网站建设  下载中心 社区论坛 信息公告 MY小屋
联系我们
设为首页
加入收藏

 

当前位置:首页>>网络安全>>安全防范>>正文
注:打开慢时请稍等

病毒查杀:实例讲解如何干掉“熊猫烧香”

  日期:2007-1-27 13:55:18  来源:iyit.net录入  点击:
参加讨论 

惊险查杀过程

1.熊猫烧香病毒:图片就是个熊猫在烧香感觉蛮可爱的!当时并没有很在意!第二天再次打开电脑的时候!几乎电脑所有的EXE文件都成了熊猫烧香图片!这时才有所感觉!

部分EXE文件已经无法正常使用!新加一个AUTORUN.INF的文件!

当初不明白这个文件的作用!在网上查了一些资料表明。才知道。只要用户打开盘符。就会运行这个病毒!用杀毒软件杀毒!没有效果!看来现在的杀毒软件越来越不行了~..

2.想用组合键打开任务管理器!无法打开~失败....想看看注册表有没什么情况。依然失败!奇怪的是:电脑运行正常。也都不卡!难道不是病毒.是系统出了问题?从网上下了第三方工具查看进程!果然看到两个可疑进程!FuckJacks.exe貌似是最可疑的不敢贸然终止!赶快问问白度大叔!

3.大叔告诉我。是熊猫病毒的进程!一切正如我意!懒的装系统了!

4.先结束FuckJacks.exe进程!开始-运行-CMD 输入:ntsd -c q -p 病毒的PID~终于KILL掉了!一切恢复正常了!兴奋ING...赶快打开注册表

突然注册表又关了.看看进程FuckJacks.exe。又出现了~~那应该它还有个守护进程!找找找。无发现....奇怪了。难道他的守护进程插入到系统

进程了?不会吧.....头疼一阵...。

5.算了,去向朋友找个专杀工具。有一个朋友说他写过熊猫的专杀工具!晕~~原来牛人在我身边。我都没发现~赶快想他请教~~才大概的了解了熊猫烧香~ 叫他给了我一个无壳的熊猫自己分析下~(自己动手.丰衣足食嘛~~)

6.用UI32打开熊猫.看到了条用的部分资源!文件执行后。释放到\system32\FuckJacks.exe下。

7.继续象下可以看到熊猫的一些传播过程相当的经典..有扫描同一网段的电脑~自我复制.等等相当强大公能~同时感染所有盘符的EXE文件~却不对一些重要的系统文件和常用文件进行感染!可见并不想早成太大破坏~修改注册表.禁止打开注册表.甚至禁用了部分服务~~

8下面就是重要的时刻了!从后面的代码可以看出!病毒的作者是个非常出色的程序员!有非常好的编程习惯!对病毒的异常运行~进行了很好的定义~都很大段都是作者对病毒运行条件的判断定义~值得注意的一点:在感染EXE文件的同时!感染ASP。HTML文件。会在最后加一段类似挂马的基本代码.~~做到通过第三方尽快传播的办法~(如果被感染者是网站管理人员。后果可想而知了)

病毒程序的运行

在给大家说下病毒的部分运行实现!简单的修改注册表

有这样一句:WSHELL.REGWIRTE  MYREGKEY, MYREGVALUE, MY REGTYPE 

第一个是参数的键名:完整路径..

第二个是:键值。。

第三个是:键的类型,

Set wshell=wscript.createobject("wscript.shell")

wshell.regWrite"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\windows NT\CurrentVersion\Winlogin\shell","eseplorer.exe","REG_SZ"

这就是脚本病毒掼用技术~



通用的解决方法

1、就是要关闭自己的默认共享。

首先运行regedit,找到如下组建[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA]把

RestrictAnonymous = DWORD的键值改为:00000001。

restrictanonymous REG_DWORD

0x0 缺省

0x1 匿名用户无法列举本机用户列表

0x2 匿名用户无法连接本机IPC

说明:不建议使用2,否则可能会造成你的一些服务无法启动,如SQL Server

2、禁止默认共享

1)察看本地共享资源

运行-cmd-输入net share

2)删除共享(每次输入一个)

net share ipc$ /delete

net share admin$ /delete

net share c$ /delete

net share d$ /delete(如果有e,f,……可以继续删除)

3)修改注册表删除共享

运行-regedit

找到如下主键[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters]

把AutoShareServer(DWORD)的键值改为0000000。

如果上面所说的主键不存在,就新建(右击-新建-双字节值)一个主健再改键值。 

本新闻共2页,当前在第1页  1  2  


编辑:iyit.net [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:[木马专杀] 防范网页木马最有效果的办法
下一篇:没有了
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
网络黑客已成产业链 四部委拟联手作战反 [木马专杀] 防范网页木马最有效果的办法 sxs.exe病毒清理办法,手动清楚方法 ̄!
my123.com病毒改首页流氓大面积爆发 紧 入侵检测(ID)FAQ 对iis写权限的利用
最新更新 热点排行 推荐新闻
病毒查杀:实例讲解如何干掉“熊猫烧香
[木马专杀] 防范网页木马最有效果的办
 Windows 2003下域服务器的管理与配置
系统防御全攻略3.防火墙篇 
Perl格式串处理整数溢出漏洞
网络黑客已成产业链 四部委拟联手作战
病毒查杀:实例讲解如何干掉“熊猫烧香
网络大亨周鸿祎:土鳖难变海龟 
安全商称近一半盗版Vista下载存在木马
[木马专杀] 防范网页木马最有效果的办
时代互联获CNNIC“金牌注册机构”称号
中国网民普及率突破10% 互联网服务迎来
1000IP=80元 站长赚钱的机会到了!!
周期短回报奇高 中文域名上演创富神话
asp和javascript大小写字母转换函数
sxs.exe病毒清理办法,手动清楚方法 ̄!
微软发布7个软件安全补丁 
 Windows 2003下域服务器的管理与配置
系统防御全攻略3.防火墙篇 
Perl格式串处理整数溢出漏洞
msn8.0下载、msn shell、msn8.0中文版
金山词霸2007未上市即遭盗版
Windows Vista 5840简体中文版体验心得
电脑主板知识大全图文版 
简单实用 最新刷QQ等级方法 
sxs.exe病毒清理办法,手动清楚方法 ̄!
北大奇侠传--三学生自创北大首款网游 
eval()函数(javascript) JavaScript小
QQ宠物活跃度增长数据揭密
微软正式发布Vista操作系统(图)
病毒查杀:实例讲解如何干掉“熊猫烧香
[木马专杀] 防范网页木马最有效果的办
sxs.exe病毒清理办法,手动清楚方法 ̄!
防止黑客入侵ADSL的一些技巧
猖狂的Sxs.exe病毒处理方法
网络黑客已成产业链 四部委拟联手作战
病毒查杀:实例讲解如何干掉“熊猫烧香
安全商称近一半盗版Vista下载存在木马
[木马专杀] 防范网页木马最有效果的办
asp和javascript大小写字母转换函数
网页最简短的拖动对象代码实例演示
多种网页弹出窗口代码 防拦截弹出窗口
随滚动条移动的DIV层
eval()函数(javascript) JavaScript小
高手清除系统垃圾完全手册(3)

设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
Copyrights © 2004-2007 iYiT.Net All Rights Reserved.
网站合作、广告联系QQ:147007642、466949678
易特网络技术 点击这里给我发消息