即墨 切换城市

请选择您所在的城市:

    热门
    城市
    即墨论坛

    客服电话 0532-88595666

    • 移动端

      扫码访问

      移动端app下载
      即墨信息港

    • 微信端

      扫码访问

      微信公众平台:
      火鸟门户

      小程序:
      火鸟门户

    • 0
    • 0

    [原创]熊猫病毒

    帖子:0
    精华:0
    注册时间:
    +关注

    xxx-xxx-xxx

    [原创]熊猫病毒

    中了烧香的熊猫病毒,但是用正版的瑞星升级后也杀不死?! 

    当我想用ghost恢复系统的时候,我发现我的ghost的文档全部备删除掉了,难道这也是病毒给造成的吗? 

    为什么正版的瑞星也无法挡住病毒的侵害和杀死这些病毒呢?!!!!!

     最佳答案

    建议您用卡巴6.0到安全模式下全盘杀毒 

    关闭病毒进程 

    Ctrl + Alt + Del 任务管理器,在进程中查找 sxs 或 SVOHOST(不是SVCHOST,相差一个字母),有的话就将它结束掉(我的电脑里出现的是SVCHOST)注意别搞错了。 

    二、显示出被隐藏的系统文件 

    运行——regedit 

    HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1 

    这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!我们将这个改为1是毫无作用的。(有部分病毒变种会直接把这个CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了) 

    方法:删除此CheckedValue键值,单击右键 新建——Dword值——命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。 

    在文件夹——工具——文件夹选项中将系统文件和隐藏文件设置为显示 

    三、删除病毒 

    在分区盘上单击鼠标右键——打开,看到每个盘跟目录下有 autorun.inf 和 sxs.exe 两个文件,将其删除。 

    四、删除病毒的自动运行项 

    打开注册表运行——regedit 

    HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run 

    下找到 SoundMam 键值,可能有两个,删除其中的键值为 C:\\WINDOWS\system32\SVOHOST.exe 的 

    最后到 C:\\WINDOWS\system32\ 目录下删除 SVOHOST.exe 或 sxs.exe 

    重启电脑后,发现杀毒软件可以打开,分区盘双击可以打开了。

    如何查Worn.QQ.TopFox.bv病毒(瑞星杀不死)

     悬赏分:0 - 提问时间2006-6-9 13:37

    用瑞星来杀,重启后还是不行

    提问者:Jerry88Tan - 试用期 一级 

    回答1:

    推荐先用超级兔子清理系统垃圾以及流氓垃圾软件 

    超级兔子魔法设置 v7.6 正式版 

    http://www.crsky.com/soft/2924.html 

    Windows流氓软件清理大师 2.3 

    http://dl.pconline.com.cn/html_2/1/62/id=11111&pn=0.html 

    然后推荐你用最强的杀木马软件Ewido进行全盘杀毒!卡巴不能解决的问题它都能解决,最好先用优化软件清楚系统垃圾! 

    在安全模式下保证解决问题 

    ewido3.5版官方下载地址: 

    http://download.ewido.net/ewido-setup.exe 

    注册码:6617-EBE8-D1FD-FEA2 

    接着关掉自动更新,每次升级后得再次输入注册码. 

    安装后先升级病毒库,再运行杀毒! 

    最好进入安全模式杀毒 

    回答2:

    这是木马! 

    建议你去http://www.ewido.net/en/download/下载ewido3.5这个版本,这是中文版的!很好用,目前杀木马它是最厉害的了! 

    注册码:7557-3204-8123-2239 

    3841-1238-6819-5837 

    1804-0830-7194-9935 

    【CISRT2006081】熊猫烧香变种 spoclsv.exe 解决方案

    档案编号:CISRT2006081

    病毒名称:Worm.Win32.Delf.bf(Kaspersky)

    病毒别名:Worm.Nimaya.d(瑞星)

          Win32.Trojan.QQRobber.nw.22835(毒霸)

    病毒大小:22,886 字节

    加壳方式:UPack

    样本MD5:9749216a37d57cf4b2e528c027252062

    样本SHA1:5d3222d8ab6fc11f899eff32c2c8d3cd50cbd755

    发现时间:2006.11

    更新时间:2006.11

    关联病毒:

    传播方式:通过恶意网页传播,其它木马下载,可通过局域网、移动存储设备等传播

    技术分析

    ==========

    又是“熊猫烧香”FuckJacks.exe的变种,和之前的变种一样使用白底熊猫烧香图标,病毒运行后复制自身到系统目录下:

    %System%\drivers\spoclsv.exe

    创建启动项:

    [Copy to clipboard]

    CODE:

    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]

    "svcshare"="%System%\drivers\spoclsv.exe"

    修改注册表信息干扰“显示所有文件和文件夹”设置:

    [Copy to clipboard]

    CODE:

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]

    "CheckedValue"=dword:00000000

    在各分区根目录生成副本:

    X:\setup.exe

    X:\autorun.inf

    autorun.inf内容:

    [Copy to clipboard]

    CODE:

    [AutoRun]

    OPEN=setup.exe

    shellexecute=setup.exe

    shell\Auto\command=setup.exe

    尝试关闭下列窗口:

    QQKav

    QQAV

    VirusScan

    Symantec AntiVirus

    Duba

    Windows 

    esteem procs

    System Safety Monitor

    Wrapped gift Killer

    Winsock Expert

    msctls_statusbar32

    pjf(ustc)

    IceSword

    结束一些对头的进程:

    Mcshield.exe

    VsTskMgr.exe

    naPrdMgr.exe

    UpdaterUI.exe

    TBMon.exe

    scan32.exe

    Ravmond.exe

    CCenter.exe

    RavTask.exe

    Rav.exe

    Ravmon.exe

    RavmonD.exe

    RavStub.exe

    KVXP.kxp

    KvMonXP.kxp

    KVCenter.kxp

    KVSrvXP.exe

    KRegEx.exe

    UIHost.exe

    TrojDie.kxp

    FrogAgent.exe

    Logo1_.exe

    Logo_1.exe

    Rundl132.exe

    禁用一系列服务:

    Schedule

    sharedaccess

    RsCCenter

    RsRavMon

    RsCCenter

    RsRavMon

    KVWSC

    KVSrvXP

    kavsvc

    AVP

    McAfeeFramework

    McShield

    McTaskManager

    navapsvc

    wscsvc

    KPfwSvc

    SNDSrvc

    ccProxy

    ccEvtMgr

    ccSetMgr

    SPBBCSvc

    Symantec Core LC

    NPFMntor

    MskService

    FireSvc

    删除若干安全软件启动项信息:

    RavTask

    KvMonXP

    kav

    KAVPersonal50

    McAfeeUpdaterUI

    Network Associates Error Reporting Service

    ShStatEXE

    YLive.exe

    yassistse

    使用net share命令删除管理共享:

    [Copy to clipboard]

    CODE:

    net share X$ /del /y

    net share admin$ /del /y

    net share IPC$ /del /y

    遍历目录,感染除以下系统目录外其它目录中的exe、com、scr、pif文件:

    X:\WINDOWS

    X:\Winnt

    X:\System Volume Information

    X:\Recycled

    %ProgramFiles%\Windows NT

    %ProgramFiles%\WindowsUpdate

    %ProgramFiles%\Windows Media Player

    %ProgramFiles%\Outlook Express

    %ProgramFiles%\Internet Explorer

    %ProgramFiles%\NetMeeting

    %ProgramFiles%\Common Files

    %ProgramFiles%\ComPlus Applications

    %ProgramFiles%\Messenger

    %ProgramFiles%\InstallShield Installation Information

    %ProgramFiles%\MSN

    %ProgramFiles%\Microsoft Frontpage

    %ProgramFiles%\Movie Maker

    %ProgramFiles%\MSN Gamin Zone

    将自身捆绑在被感染文件前端,并在尾部添加标记信息:

    QUOTE:

    .WhBoy{原文件名}.exe.{原文件大小}.

    与之前变种不同的是,这个病毒体虽然是22886字节,但是捆绑在文件前段的只有22838字节,被感染文件运行后会出错,而不会像之前变种那样释放出{原文件名}.exe的原始正常文件。

    另外还发现病毒会覆盖少量exe,删除.gho文件。

    病毒还尝试使用弱密码访问局域网内其它计算机:

    password

    harley

    golf

    pussy

    mustang

    shadow

    fish

    qwerty

    baseball

    letmein

    ccc

    admin

    abc

    pass

    passwd

    database

    abcd

    abc123

    sybase

    123qwe

    server

    computer

    super

    123asd

    ihavenopass

    godblessyou

    enable

    alpha

    1234qwer

    123abc

    aaa

    patrick

    pat

    administrator

    root

    sex

    god

    foobar

    secret

    test

    0人已对本文进行打赏
        帖子:37
        精华:0
        注册时间:
        +关注

        2007-01-27 17:57:59 · 山东青岛

        呵呵  好 虽然是转的
         
        帖子:1
        精华:0
        注册时间:
        +关注

        2007-01-27 20:04:30 · 山东青岛

        自己搜集的与大家共享!
         
        帖子:0
        精华:0
        注册时间:
        +关注

        2010-08-08 13:23:12 · 山东青岛

        好厉害的病毒啊[em5]
         
        帖子:241
        精华:0
        注册时间:
        +关注

        2010-08-08 14:00:23 · 山东青岛

        看不懂
         
        ×

        打赏支持

        打赏金额
        • 1元
        • 2元
        • 5元
        • 10元
        • 20元
        • 50元

        选择支付方式:

        打赏成功!

        感谢您的支持~

        打赏支持 喜欢就打赏支持一下小编吧~

        打赏金额{{ds_num}}
        打赏最多不超过100元,打赏须知

        收银台

        订单总价0.00

        剩余支付时间:000000

        手机扫码支付

        使用支付宝、微信扫码支付

        其他支付方式