下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 34628|回复: 56
打印 上一主题 下一主题

熊猫烧香专杀

[复制链接]
  • TA的每日心情
    擦汗
    昨天 11:18
  • 签到天数: 2339 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2007-1-17 15:44:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
      一、病毒描述:

      含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。

      二、病毒基本情况:

      [文件信息]

      病毒名: Virus.Win32.EvilPanda.a.ex$
      大 小: 0xDA00 (55808), (disk) 0xDA00 (55808)
      SHA1 : F0C3DA82E1620701AD2F0C8B531EEBEA0E8AF69D
      壳信息: 未知
      危害级别:高

      病毒名: Flooder.Win32.FloodBots.a.ex$
      大 小: 0xE800 (59392), (disk) 0xE800 (59392)
      SHA1 : B71A7EF22A36DBE27E3830888DAFC3B2A7D5DA0D
      壳信息: UPX 0.89.6 - 1.02 / 1.05 - 1.24
      危害级别:高

      三、病毒行为:

      Virus.Win32.EvilPanda.a.ex$ :

      1、病毒体执行后,将自身拷贝到系统目录:

      %SystemRoot%\system32\FuckJacks.exe

      2、添加注册表启动项目确保自身在系统重启动后被加载:

      键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      键名:FuckJacks
      键值:"C:WINDOWS\system32\FuckJacks.exe"

      键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      键名:svohost
      键值:"C:WINDOWS\system32\FuckJacks.exe"

      3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。

      C:autorun.inf 1KB RHS
      C:setup.exe 230KB RHS

      4、关闭众多杀毒软件和安全工具。
      5、连接*****.3322.org下载某文件,并根据该文件记录的地址,去www.****.com下载某ddos程序,下载成功后执行该程序。
      6、刷新bbs.qq.com,某QQ秀链接。
      7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。

      Flooder.Win32.FloodBots.a.ex$ :

      1、病毒体执行后,将自身拷贝到系统目录:

      %SystemRoot%\SVCH0ST.EXE
      %SystemRoot%\system32\SVCH0ST.EXE

      2、该病毒后下载运行后,添加注册表启动项目确保自身在系统重启动后被加载:

      键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      键名:Userinit
      键值:"C:WINDOWS\system32\SVCH0ST.exe"

      3、连接ddos2.****.com,获取攻击地址列表和攻击配置,并根据配置文件,进行相应的攻击。

      配置文件如下:
      www.victim.net:3389
      www.victim.net:80
      www.victim.com:80
      www.victim.net:80
      1
      1
      120
      50000


      四、解决方案:

      1、使用超级巡警可以完全清除此病毒和恢复被感染的文件。
      2、推荐在清除时先使用超级巡警的进程管理工具结束病毒程序,否则系统响应很慢。
      3、中止病毒进程和删除启动项目请看论坛相关图片。

    专杀工具大全本地下载:

    游客,如果您要查看本帖隐藏内容请回复
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩 转发到微博

    该用户从未签到

    2
    发表于 2007-1-17 15:47:00 | 只看该作者
    我不得不说,。这个是没有用的
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    3
    发表于 2007-1-17 15:50:00 | 只看该作者
    幸好没中 不然就是一句话: 麻烦
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    4
    发表于 2007-1-17 16:00:00 | 只看该作者
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    5
    发表于 2007-1-17 16:38:00 | 只看该作者
    - -+米啥用。。还素手动杀安全。。
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    6
    发表于 2007-1-17 17:56:00 | 只看该作者
    没中,。啊饼傻
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    7
    发表于 2007-1-17 19:45:00 | 只看该作者
    见着病毒就头疼!
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    8
    发表于 2007-1-17 21:42:00 | 只看该作者

    还好我没有中

    回复 支持 反对

    使用道具 举报

    该用户从未签到

    9
    发表于 2007-1-17 23:49:00 | 只看该作者

    我中了

    今天公司的电脑

    开心啊

    不用加班了

    回复 支持 反对

    使用道具 举报

    该用户从未签到

    10
    发表于 2007-1-18 01:41:00 | 只看该作者

    中了就等着格电脑吧!

    回复 支持 反对

    使用道具 举报

    该用户从未签到

    11
    发表于 2007-1-18 14:28:00 | 只看该作者

    中了

    就全格

    再BIOS下

    完成后再断网杀毒

    谁中的话祝福他

    回复 支持 反对

    使用道具 举报

    该用户从未签到

    12
    发表于 2007-1-19 12:21:00 | 只看该作者

    lS小心你也中真是的 咒人家.

    我刚刚中^^

    不过叫个GG帮我解决了 哇哈哈^^

    随便自己还会装系统,嘎嘎 开心泥

    不过MM的QQ被盗了

    555555555555555555555555

    回复 支持 反对

    使用道具 举报

    该用户从未签到

    13
    发表于 2007-1-19 12:54:00 | 只看该作者
    真惨,朋友电脑刚中过
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    擦汗
    昨天 11:18
  • 签到天数: 2339 天

    [LV.Master]伴坛终老

    14
     楼主| 发表于 2007-1-19 13:10:00 | 只看该作者
    大家下载专杀后在安全模式杀,用不用专杀杀下。一般都可以清除。主要是文件都可以恢复
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    15
    发表于 2007-1-19 14:52:00 | 只看该作者
    bucuo 
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    16
    发表于 2007-1-19 14:54:00 | 只看该作者
    fgh
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    17
    发表于 2007-1-19 14:54:00 | 只看该作者
    fghffh
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    18
    发表于 2007-1-19 14:54:00 | 只看该作者
    fh
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    19
    发表于 2007-1-20 21:23:00 | 只看该作者
    病毒中了,重装系统把~~唉~
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    20
    发表于 2007-1-21 14:06:00 | 只看该作者
    ding! 阿杰 13732260585
    回复 支持 反对

    使用道具 举报

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表