当前位置 - 股票行情交易網 - 企業服務 - 熊貓燒香是什麽病毒?用什麽可以殺?

熊貓燒香是什麽病毒?用什麽可以殺?

熊貓燒香其實是壹種蠕蟲病毒的變種,而且是經過多次變種而來的。尼姆亞變種W(Worm.Nimaya.w),由於中毒電腦的可執行文件會出現“熊貓燒香”圖案,所以也被稱為“熊貓燒香”病毒。用戶電腦中毒後可能會出現藍屏、頻繁重啟以及系統硬盤中數據文件被破壞等現象。同時,該病毒的某些變種可以通過局域網進行傳播,進而感染局域網內所有計算機系統,最終導致企業局域網癱瘓,無法正常使用。

熊貓燒香是近期流傳的壹個相當厲害的病毒,屬於威金的壹個最新變種蠕蟲病毒。很多朋友中了以後用殺毒軟件根本殺不死,只能忍痛割愛刪除硬盤裏所有的程序文件。這個病毒嚴格的說是去年12月份開始流行的,按說殺毒軟件應該已經升級解決了,但由於熊貓燒香的生命力驚人,經過這樣長的壹段時間仍然沒有死絕。

查殺辦法:驚險查殺過程

1.熊貓燒香病毒:圖片就是個熊貓在燒香感覺蠻可愛的!當時並沒有很在意!第二天再次打開電腦的時候!幾乎電腦所有的EXE文件都成了熊貓燒香圖片!這時才有所感覺!

部分EXE文件已經無法正常使用!新加壹個AUTORUN.INF的文件!

當初不明白這個文件的作用!在網上查了壹些資料表明。才知道。只要用戶打開盤符。就會運行這個病毒!用殺毒軟件殺毒!沒有效果!看來現在的殺毒軟件越來越不行了~..

2.想用組合鍵打開任務管理器!無法打開~失敗....想看看註冊表有沒什麽情況。依然失敗!奇怪的是:電腦運行正常。也都不卡!難道不是病毒.是系統出了問題?從網上下了第三方工具查看進程!果然看到兩個可疑進程!FuckJacks.exe貌似是最可疑的不敢貿然終止!趕快問問白度大叔!

3.大叔告訴我。是熊貓病毒的進程!壹切正如我意!懶的裝系統了!

4.先結束FuckJacks.exe進程!開始-運行-CMD 輸入:ntsd -c q -p 病毒的PID~終於KILL掉了!壹切恢復正常了!興奮ING...趕快打開註冊表

突然註冊表又關了.看看進程FuckJacks.exe。又出現了~~那應該它還有個守護進程!找找找。無發現....奇怪了。難道他的守護進程插入到系統

進程了?不會吧.....頭疼壹陣...。

5.算了,去向朋友找個專殺工具。有壹個朋友說他寫過熊貓的專殺工具!暈~~原來牛人在我身邊。我都沒發現~趕快想他請教~~才大概的了解了熊貓燒香~ 叫他給了我壹個無殼的熊貓自己分析下~(自己動手.豐衣足食嘛~~)

6.用UI32打開熊貓.看到了條用的部分資源!文件執行後。釋放到\system32\FuckJacks.exe下。

7.繼續象下可以看到熊貓的壹些傳播過程相當的經典..有掃描同壹網段的電腦~自我復制.等等相當強大公能~同時感染所有盤符的EXE文件~卻不對壹些重要的系統文件和常用文件進行感染!可見並不想早成太大破壞~修改註冊表.禁止打開註冊表.甚至禁用了部分服務~~

8下面就是重要的時刻了!從後面的代碼可以看出!病毒的作者是個非常出色的程序員!有非常好的編程習慣!對病毒的異常運行~進行了很好的定義~都很大段都是作者對病毒運行條件的判斷定義~值得註意的壹點:在感染EXE文件的同時!感染ASP。HTML文件。會在最後加壹段類似掛馬的基本代碼.~~做到通過第三方盡快傳播的辦法~(如果被感染者是網站管理人員。後果可想而知了)

病毒程序的運行

在給大家說下病毒的部分運行實現!簡單的修改註冊表:

有這樣壹句:WSHELL.REGWIRTE MYREGKEY, MYREGVALUE, MY REGTYPE

第壹個是參數的鍵名:完整路徑..

第二個是:鍵值。。

第三個是:鍵的類型,

Set wshell=wscript.createobject("wscript.shell")

wshell.regWrite"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\windows NT\CurrentVersion\Winlogin\shell","eseplorer.exe","REG_SZ"

通用的解決方法

1、就是要關閉自己的默認***享。

首先運行regedit,找到如下組建[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA]把

RestrictAnonymous = DWORD的鍵值改為:00000001。

restrictanonymous REG_DWORD

0x0 缺省

0x1 匿名用戶無法列舉本機用戶列表

0x2 匿名用戶無法連接本機IPC

說明:不建議使用2,否則可能會造成妳的壹些服務無法啟動,如SQL Server

2、禁止默認***享

1)察看本地***享資源

運行-cmd-輸入net share

2)刪除***享(每次輸入壹個)

net share ipc$ /delete

net share admin$ /delete

net share c$ /delete

net share d$ /delete(如果有e,f,……可以繼續刪除)

3)修改註冊表刪除***享

運行-regedit

找到如下主鍵[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters]

把AutoShareServer(DWORD)的鍵值改為0000000。

如果上面所說的主鍵不存在,就新建(右擊-新建-雙字節值)壹個主健再改鍵值。

我門再看看這個病毒功能是多麽的強大: 瞬間復制整個硬盤、有監視QQ記錄的功能、網吧的電腦依然有效!顯然有了精靈的轉存功能。值得註意的功能:刪除GHOST的功能,控制電腦進行集體的DDOS,更出現了KILL掉KV、瑞星和金山的功能!

再看看病毒的特型:網頁傳播!電腦的弱口令。默認***享傳播!在內網的傳播速度非常的快!對企業的居於網有很大的殺傷力!病毒瞬間復制整個硬盤。占用內存極小~

熊貓這款病毒雖然不是很新鮮。但是病毒的作者真的很讓人佩服~完全的網絡高手!超強的優秀程序員!

許多殺毒軟件都有熊貓專殺工具。可以殺最新的變種!