当前位置:首页 > 科技 > 正文内容

熊猫烧香病毒及祸害(熊猫烧香是什么病毒)

2019-05-17 03:06:07科技828

大家好,今天就和猫猫一起来看看这个问题吧 。熊猫烧香是什么病毒,熊猫烧香病毒及祸害很多人还不知道,现在让我们一起来看看吧!

熊猫烧香病毒:

熊猫烧香病毒及祸害(熊猫烧香是什么病毒)

这个文件是系统备份工具GHOST的备份文件,使得用户的系统备份文件丢失。全部。被感染用户系统中的exe可执行文件被更改为一只手拿三支香的熊猫模样。由25岁的湖北省武汉市新洲区人李俊于2006年10月16日所写,于2007年1月初在互联网上肆虐,主要通过下载文件传播。2007年2月12日,湖北省公安厅宣布李俊及其同伙已被抓获,这是中国警方破获的第一起重大计算机病毒案件。[1]2014年,“熊猫烧香”之父因参与网络赌场被判处有期徒刑5年。

中文名熊猫烧香

程序计算机病毒

作家李俊

病毒的种类,蠕虫的新变种

Mbth蠕虫。WhBoy还是Worm。熊猫烧香

受感染的系统Win9x/2000/NT/XP/2003/Vista/7

泛滥时间:2006年底2007年初

1基本介绍编辑

病毒名称:熊猫烧香,蠕虫。WhBoy(金山名),虫子。尼玛亚(瑞星说)

病毒别名:Nimya,武汉男生,后化身“金猪报喜”,在国外被称为“熊猫烧香”。

危险等级:

病毒类型:蠕虫,可以终止大量杀毒软件和防火墙软件进程。

系统:Windows 9x/ME、Windows 2000/NT、Windows XP、Windows 2003、Windows Vista、Windows 7

发现日期:2006年10月16日

来源:中国武汉东湖高新技术开发区关山

2病毒描述编辑

熊猫烧香其实是一种蠕虫病毒的变种,很多变种之后才有。因为中毒电脑的可执行文件会有“熊猫烧香”的图案,所以也叫“熊猫烧香”病毒。但原病毒只会替换EXE图标,不会破坏系统本身。但是,大部分都是病毒变种。用户电脑中毒后,可能会出现蓝屏、频繁重启、系统硬盘中的数据文件被破坏等情况。同时,病毒的一些变种可以通过局域网传播,进而感染局域网内的所有计算机系统,最终导致企业局域网瘫痪,无法正常使用。[2]

3中毒症状编辑

这种病毒除了通过网站感染用户,还会在局域网内传播,在极短的时间内感染数千台电脑,严重时甚至会造成网络瘫痪。中毒的电脑上会出现“熊猫烧香”的图案,所以也叫“熊猫烧香”病毒。中毒的电脑会蓝屏,频繁重启,系统硬盘中的数据文件被破坏。

4病毒危害编辑

熊猫烧香病毒会删除gho扩展名的文件,让用户无法使用ghost软件恢复操作系统。“熊猫烧香”感染系统的. exe.com.f.src.html.asp文件,添加病毒网址。只要用户打开这些网页文件,IE就会自动连接到指定的病毒网址下载病毒。硬盘各分区下生成autorun.inf和setup.exe文件,可以借助u盘和移动硬盘传播,利用Windows系统的自动播放功能运行。的可执行文件。exe被搜索感染,被感染文件图标变成“熊猫烧香”图案。“熊猫烧香”也可以通过共享文件夹、简单密码等方式传播。该病毒会将病毒代码添加到受感染计算机中所有web文件的尾部。如果一些网站编辑的电脑感染了这种病毒,那么在将网页上传到网站后,用户在浏览这些网站时也会感染这种病毒。据报道,许多著名网站都受到了这种攻击,并相继被植入病毒。由于这些网站的浏览量很大,“熊猫烧香”病毒的感染范围很广,中毒的企业和政府机关超过1000家,其中不乏财政、税务、能源等关系国计民生的重要单位。注:江苏等地区成为“熊猫烧香”重灾区。

5传播方法编辑

金山分析:这是一种传染性蠕虫。可以感染系统中的exe、com、pif、src、html、asp等文件,还可以停止大量杀毒软件进程。

1复制文件

病毒运行后,它会将自身复制到

c : \ WINDOWS \ System32 \ Drivers \ spoclsv . exe

2添加注册表自启动。

病毒会添加自启动物品。

SVC share-c : \ WINDOWS \ System32 \ Drivers \ spoclsv . exe

3病毒行为

答:每一秒钟。

找到桌面窗口,关闭标题中带有以下字符的程序

木马专杀工具

QQAV

防火墙

  进程

  VirusScan

  网镖

  杀毒

  毒霸

  瑞星

  江民

  黄山IE

  超级兔子

  优化大师

  木马克星

  木马清道夫

  QQ病毒

  注册表编辑器

  系统配置实用程序

  卡巴斯基反病毒

  Symantec AntiVirus

  Duba

  熊猫烧香esteem proces

  绿鹰PC

  密码防盗

  噬菌体

  木马辅助查找器

  System Safety Monito

  Wrapped gift Killer

  Winsock Expert

  游戏木马检测大师

  msctls_statusbar32

  pjf(ustc)

  IceSword

  并使用的键盘映射的方法关闭安全软件IceSword

  添加注册表使自己自启动

  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

  svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe

  并中止系统中以下的进程:

  Mcshield.exe

  VsTskMgr.exe

  naPrdMgr.exe

  UpdaterUI.exe

  TBMon.exe

  scan32.exe

  Ravmond.exe

  CCenter.exe

  RavTask.exe

  Rav.exe

  Ravmon.exe

  RavmonD.exe

  RavStub.exe

  熊猫烧香KVXP.kxp

  kvMonXP.kxp

  KVCenter.kxp

  KVSrvXP.exe

  KRegEx.exe

  UIHost.exe

  TrojDie.kxp

  FrogAgent.exe

  Logo1_.ex

  Logo_1.exe

  Rundl132.exe

  b:每隔18秒

  点击病毒作者指定的网页,并用命令行检查系统中是否存在共享

  共享存在的话就运行net share命令关闭admin$共享

  c:每隔10秒

  下载病毒作者指定的文件,并用命令行检查系统中是否存在共享

  共享存在的话就运行net share命令关闭admin$共享

  d:每隔6秒

  删除安全软件在注册表中的键值

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  RavTask

  KvMonXP

  kav

  KAVPersonal50

  McAfeeUpdaterUI

  Network Associates Error Reporting Service

  ShStartEXE

  YLive.exe

  yassistse

  并修改以下值不显示隐藏文件

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

  CheckedValue -> 0x00

  删除以下服务:

  navapsvc

  wscsvc

  KPfwSvc

  SNDSrvc

  ccProxy

  ccEvtMgr

  ccSetMgr

  SPBBCSvc

  Symantec Core LC

  NPFMntor

  MskService

  FireSvc

  e:感染文件

  病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部

  并在扩展名为htm,html,asp,php,jsp,aspx的文件中添加一网址,

  用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到

  增加点击量的目的,但病毒不会感染以下文件夹名中的文件:

  熊猫烧香WINDOW

  Winnt

  System Volume Information

  Recycled

  Windows NT

  WindowsUpdate

  Windows Media Player

  Outlook Express

  Internet Explorer

  NetMeeting

  Common Files

  ComPlus Applications

  Messenger

  InstallShield Installation Information

  MSN

  Microsoft Frontpage

  Movie Maker

  MSN Gamin Zone

  g:删除文件

  病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件

  使用户的系统备份文件丢失.

  瑞星病毒分析报告:“Nimaya(熊猫烧香)”

  这是一个传染型的DownLoad 使用Delphi编写

  6运行过程编辑

  本地磁盘感染

  病毒对系统中所有除了盘符为A,

  B的磁盘类型为DRⅣE_REMOTE,DRⅣE_FⅨED的磁盘进行文件遍历感染

  注:不感染文件大小超过10485760字节以上的

  (病毒将不感染如下目录的文件):

  Microsoft Frontpage

  Movie Maker

  MSN Gamin Zone

  Common Files

  Windows NT

  Recycled

  System Volume Information

  Documents and Settings

  ……

  (病毒将不感染文件名如下的文件):

  setup.exe

  病毒将使用两类感染方式应对不同后缀的文件名进行感染

  1)二进制可执行文件(后缀名为:EXE,SCR,PIF,COM): 将感染目标文件和病毒溶合成一个文件(被感染文件贴在病毒文件尾部)完成感染.

  2)脚本类(后缀名为:htm,html,asp,php,jsp,aspx): 在这些脚本文件尾加上如下链接(下边的页面存在安全漏洞):

  在感染时会删除这些磁盘上的后缀名为.GHO

  生成文件

  病毒建立一个计时器,以6秒为周期在磁盘的根目录下生成setup.exe(病毒本身)autorun.inf,并利用AutoRun Open关联使病毒在用户点击被感染磁盘时能被自动运行。

  局域网传播

  病毒生成随机个局域网传播线程实现如下的传播方式:

  当病毒发现能成功联接攻击目标的139或445端口后,将使用内置的一个用户列表及密码字典进行联接(猜测被攻击端的密码)。当成功联接上以后将自己复制过去,并利用计划任务启动激活病毒。

  修改操作系统的启动关联

  下载文件启动

  与杀毒软件对抗

  7杀毒方法编辑

  各种版本的熊猫烧香专杀

  瑞星 金山 江民

  超级巡警 李俊

  虽然用户及时更新杀毒软件病毒库,并下载各杀毒软件公司提供的专杀工具,即可对“熊猫烧香”病毒进行查杀,但是如果能做到防患于未然岂不更好。

  8解决办法编辑

  熊猫烧香【1】 立即检查本机administrator组成员口令,一定要放弃简单口令甚至空口令,安全的口令是字母数字特殊字符的组合,自己记得住,别让病毒猜到就行。

  修改方法

  右键单击我的电脑,选择管理,浏览到本地用户和组,在右边的窗格中,选择具备管理员权限的用户名,单击右键,选择设置密码,输入新密码就行。

  【2】 利用组策略,关闭所有驱动器的自动播放功能。

  步骤1

  单击开始,运行,输入gpedit.msc,打开组策略编辑器,浏览到计算机配置,管理模板,系统,在右边的窗格中选择关闭自动播放,该配置缺省是未配置,在下拉框中选择所有驱动器,再选取已启用,确定后关闭。最后,在开始,运行中输入gpupdate,确定后,该策略就生效了。

  【3】 修改文件夹选项,以查看不明文件的真实属性,避免无意双击骗子程序中毒。

  步骤

  打开资源管理器(按windows徽标键+E),点工具菜单下文件夹选项,再点查看,在高级设置中,选择查看所有文件,取消隐藏受保护的操作系统文件,取消隐藏文件扩展名。

  【4】 时刻保持操作系统获得最新的安全更新,不要随意访问来源不明的网站,特别是微软的MS06-014漏洞,应立即打好该漏洞补丁。

  同时,QQ、UC的漏洞也可以被该病毒利用,因此,用户应该去他们的官方网站打好最新补丁。此外,由于该病毒会利用IE浏览器的漏洞进行攻击,因此用户还应该给IE打好所有的补丁。如果必要的话,用户可以暂时换用Firefox、Opera等比较安全的浏览器。

  【5】 启用Windows防火墙保护本地计算机。同时,局域网用户尽量避免创建可写的共享目录,已经创建共享目录的应立即停止共享。

  此外,对于未感染的用户,病毒专家建议,不要登录不良网站,及时下载微软公布的最新补丁,来避免病毒利用漏洞袭击用户的电脑,同时上网时应采用“杀毒软件+防火墙”的立体防御体系。

  9防御方法编辑

  计世网消息 在2007年新年出现的“PE_FUJACKS”就是让广大互联网用户闻之色变的“熊猫烧香”。该病毒的作者为“武汉男生”(文件末签名”WhBoy”),这个版本的病毒已经集成了PE_FUJA CK和QQ大盗的代码,通过网络共享,文件感染和移动存储设备传播,尤其是感染网页文件,并在网页文件写入自动更新的代码,一旦浏览该网页,就会感染更新后的变种。

  不幸中招的用户都知道,“熊猫烧香”会占用局域网带宽,使得电脑变得缓慢,计算机会出现以下症状:熊猫烧香病毒会在网络共享文件夹中生成一个名为GameSetup.exe的病毒文件;结束某些应用程序以及防毒软件的进程,导致应用程序异常,或不能正常执行,或速度变慢;硬盘分区或者U盘不能访问使用;exe程序无法使用程序图标变成熊猫烧香图标;硬盘的根目录出现setup.exe auturun.INF文件 ;同时浏览器会莫名其妙地开启或关闭。

  该病毒主要通过浏览恶意网站、网络共享、文件感染和移动存储设备(如U盘)等途径感染,其中网络共享和文件感染的风险系数较高,而通过Web和移动存储感染的风险相对较低。该病毒会自行启动安装,生成注册列表和病毒文件%System%\drivers\spoclsv.exe ,并在所有磁盘跟目录下生成病毒文件setup.exe,autorun.inf。

  应用统一变为熊猫烧香的图标其实就是在注册表的HKEY_CLASSES_ROOT这个分支中写入了一个值,将所有的EXE文件图标指向一个图标文件,所以一般只要删除此值,改回原貌就可以了。看了此文熊猫烧香病毒及祸害的人还看了:

1.计算机病毒-熊猫烧香知识科普

2.最新的2016年电脑病毒

3.2016年最新的计算机病毒是什么

  

这篇文章到此就结束,希望能帮助到大家。

扫描二维码推送至手机访问。

版权声明:文章内容摘自网络,如果无意之中侵犯了您的版权,请联系本站,本站将在3个工作日内删除。谢谢!

本文链接:https://www.xixia168.com/n/kj/1425.html

标签: 熊猫病毒
分享给朋友:

“熊猫烧香病毒及祸害(熊猫烧香是什么病毒)” 的相关文章

公元元年是怎么定的(公元元年是哪一年)

公元元年是怎么定的(公元元年是哪一年)

大家好,今天就和兔兔一起来看看这个问题吧 。公元元年是哪一年,公元元年是怎么定的很多人还不知道,现在让我们一起来看看吧!  一、  公元元年是哪一年  公元元年以相传的耶稣基督诞生年即公元元年作为历史算起,在中国这一年正好是西汉平帝元始元年。以这一年为界,在此以前的时间称公元前多少年,在此以后的时间...

重阳节登高的原因有哪些(重阳节为什么要登高)

重阳节登高的原因有哪些(重阳节为什么要登高)

大家好,今天就和小白一起来看看这个问题吧 。重阳节为什么要登高,重阳节登高的原因有哪些很多人还不知道,现在让我们一起来看看吧!  一、  重阳节为什么要登高  重阳节登高是传统习俗,有登高辞青的说法。  重阳节登高辞青和清明节上山踏青具有呼应作用,重阳节时正值深秋,万木萧瑟、气候凉爽,这个季节登高远...

端午节最简短的来历(端午节的传说简短)

端午节最简短的来历(端午节的传说简短)

大家好,今天就和毛毛一起来看看这个问题吧 。端午节的传说简短,端午节最简短的来历很多人还不知道,现在让我们一起来看看吧!  一、端午节的传说简短一:  战国时,楚国大夫屈原因苦劝楚王无果,忧愤投江自尽。楚国百姓怀念这位为人清正的大夫,于是将糯米包成包投入江中,希望鱼群吃了米而不吃屈原尸身。后世延续为...

2022年3月最吉利的日子一览表(2022年三月份黄道吉日有哪几天)

2022年3月最吉利的日子一览表(2022年三月份黄道吉日有哪几天)

大家好,今天就和丹尼一起来看看这个问题吧 。2022年三月份黄道吉日有哪几天,2022年3月最吉利的日子一览表很多人还不知道,现在让我们一起来看看吧!  一、  2022年三月份黄道吉日有哪几天  2022年三月份黄道吉日有3月17日,3月18日,3月19日,3月20日,3月21日,3月22日,3月...

闰年闰月是怎么回事(闰年闰月什么意思)

闰年闰月是怎么回事(闰年闰月什么意思)

大家好,今天就和吖吖一起来看看这个问题吧 。闰年闰月什么意思,闰年闰月是怎么回事很多人还不知道,现在让我们一起来看看吧!  导语:闰年闰月是怎么回事?公历中一年265年,实际上地球绕一周的时间应该是365.2422天,为了弥补这个时间缺憾,因此有了闰年。而闰月则是农历历法出现的置润来平衡历法,我国是...

元宵节由来简介(元宵节的来历简短最佳答案)

元宵节由来简介(元宵节的来历简短最佳答案)

大家好,今天就和蜜蜜一起来看看这个问题吧 。元宵节的来历简短最佳答案,元宵节由来简介很多人还不知道,现在让我们一起来看看吧!  一、  元宵节的来历简短最佳答案  元宵节最早起源于汉朝,到了唐代开始重视起来了,到宋代更加重视元宵节。中国民间传统是要在明月高悬的元宵节夜晚,人们观花灯、猜灯谜、吃元宵,...