数据读取中...
 您当前位置:惠州维修 -> 公告-> 警急公告 文章搜索:  
熊猫烧香变种"玉兔"网上惊现.硬盘里有autorun.inf文件的注意了
作者:萧剑 来源:51758.com
日期: 2007-5-5
放大字体显示 缩小字体显示 打印文章 推荐给朋友
熊猫烧香变种"玉兔"网上惊现.硬盘里有autorun.inf文件的注意了 


    今天在电脑报上看到的消息,就上网找了下贴过来了.我简单说一下报纸上我还记得的内容.玉兔会禁止你进入安全模式,致使无法手动删除,只有超级巡警是玉兔关不掉的(报上说的).必须先用巡警禁止可疑的进程然后才能手动删掉病毒程序...多检查检查..报上说的步骤多,记不下来了.4月30日的电脑报,有兴趣的去买来看 
[转自猫扑] 
近期疯狂肆虐互联网的“熊猫烧香”病毒让超过百万的网民深受其害,有网友发帖号召大家联合起来,追查“熊猫烧香”病毒的始作俑者。紧接着,变种金猪报喜。还没有结束马上网上最新发现了一种新型变异病毒:玉兔报春病毒! 
据说威力比熊猫烧香和金猪报喜更变态  
中病毒后,会先检查客户机上有没有中熊猫烧香,如果有,则清理掉 
这使我想到了一个好笑的事,如果中了熊猫烧香再去弄个玉兔报春岂不是把熊猫给干了? 
网上还有人有这样的实验: 
他说:玉兔报春它还隐藏了D盘原先隐藏的东西,我特意隐藏的GHOST备份文件都找不到了,在d盘还搞了个autorun。inf,重装系统一点D盘就中了 ,但算下磁盘容量,应该还在,现在正在处理。烦!还有玉兔报春,还会从后台点击国外网络,自动攻击局域网用户。 
哎~~~~唉!又不知道有多少无辜的人…… 
一、病毒描述: 
含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。 

二、病毒基本情况: 
[文件信息] 
病毒名: Virus.Win32.CoolRabbit.a.ex$ 
大 小: 0xDA00 (55808), (disk) 0xDA00 (55808) 
SHA1 : F0C3DA82E1620701AD2F0C8B531EEBEA0E8AF69D 
壳信息: 未知 
危害级别:高 

病毒名: Flooder.Win32.FloodBots.a.ex$ 
大 小: 0xE800 (59392), (disk) 0xE800 (59392) 
SHA1 : B71A7EF22A36DBE27E3830888DAFC3B2A7D5DA0D 
壳信息: UPX 0.89.6 - 1.02 / 1.05 - 1.24 
危害级别:高 

三、病毒行为: 

Virus.Win32.CoolRabbit.a.ex$ : 
1、病毒体执行后,将自身拷贝到系统目录: 
%SystemRoot%\system32\FuckJacks.exe 
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Userinit "C:\WIN2K\system32\SVCH0ST.exe" 

2、添加注册表启动项目确保自身在系统重启动后被加载: 
键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 
键名:FuckJacks 
键值:"C:\WINDOWS\system32\FuckJacks.exe" 

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 
键名:svohost 
键值:"C:\WINDOWS\system32\FuckJacks.exe" 

3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。 C:\autorun.inf 1KB RHS 
C:\setup.exe 230KB RHS 

4、关闭众多杀毒软件和安全工具。 
5、连接*****.****.org下载某文件,并根据该文件记录的地址,去www.****.com下载某ddos程序,下载成功后执行该程序。 
6、刷新bbs.qq.com,某QQ秀链接。 
7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。 

Flooder.Win32.FloodBots.a.ex$ : 

1、病毒体执行后,将自身拷贝到系统目录: 
%SystemRoot%\SVCH0ST.EXE 
%SystemRoot%\system32\SVCH0ST.EXE 

2、该病毒后下载运行后,添加注册表启动项目,确保自身在系统重启动后被加载:  
键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 
键名:Userinit 
键值:"C:\WINDOWS\system32\SVCH0ST.exe" 

3、尝试关闭窗口 
QQKav 
QQAV 
天网防火墙进程 
VirusScan 
网镖杀毒 
毒霸 
瑞星 
江民 
黄山IE 
超级兔子 
优化大师 
木马克星 
木马清道夫 
木馬清道夫 
QQ病毒注册表编辑器 
系统配置实用程序 
卡巴斯基反病毒 
Symantec AntiVirus 
Duba 
Windows 任务管理器 
esteem procs 
绿鹰PC 
密码防盗 
噬菌体 
木马辅助查找器 
System Safety Monitor 
Wrapped gift Killer 
Winsock Expert 
游戏木马检测大师 
小沈Q盗杀手 
pjf(ustc) 
IceSword 

4、尝试关闭进程 
Mcshield.exe 
VsTskMgr.exe 
naPrdMgr.exe 
更新rUI.exe 
TBMon.exe 
scan32.exe 
Ravmond.exe 
CCenter.exe 
RavTask.exe 
Rav.exe 
Ravmon.exe 
RavmonD.exe 
RavStub.exe 
KVXP.kxp 
KvMonXP.kxp 
KVCenter.kxp 
KVSrvXP.exe 
KRegEx.exe 
UIHost.exe 
TrojDie.kxp 
FrogAgent.exe 
Logo1_.exe 
Logo_1.exe 
Rundl132.exe 

删除以下启动项 
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\RavTask 
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\KvMonXP 
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\kav 
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\KAVPersonal50 
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\McAfee更新rUI 
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Network Associates Error Reporting  

ServiceSOFTWARE\Microsoft\Windows\CurrentVersion\Run\ShStatEXE 
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\YLive.exe 
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\yassistse 

禁用以下服务 
kavsvc 
AVP 
AVPkavsvc 
McAfeeFramework 
McShield 
McTaskManager 
McAfeeFramework McShield 
McTaskManager 
navapsvc 
KVWSC 
KVSrvXP 
KVWSC 
KVSrvXP 
Schedule 
sharedaccess 
RsCCenter 
RsRavMon 
RsCCenter 
RsRavMon 
wscsvc 
KPfwSvc 
SNDSrvc 
ccProxy 
ccEvtMgr 
ccSetMgr 
SPBBCSvc 
Symantec 
Core LC 
NPFMntor 
MskService 
FireSvc 

搜索感染除以下目录外的所有.EXE/.SCR/.PIF/.COM文件,并记有标记 
WINDOWS 
Winnt 
System Volume Information 
Recycled 
Windows NT 
Windows 更新 
Windows Media Player 
Outlook Express 
Internet Explorer 
NetMeeting 
Common Files 
ComPlus 
Applications 
Messenger 
InstallShield Installation Information 
MSN 
Microsoft Frontpage 
Movie Maker 
MSN Gamin Zone 

删除.GHO文件 

添加以下启动位置 
\文档s and Settings\All Users\Start Menu\Programs\Startup\ 
\文档s and Settings\All Users\「开始」菜单\程序\启动\ 
\WINDOWS\Start Menu\Programs\Startup\ 
\WINNT\Profiles\All Users\Start Menu\Programs\Startup\ 

监视记录QQ和访问局域网文件记录:c:\test.txt,试图QQ消息传送 

试图用以下口令访问感染局域网文件(GameSetup.exe) 
1234 
password 
…… 
admin 
Root 

所有根目录及移动存储生成 
X:\setup.exe 
X:\autorun.inf 
[AutoRun] 
OPEN=setup.exe 
shell执行=setup.exe 
shell\Auto\command=setup.exe 

删除隐藏共享 
cmd.exe /c net share $ /del /y 
cmd.exe /c net share admin$ /del /y 
cmd.exe /c net share IPC$ /del /y  

创建启动项: 
Software\Microsoft\Windows\CurrentVersion\Run 
svcshare=指向\%system32%\drivers\spoclsv.exe 
禁用文件夹隐藏选项 
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced 
\Folder\Hidden\SHOWALL\CheckedValue
文章页数:[1] 
帮助你我他: 1.我有问题请教 2.我要投稿>>>
更多相关资料搜索:
热点文章
最新文章
相关文章
版权申明:除部分特别声明不要转载,或者授权本站独家播发的文章外,大家可以自由转载本站的原创文章,但原作者和来自本站的链接必须保留(非本站原创的,按照原来自一节,自行链接)。文章版权归本站和作者共有。
转载要求:转载之图片、文件,链接请不要盗链到本站,且不准打上各自站点的水印,亦不能抹去本站水印。
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
发表评论  打印  刷新  推荐给朋友  返回顶部  关闭

网上大名: