杀毒公布的病毒排行榜(http://shadu.baidu.com)上,熊猫烧香病毒位居首位。4 l6 V) }- P! E+ Y
  事实上,早在06年圣诞节前后,百度杀毒在第一时间对“熊猫烧香”病毒就予以播报,之后更协同多家合厂商,金山公司、江民公司、安天实验室等,及时发布多种针对此病毒的专杀工具供用户选择,下载使用。1 \7 V% J4 Y$ K8 J
  而从百度指数(http://index.baidu.com)中也可以发现,12月26日开始,熊猫烧香受到的关注度开始大幅增加,到目前还在持续快速上升中。2 `4 ^; K- l5 i" W& `: E
  对于引起不小恐慌的这个病毒,百度杀毒平台(http://shadu.baidu.com)上有详细的描述:“熊猫烧香”又称“武汉男生”,是一个感染型的蠕虫病毒,能感染系统中exe,com,pif,src,html,asp等文件,还能中止大量的反病毒软件进程并且会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。* R1 k; P) U$ m8 x
  同时,据百度杀毒平台上的安全厂商介绍,熊猫烧香病毒正处于一个急速变种期,仅12月份至今,变种数量就已达30余种。据不完全统计,截止到目前为止,国内感染“熊猫烧香”病毒的企业已接近千家,其中外企用户居多,个人用户更是不计其数。广大的用户还需多加防护。3 u* y8 B- D- A2 n, L

% Y$ g' _, _* K & U; E2 [; P& s5 t3 Q( I9 B
转自:太平洋网络
1 S- l3 p7 b9 T0 K" N1 L* f9 |* g0 H% {$ ?/ h) j( p
& H# f! D" s/ h  r: m
 楼主| 发表于 2007-1-13 13:05:26 | 显示全部楼层 来自: 中国上海
病毒排行榜$ @/ C1 a) J! m" U( d: j
[/table][table=95%]
病毒名称:Worm.WhBoy.h 病毒中文名:熊猫烧香(武汉男生) / D1 a# P# }- |$ }- Z  t8 _* K8 Z2 ]/ C
病毒类型:蠕虫 , Y) N1 z) O- Z& y# c  j) S
危险级别:★★ : t) d; }6 [  g7 G$ V) ^
影响平台:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
5 K( I) {& ~, E; _  l专杀工具:金山专杀工具     安天专杀工具      江民专杀工具 2 a6 K# p- r- a" h. X9 ~; M6 ^
病毒描述: 0 l/ G. [: y' S& N9 y
“武汉男生”,俗称“熊猫烧香”,这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,它还能中止大量的反病毒软件进程并且会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。
1 A% ~% I( z+ p% _. }http://img.kingsoft.com/publish/duba/image/news/2006/12/26/001.gif
& k/ U% {( ~( j/ V4 F: w1:拷贝文件
0 i9 R. v2 d( y( R. ~病毒运行后,会把自己拷贝到C:\WINDOWS\System32\Drivers\spoclsv.exe 9 V. x7 C" w! J. q- k
2:添加注册表自启动
5 t8 ~" v( X) \  I病毒会添加自启动项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe
; W: K$ S) \$ W3:病毒行为 : S; f7 s6 ]1 i
a:每隔1秒寻找桌面窗口,并关闭窗口标题中含有以下字符的程序: . H. E$ F2 i' w, a3 K7 d, E
QQKav、QQAV、防火墙、进程、VirusScan、网镖、杀毒、毒霸、瑞星、江民、黄山IE、超级兔子、优化大师、木马克星、木马清道夫、QQ病毒、注册表编辑器、系统配置实用程序、卡巴斯基反病毒、Symantec AntiVirus、Duba、esteem proces、绿鹰PC、密码防盗、噬菌体、木马辅助查找器、System Safety Monitor、Wrapped gift Killer、Winsock Expert、游戏木马检测大师、msctls_statusbar32、pjf(ustc)、IceSword 2 N! k) [2 U! ?/ ?# a: Z
并使用的键盘映射的方法关闭安全软件IceSword
* S6 K3 w5 r" }: ]添加注册表使自己自启动 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe 7 H: k! @3 B( z' q
并中止系统中以下的进程:
1 \/ W$ l' H. c4 D3 u; i4 x/ TMcshield.exe、VsTskMgr.exe、naPrdMgr.exe、UpdaterUI.exe、TBMon.exe、scan32.exe、Ravmond.exe、CCenter.exe、RavTask.exe、Rav.exe、Ravmon.exe、RavmonD.exe、RavStub.exe、KVXP.kxp、kvMonXP.kxp、KVCenter.kxp、KVSrvXP.exe、KRegEx.exe、UIHost.exe、TrojDie.kxp、FrogAgent.exe、Logo1_.exe、Logo_1.exe、Rundl132.exe ! I8 T! k9 G1 g8 f
b:每隔18秒点击病毒作者指定的网页,并用命令行检查系统中是否存在共享,共存在的话就运行net share命令关闭admin$共享
! a, ^6 h; I4 y5 [, G; ~! f0 o! pc:每隔10秒下载病毒作者指定的文件,并用命令行检查系统中是否存在共享,共存在的话就运行net share命令关闭admin$共享
- j$ j) V6 J- ^6 Y9 c  Cd:每隔6秒删除安全软件在注册表中的键值 9 U( ~5 V9 L) w* N! K* K. R2 S
并修改以下值不显示隐藏文件 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL CheckedValue -> 0x00 " D  {0 S' }) d) N2 b7 P/ g7 w. O% e$ |
删除以下服务: 2 }" L5 y1 R( A5 ?, w( b/ ^- |
navapsvc、wscsvc、KPfwSvc、SNDSrvc、ccProxy、ccEvtMgr、ccSetMgr、SPBBCSvc、Symantec Core LC、NPFMntor MskService、FireSvc 2 X7 j9 d1 G0 N& A# c! ~
e:感染文件 % K; N' X+ ^' N: \  k" U2 V0 [
病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部,并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的,但病毒不会感染以下文件夹名中的文件:   s9 r% a6 ?1 _5 u% ^$ E4 K) x
WINDOW、Winnt、System Volume Information、Recycled、Windows NT、WindowsUpdate、Windows Media Player、Outlook Express、Internet Explorer、NetMeeting、Common Files、ComPlus Applications、Messenger、InstallShield Installation Information、MSN、Microsoft Frontpage、Movie Maker、MSN Gamin Zone 0 a/ r! J% f; Y8 v2 u5 E
g:删除文件
4 G3 R0 K2 D& Z, m# p4 q. c病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件使用户的系统备份文件丢失。 3 r! T! @8 j1 c+ i' R. V+ k+ d

' u$ i3 z4 T$ `
 楼主| 发表于 2007-1-13 13:08:42 | 显示全部楼层 来自: 中国上海
熊猫烧香病毒、熊猫烧香病毒变种的查杀方法,及熊猫烧香病毒的手动清除方案。提供了病毒进程为spoclsv.exe和FuckJacks.exe变种的解决方案,和烧香病毒专杀工具。
) l+ y' K5 u* D+ p3 h  在动手查杀熊猫烧香病毒之前,强烈建议先注意以下四点:, W- U+ L6 G; G6 M/ V2 ~
  •   1.本文包含两种熊猫烧香病毒变种的描述,请注意查看病毒症状,根据实际情况选用不同的查杀方法。
  •   2.对于被熊猫烧香病毒感染的.exe可执行文件,推荐先备份,再修复
  •   3.找回被熊猫烧香病毒删除的ghost(.gho)文件,详情请见文中!
  •   4.对计算机了解不多的用户,请在专家指导下清除熊猫烧香病毒。
熊猫烧香病毒变种一:病毒进程为“spoclsv.exe”  这是“熊猫烧香”早期变种之一,特别之处是“杀死杀毒软件”,最恶劣之处在于感染全盘.exe文件删除.gho文件(Ghost的镜像文件)。. S+ l" ~  r! F' V: {
  最有“灵感”的一招莫过于在所有htm/html/asp/php/jsp/aspx文件末尾添加一段代码来调用病毒目前所有专杀工具及杀毒软件均不会修复此病毒行为。需要手动清除病毒添加的代码,且一定要清除。否则访问了有此代码的网页,又会感染。
8 S( l% J4 k/ Q8 ?1 H* Q3 e* C# Z  其他老一点的“熊猫烧香”spoclsv变种的病毒行为比此版本少。就不再单独列出。& ^; \9 c+ w5 U8 y0 S$ v
  病毒描述:- K: }* }. T' q* T* a4 m
  “武汉男生”,俗称“熊猫烧香”,这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,它还能中止大量的反病毒软件进程并且会删除扩展名为gho的文件,(.gho为GHOST的备份文件),使用户的系统备份文件丢失。被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。
; p: N- |1 q6 O8 b
熊猫烧香病毒(非原图)
被感染的程序(实际图)
发表于 2007-1-13 14:24:15 | 显示全部楼层 来自: 中国山东泰安
【新版下载】超级巡警2.7.0 主动防御 “熊猫烧香” 病毒 + U盘免疫!
' Y0 I' `) `- F
- }/ }  ~/ U, n- N" _% I
使用最新版超级巡警2.7.0主动防御“熊猫烧香”病毒 + U盘免疫!
4 o0 ]: a% ]7 s7 Y$ p! t3 Z+ b
http://image2.sina.com.cn/blog/tmpl/v3/theme/images/sun.gif2007-01-09 15:13:17
过去熊猫烧香在局域网内反复感染的问题一直困扰超级巡警实验室,也是熊猫烧香杀不干净的主要原因!本月9号这个问题终于得到解决,超级巡警最新版2.7.1可以主动预警防御熊猫烧香病毒。; X0 S6 |4 i9 `# @; E* t3 }! E) R
并且具有u盘免疫器,
6 M8 C# D5 O, _% G- \7 k! ~可以查杀1月9日前的所有变种彻底清除肆虐两个多月的熊猫病毒!
. Y8 b' B* Y5 |3 Q
7 t. E1 }/ @3 k! M3 O

$ n' j) ?- D1 m& W新版本超级巡警对熊猫烧香病毒有更好的监测与杀除功能,包括:& H7 ]) H* r- r! j; l9 j$ F
1、实时监控目前所有熊猫烧香病毒的变种,在病毒运行前清除;6 M- _; g' t1 ^
2、全模块在线升级,一旦新变种出现,可以用最快速度升级与杀灭病毒;$ v8 E7 k0 H, C
3、内置的熊猫烧香专杀升级至V1.6,是目前专杀中功能最全最完整的。
# ~4 i- G0 \& `) G
) ?& D( B9 H/ v; c; ]4 u4 r一、超级巡警简介6 ~, `6 M; D- J
专门查杀并可辅助查杀各种木马、流氓软件、利用Rootkit技术的各种后门和其它恶意代码(间谍软件、蠕虫病毒)等等。提供了多种专业工具,提供系统 /IE修复、隐私保护和安全优化功能,提供了全面的系统监测功能,使你对系统的变化了如指掌,配合手动分析可近100%的查杀未知恶意代码!
4 E6 x: W- C) m/ |2 u3 [. j9 U0 Q' P) j0 {: O5 E
二、升级改动2 K) c+ D& I" U. b% s2 @. L+ `
v 2.7.0
9 m$ R& n: X# E! e1 Z( u
1、引擎级全面查杀AUTORUN类病毒。
5 {) q5 M+ N5 D8 D; S5 w0 f2、降低CPU占用:)4 M4 o- i2 X( ?6 m% [) t
3、提供U盘病毒免疫器/ K; H# G7 T! z" l% ^( X
4、熊猫烧香专杀升级至1.6,超级巡警全面监测熊猫烧香。  n: }- P3 B+ ?3 |
5、解决在主窗口上回车关闭的问题" P8 L8 s! B0 Z# F9 r
6、解决右键扫描窗口清除病毒显示数不准确的问题. z; R& X8 Q" r4 K* D
7、启动管理增加一个导出报告" \) ]# W7 z! A( K
8、升级程序在无人干预情况下30秒自动关闭
5 e2 f" \$ k+ c; i9、从本版开始全模块在线升级. l; \- e4 y: T1 Q

- n; J" B5 y( |主要功能:
( r$ d# G0 v- m5 `启发预警,启动管理,IE插件管理,SPI链自动检测与修复,Rootkit检测,服务管理,隐藏服务检测,过滤微软默认服务,服务增加和删除,SSDT (服务描述表)恢复,进程管理,隐藏进程检测,DLL模块强制卸载,检测隐藏端口,断开连接,定位远程IP,WHOIS查询,关闭端口,IE修复,流氓插件免疫,恶意网站屏蔽,系统垃圾清理,智能扫描,文件粉碎机,软件卸载,系统优化,系统修复,漏洞检查和修复,右键查毒,漏洞检查和修复,系统诊断报告,论坛救援,启发扫描,NTFS数据流扫描,签名分析,全面扫描,内存扫描,目录扫描,信任列表,实时监控,智能升级。4 Z! M3 U- o: c( j" A
, k7 L. I( N1 L  F* }, ]" J
四、程序下载

( N. y2 m# x# i3 {7 j. v8 L9 L6 \, s; f6 e- x5 j
安装版下载:! F9 g0 p! B% x2 @1 C, q6 I1 n
http://wap.chinaz.com/x/AST/ast_setup.exe6 V  D4 W% ]- e% V  \6 F0 Z6 Y
http://61.235.71.100/ast/ast_setup.exe
1 ]) ]" G) {- thttp://221.130.184.102/ast/ast_setup.exe
$ m1 D# {$ Q; Q5 g0 mhttp://ast.patching.net/ast_setup.exe
5 F1 U" \9 s; \8 F, c8 d! m" o6 X4 Phttp://killer.9i3g.cn/download/ast_setup.exe! ~1 ^: Z( Z! I/ [- O
7 {7 r" Z; g: v7 W
绿色版下载:* E; p& a2 m+ z" D! L% y+ j
http://wap.chinaz.com/x/AST/ast.rar
# t* _' n9 t) ~6 n, Qhttp://61.235.71.100/ast/ast.rar
3 G1 j- O" [# G/ k3 @/ rhttp://221.130.184.102/ast/ast.rar6 U$ X; w3 [5 j$ l9 w4 s7 N
http://ast.patching.net/ast.rar! U+ y! r+ d9 P
http://killer.9i3g.cn/download/ast.rar % n, J* v) s) ~1 z+ q

0 B. E$ h( X6 y% R. AMD5校验和:0 e+ U7 t$ j& N$ W1 O
4f6825a478fa9e8a12d590b300f68415 *ast.rar% d& g* J# a8 ^- C( S7 y! u
646b983ba6cd714e3c253b421981be2c *ast_setup.exe
" H$ a3 A. [. y$ E" @

: M# |% Q1 E* b
发表于 2007-1-13 18:30:34 | 显示全部楼层 来自: 中国江苏扬州
今天中了这个毒.........( b2 T! H3 R/ o" Z" \
! b$ I6 z0 Q4 V* a$ t4 {8 O
发作速度惊人...........: @7 P4 y! r% s/ p* [: Q
6 A7 e1 [+ L( ~
类似冲击波.........+ B# |! p& n" [: s
/ v3 w' ^6 A2 p
但手动可以清除..............
发表于 2007-1-13 18:40:36 | 显示全部楼层 来自: 中国江苏扬州
可以选用搜索........后直接删除................2 r2 |, N+ E; j# a* \: r% U: U& R
$ L0 |2 _9 `' m, x# w- N
[ 本帖最后由 山联2 于 2007-1-13 18:41 编辑 ]
发表于 2007-1-18 13:47:51 | 显示全部楼层 来自: 中国浙江温州
嗯,偶也中过,不过并不是所有的可执行文件都被感染,只是在分区根目录下有烧香图案的setup.exe及autorun.inf。好不容易才清掉。
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表