中了熊猫烧高香病毒了
guolei12344
guolei12344 Lv.12
2007年01月03日 11:04:48
只看楼主

中了熊猫烧高香病毒了,太厉害了,点机盘副就完蛋,装了系统还照样,硬盘中了病毒,杀不出来

中了熊猫烧高香病毒了,太厉害了,点机盘副就完蛋,装了系统还照样,硬盘中了病毒,杀不出来
免费打赏
the3rday
2007年01月03日 16:25:25
2楼

呵呵,挺厉害,病毒名字也挺好听。
上网查了一下,呵呵
熊猫烧香病毒分析与解决方案

killer (killer<2>uid0.net)
Date:2006-11-20


一、病毒描述:

含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。

二、病毒基本情况:

[文件信息]

病毒名: Virus.Win32.EvilPanda.a.ex$
大 小: 0xDA00 (55808), (disk) 0xDA00 (55808)
SHA1 : F0C3DA82E1620701AD2F0C8B531EEBEA0E8AF69D
壳信息: 未知
危害级别:高

病毒名: Flooder.Win32.FloodBots.a.ex$
大 小: 0xE800 (59392), (disk) 0xE800 (59392)
SHA1 : B71A7EF22A36DBE27E3830888DAFC3B2A7D5DA0D
壳信息: UPX 0.89.6 - 1.02 / 1.05 - 1.24
危害级别:高

三、病毒行为:

Virus.Win32.EvilPanda.a.ex$ :

1、病毒体执行后,将自身拷贝到系统目录:

%SystemRoot%\system32\F*U*Jacks.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Userinit "C:\WIN2K\system32\SVCH0ST.exe"
2、添加注册表启动项目确保自身在系统重启动后被加载:

键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:F*U*Jacks
键值:"C:\WINDOWS\system32\F*U*Jacks.exe"

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:svohost
键值:"C:\WINDOWS\system32\F*U*Jacks.exe"

3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。

C:\autorun.inf 1KB RHS
C:\setup.exe 230KB RHS

4、关闭众多杀毒软件和安全工具。
5、连接*****.3322.org下载某文件,并根据该文件记录的地址,去www.****.com下载某ddos程序,下载成功后执行该程序。
6、刷新bbs.qq.com,某QQ秀链接。
7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。

Flooder.Win32.FloodBots.a.ex$ :

1、病毒体执行后,将自身拷贝到系统目录:

%SystemRoot%\SVCH0ST.EXE
%SystemRoot%\system32\SVCH0ST.EXE

2、该病毒后下载运行后,添加注册表启动项目确保自身在系统重启动后被加载:

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:Userinit
键值:"C:\WINDOWS\system32\SVCH0ST.exe"

3、连接ddos2.****.com,获取攻击地址列表和攻击配置,并根据配置文件,进行相应的攻击。

配置文件如下:
www.victim.net:3389
www.victim.net:80
www.victim.com:80
www.victim.net:80
1
1
120
50000

四、解决方案:

1、使用超级巡警可以完全清除此病毒和恢复被感染的文件。
2、推荐在清除时先使用超级巡警的进程管理工具结束病毒程序,否则系统响应很慢。
3、中止病毒进程和删除启动项目请看论坛相关图片。
回复
the3rday
2007年01月03日 16:35:17
3楼
哥们,赶紧拔网线,不然局域网内的电脑都不能幸免
因为其在各驱动盘下建立autorun.inf和Setup.exe,你双击盘符,它自然要运行。它主要感染个驱动器下的exe文件,建议保险起见,全部删除各盘符的exe文件,如果没重要数据,全盘格式化。
关于是否能用其他超级巡警等的杀毒软件,我心存疑虑,因为他们都是exe文件,呵呵
回复
guolei12344
2007年01月03日 22:05:38
4楼

恩,很厉害的,哎,我单位那个电脑看来完了
回复
ydeh1983
2007年01月04日 09:14:40
5楼
上网查一下

我的也中过
不过活过来了
还没重装
回复
zhengshg1979
2007年01月04日 10:08:42
6楼
同情中啊,网上应该有解决的办法,我的同事也中过,最后删删删,删没了,就好了
回复
wangwei698
2007年01月04日 13:48:58
7楼
还没有中过.
回复
水的畅想
2007年01月04日 14:32:04
8楼

你烧高香了就中了啊~~
哈哈
回复
fenger742
2007年01月05日 21:33:38
9楼
郁闷...我也中啦...不过总有解决的办法...把病毒文件报告给瑞星或你所使用的杀毒软件公司..他们会处理的...
回复
guolei12344
2007年01月06日 16:20:52
10楼
现在可以了,升级到1.5号的就可以把病毒杀了,总工杀了1300个病毒
回复

相关推荐

APP内打开