當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普各地 > 陜西OA系統(tǒng) > 西安OA系統(tǒng) > 西安OA快博
詳細(xì)剖析熊貓燒香病毒及解決方案
申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114
文章來(lái)源:泛普軟件
C 變種版本
Author:LoveBoom
EMail:Loveboom@163.com
URL:www.Loveboom.net
一
【工具】:Olydbg1.1、IDA 5.0
【任務(wù)】:病毒分析以及解決方案
【操作平臺(tái)】:Windows 2003 server
【作者】: LoveBoom[DFCG][FCG][CUG]
【鏈接】:N/A
【簡(jiǎn)要說(shuō)明】:關(guān)于這個(gè)病毒,我想很多朋友都知道,這個(gè)病毒在2007 年初鬧的比較兇,很多朋友曾
經(jīng)中過(guò)這病毒。這次我給大家?guī)?lái)的文章就是講講這個(gè)病毒??纯催@病毒到底是怎么回事,我們應(yīng)該怎么去處理這病毒。
【病毒分析】:
概要:這病毒我最早在10 月底時(shí)接觸,那時(shí)這病毒并沒有現(xiàn)在這樣流行(也許是病毒剛出來(lái)吧)。曾經(jīng)幾個(gè)月的發(fā)展,前幾天從同事那拿了幾個(gè)新變種看了會(huì),發(fā)現(xiàn)病毒和早期的版本相差比較大。根據(jù)病毒的差異,我自己將病毒分為:ABCD 4 個(gè)變種。各變種的不同處如下:
A 病毒將自身復(fù)制為%System32%FuckJacks.exe,然后感染除特殊文件夾之外的文件夾中的可執(zhí)行文件。
B 病毒將自身復(fù)制為%System32%Driversspoclsv.exe,感染時(shí)在c 盤根目錄下生成感染標(biāo)記文件。
C 病毒不再感染用戶系統(tǒng)中的可執(zhí)行文件,而是感染用戶系統(tǒng)中的腳本病毒(這樣的危害更大)?在每個(gè)感染后的文件夾中寫下感染標(biāo)記文件。
D 感染用戶可執(zhí)行文件時(shí)不再使用A 和B 版本中的直接捆綁感染。用戶中毒后可執(zhí)行程序的圖標(biāo)不改變(a 和b 版本感染后可執(zhí)行文件的圖標(biāo)都變成熊貓燒香)。
今天我分析的就是C 版本(下次有空我將整理出A 版本的分析資料),小版本可能會(huì)有所不同,因此如果你發(fā)現(xiàn)你機(jī)器上的和我所述的相似但不完全一樣也是正常的。
中毒表象:以下幾個(gè)特征為中毒的表現(xiàn):
1、在系統(tǒng)中的每分區(qū)根目錄下存在setup.exe 和autorun.inf 文件(A 和B 盤不感染)。
2、無(wú)法手工修改"文件夾選項(xiàng)"將隱藏的文件顯示出來(lái)。
3、在每個(gè)感染后的文件夾中可見Desktop_.ini 長(zhǎng)度為12 字節(jié)的隱藏文件(這個(gè)和Viking 病毒一樣)。
4、機(jī)器上的所有腳本文件(*.htm?*.html?*.asp?*.php?*.js?*.aspx)中存在以下代碼:
'
5、中毒后機(jī)器上的常見反病毒軟件無(wú)法開啟和正常使用。
6、無(wú)法正常使用任務(wù)管理器、icesword 之類的系統(tǒng)檢測(cè)工具。
7、進(jìn)程中可以找到偽系統(tǒng)正常進(jìn)程的spoclsv.exe 病毒進(jìn)程。
8、系統(tǒng)自啟動(dòng)項(xiàng)中有病毒添加的注冊(cè)表自啟動(dòng)項(xiàng)。
9、無(wú)故的向外發(fā)包、連接局域網(wǎng)中的其它機(jī)器。
- 1重慶OA快博
- 2貴陽(yáng)OA快博
- 3廣州OA快博
- 4深圳OA快博
- 5長(zhǎng)沙OA快博
- 6廈門OA快博
- 7濟(jì)南OA快博
- 8太原OA快博
- 9上海OA快博
- 10沈陽(yáng)OA快博
- 11長(zhǎng)春OA快博
- 12哈爾濱OA快博
- 1windows中常見網(wǎng)絡(luò)端口及安全性分析
- 2泛普軟件ThinkOne具針對(duì)性的解決方案
- 3分布式SOA基礎(chǔ)架構(gòu)嶄露頭角
- 4家樂(lè)福任意改換熟食的生產(chǎn)日期 店家稱店大不怕罰
- 5視頻監(jiān)控系統(tǒng)評(píng)價(jià)十準(zhǔn)則
- 6揭示SOA標(biāo)準(zhǔn)悖論
- 7數(shù)據(jù)中心安居指南
- 8對(duì)事更對(duì)人 人是企業(yè)網(wǎng)絡(luò)安全的最大漏洞?
- 9微軟官方密碼強(qiáng)度測(cè)試工具測(cè)密碼安全
- 10人民幣匯率走高 香港購(gòu)物標(biāo)價(jià)隨之水漲船高
- 11加強(qiáng)邊界路由器的安全防護(hù)能力
- 122007年最令人失望的九大新興技術(shù)
- 13如何與圖片垃圾郵件抗?fàn)?/a>
- 14三大措施設(shè)置數(shù)據(jù)庫(kù)安全 保障網(wǎng)站安全運(yùn)營(yíng)
- 15客戶做自己OA系統(tǒng)的主人始終是泛普軟件的最終目標(biāo)
- 16OA系統(tǒng)辦公管理系統(tǒng)的項(xiàng)目協(xié)作管理功能好用嗎?
- 17全國(guó)火車新票價(jià)出爐:南京到北京高鐵便宜1塊5
- 18借力發(fā)力360度搜索問(wèn)世
- 19韓美暫時(shí)評(píng)價(jià)認(rèn)為朝鮮火箭發(fā)射成功
- 20黑客是怎樣入侵攻擊企業(yè)網(wǎng)絡(luò)
- 21詳細(xì)剖析熊貓燒香病毒及解決方案
- 22重慶打黑至少?zèng)]收數(shù)百億資產(chǎn) 去向成謎 -3
- 23數(shù)據(jù)庫(kù)設(shè)計(jì)中的14個(gè)技巧
- 24服務(wù)器虛擬環(huán)境更需重視數(shù)據(jù)保護(hù)
- 25韓國(guó),用15年甩開臺(tái)灣(上)
- 26菲律賓無(wú)追蹤火箭發(fā)射軌跡技術(shù)向韓國(guó)求助
- 27簡(jiǎn)化安全管理選擇SIM
- 28雅戈?duì)柡贾輼潜P戶門易撞人 回應(yīng)稱為客戶省公攤
- 29美國(guó)總統(tǒng)奧巴馬提名約翰·克里為新一任國(guó)務(wù)卿
- 30網(wǎng)絡(luò)管理運(yùn)維新趨勢(shì)
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓