新闻 | 天津 | 民生 | 广电 | 津抖云 | 微视 | 读图 | 文娱 | 体育 | 图事 | 理论 | 志愿 | 专题 | 工作室 | 不良信息举报
教育 | 健康 | 财经 | 地产 | 天津通 | 旅游 | 时尚 | 购物 | 汽车 | IT | 亲子 | 会计 | 访谈 | 场景秀 | 发布系统

"津云"客户端
  您当前的位置 : 北方网  >  IT浪潮  >  北方学院  >  软件文库  >  网络相关
关键词:

“熊猫烧香”病毒变种蔓延 专杀工具大全[下载]


http://www.enorth.com.cn  2007-01-18 18:07
  病毒名称:Worm.WhBoy.h

  病毒中文名:熊猫烧香(武汉男生)

  病毒类型:蠕虫

  危险级别:★★★★★

  影响平台:Win 9x/ME,Win 2000/NT,Win XP,Win 2003

  专杀工具下载:金山专杀工具   江民专杀工具  安博士专杀工具  瑞星专杀工具

  病毒描述:

  “武汉男生”,俗称“熊猫烧香”,这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,它还能中止大量的反病毒软件进程并且会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。据了解,近段时间,“熊猫烧香”(Worm.WhBoy.h) 病毒正处于急速变种期,仅12月份至今,变种数已达上百个,感染用户的数量也在不断扩大。据初步统计,个人用户感染熊猫烧香的已经高达几百万,企业用户感染数更是成倍上升。

  病毒新变种(多个变种名Worm.Win32.Fujack.b、Worm.Nimaya.w、I-Worm.Luder.b、Worm/Viking.qo……)还会自动从网站下载“天堂杀手”以及“QQ大盗(QQpass)”等10余种木马病毒,企图盗取包括天堂、征途、梦幻西游、传奇等多种流行网游以及QQ的帐号、密码。

 

被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样

  反病毒专家提醒,用户在上网时不要随意点击不明链接,浏览网站时,要先开启杀毒软件的“网页监控”功能。如果已经感染该病毒,用户可以登陆反病毒厂商的官方网站,下载安装免费的杀毒软件来进行病毒查杀。

  发作行为:

  1:拷贝文件

  病毒运行后,会把自己拷贝到C:\WINDOWS\System32\Drivers\spoclsv.exe。

  2:添加注册表自启动

  病毒会添加自启动项:
 

 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run svcshare --> C:\WINDOWS\System32\Drivers\spoclsv.exe

  3:病毒行为

  a:每隔1秒寻找桌面窗口,并关闭窗口标题中含有以下字符的程序:

  QQKav、QQAV、防火墙、进程、VirusScan、网镖、杀毒、毒霸、瑞星、江民、黄山IE、超级兔子、优化大师、木马克星、木马清道夫、QQ病毒、注册表编辑器、系统配置实用程序、卡巴斯基反病毒、Symantec AntiVirus、Duba、esteem proces、绿鹰PC、密码防盗、噬菌体、木马辅助查找器、System Safety Monitor、Wrapped gift Killer、Winsock Expert、游戏木马检测大师、msctls_statusbar32、pjf(ustc)、IceSword。

  并使用的键盘映射的方法关闭安全软件IceSword。

  添加注册表使自己自启动:
 

 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run svcshare --> C:\WINDOWS\System32\Drivers\spoclsv.exe

  并中止系统中以下的进程:

  Mcshield.exe、VsTskMgr.exe、naPrdMgr.exe、UpdaterUI.exe、TBMon.exe、scan32.exe、Ravmond.exe、CCenter.exe、RavTask.exe、Rav.exe、Ravmon.exe、RavmonD.exe、RavStub.exe、KVXP.kxp、kvMonXP.kxp、KVCenter.kxp、KVSrvXP.exe、KRegEx.exe、UIHost.exe、TrojDie.kxp、FrogAgent.exe、Logo1_.exe、Logo_1.exe、Rundl132.exe。

  b:每隔18秒点击病毒作者指定的网页,并用命令行检查系统中是否存在共享,共存在的话就运行net share命令关闭admin$共享。

  c:每隔10秒下载病毒作者指定的文件,并用命令行检查系统中是否存在共享,共存在的话就运行net share命令关闭admin$共享。

  d:每隔6秒删除安全软件在注册表中的键值。

  并修改以下值不显示隐藏文件:

 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced \Folder\Hidden\SHOWALL CheckedValue --> 0x00

  删除以下服务:

  navapsvc、wscsvc、KPfwSvc、SNDSrvc、ccProxy、ccEvtMgr、ccSetMgr、SPBBCSvc、Symantec Core LC、NPFMntor MskService、FireSvc。

  e:感染文件

  病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部,并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的,但病毒不会感染以下文件夹名中的文件:

  WINDOW、Winnt、System Volume Information、Recycled、Windows NT、WindowsUpdate、Windows Media Player、Outlook Express、Internet Explorer、NetMeeting、Common Files、ComPlus Applications、Messenger、InstallShield Installation Information、MSN、Microsoft Frontpage、Movie Maker、MSN Gamin Zone。

  g:删除文件

  病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件使用户的系统备份文件丢失。

编辑:赵国栋
[进入IT论坛]
请您文明上网、理性发言并遵守相关规定,在注册后发表评论。
 北方网精彩内容推荐
无标题文档
天津民生资讯
天气交通 天津福彩 每月影讯 二手市场
空气质量 天津股票 广播节目 二手房源
失物招领 股市大擂台 天视节目 每日房价
热点专题
北京奥运圣火传递和谐之旅 迎奥运 讲文明 树新风
解放思想 干事创业 科学发展 同在一方热土 共建美好家园
2008天津夏季达沃斯论坛 《今日股市观察》视频
北方网网络相声频道在线收听 2008高考招生简章 复习冲刺
天津自然博物馆馆藏精品展示 2008年天津中考问题解答
带你了解08春夏服饰流行趋势 完美塑身 舞动肚皮舞(视频)
C-NCAP碰撞试验—雪佛兰景程 特殊时期善待自己 孕期检查
热点新闻排行 财经 体育 娱乐 汽车 IT 时尚 健康 教育

Copyright (C) 2000-2021 Enorth.com.cn, Tianjin ENORTH NETNEWS Co.,LTD.All rights reserved
本网站由天津北方网版权所有