查看: 2550|回复: 8
收起左侧

[其他相关] 手工干掉熊猫烧香

[复制链接]
shx19821006
发表于 2007-1-15 10:18:17 | 显示全部楼层 |阅读模式
一、熊猫烧香有几个变种?
到目前为止,从大体上分,目前主要有四大变种:
变种A:就是FuckJacks.exe进程,它隐藏的全路径是%System32%\FuckJacks.exe
变种B:就是spoclsv.exe进程,它隐藏的全路径是:%System32%\Drivers\spoclsv.exe
变种C:对抗杀毒软件及专杀工具,杀毒公司惨遭屠戮(驱逐舰因为其超强免疫功能,所以
免受其害)
变种D:最近才出现的一个变种,该变种感染文件后图标不在是熊猫模样,当感染该变种会
在临时目录发现100个图标文件。还有其它一些变种,基本都是为了躲避查杀进行修改和下
载不同的后门的版本。

二、中毒症状
1,感染其他应用程序的.exe文件,并改变图标颜色,但不会感染微软操作系统自身的文件
2,删除GHOST文件(.gho后缀),网吧和学校机房深受其害
3,禁用进程管理器,禁用注册表
4,拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该
盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统
5,修改注册表,加载自启动,并禁止显示隐藏文件
6,通过IPC$共享跨机传染,弱密码或空密码的文件服务器就要遭殃了
7、禁用杀毒工具运行

三、处理方法
1,结束病毒进程,如FuckJacks.exe,spoclsv.exe进程。但因为中毒后无法打开任务管理器,
所以必须通过第三方进程管理器来结束进程,建议使用http://www.vccn.com.cn/download/pv.exe
用此工具打开进程后,找到相关的进程,并将之结束。结束进程后,任务管理器和注册表就可
以打开了

2,修改注册表.
以下位置为注册表十三处启动项位置,去掉可疑启动项
HKCU-Software-Microsoft-WindowsNT-CurrentVersion-Windows-load
HKLM-Software-Microsoft-WindowsNT-CurrentVersion-Winlogon-Userinit
HKCU-Software-Microsoft-WindowsCurrentVersion-Policies-Explorer-Run
HKLM-Software-Microsoft-WindowsCurrentVersion-Policies-Explorer-Run
HKCU-Software-Microsoft-Windows-CurrentVersion-Run-Services-Once
HKLM-Software-Microsoft-Windows-CurrentVersion-Run-Services-Once
HKCU-Software-Microsoft-Windows-CurrentVersion-Run-Services
HKLM-Software-Microsoft-Windows-CurrentVersion-Run-Services
HKCU-Software-Microsoft-Windows-Current-Version-RunOnce
HKLM-Software-Microsoft-Windows-Current-Version-RunOnce
HKLMSoftwareMicrosoftWindowsCurrentVersionRunOnceEx
HKCU-Software-Microsoft-Windows-CurrentVersion-Run
HKLM-Software-Microsoft-Windows-CurrentVersion-Run
修改以下位置,目的是可以显示隐藏文件,因为熊猫病毒不允许显示隐藏文件,所以我们要改
回来把ckeckedvalue的值由0改为1即可。
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001

3,显示隐藏文件,我的电脑>工具>文件夹选项>查看,显示所有文件或文件夹,去掉隐藏受保护的
操作系统文件前面的钩,找到病毒文件,%System32%\FuckJacks.exe或
%System32%\Drivers\spoclsv.exe或%System32%\twunk32.exe并将其删除,找到病毒文件c:\ autorun.inf,c:\setup.exe,d:\autorun.inf,d:\setup.exe,e:\autorun.inf,e:\setup.exe,,,,, (注意这些文件都
是隐藏文件,如果你没显示隐藏文件的话,那看不到)并在相关目录底下新一个同名的文件,并
设置为只读,如果是NTFS分区,则去掉其他所有的NTFS权限.

4,做完以上步骤后,重启电脑,熊猫烧香病毒原本就手工处理了,但本机被感染的文件还在,
在用杀毒软件全盘扫描前,千万不要执行本机的其他应用程序或.exe文件,切记,切记

四,预防方法
按以上方法处理完后,熊猫烧香病毒很有可能再来,怎么办?
1,首先给本机设一个复杂密码,如果有没特殊应用的话,可禁用本机共享,方法为禁用server服务
2,安装杀毒软件,并升级到最新,查杀全盘
3,更新全部操作系统补丁
jyh183185
发表于 2007-1-15 10:23:54 | 显示全部楼层
不错,支持的手工...
丫头
发表于 2007-1-15 11:10:05 | 显示全部楼层
貌似很复杂的样子~~~
ferrari360
发表于 2007-1-15 15:55:49 | 显示全部楼层

中了,撵不走,痛苦的是还不能重装啊

中了,撵不走,痛苦的是还不能重装啊
sanws
发表于 2007-1-15 16:00:46 | 显示全部楼层
mm面前表现一下,哈哈
那兰性德 该用户已被删除
发表于 2007-1-16 11:02:17 | 显示全部楼层
c:\ autorun.inf
这个文件夹,不让删除!!!
lh5235
头像被屏蔽
发表于 2007-1-16 21:59:56 | 显示全部楼层
先收藏了
yoga
发表于 2007-1-18 11:06:48 | 显示全部楼层
单位好多要紧的电脑都中了 就我这台娱乐电脑还是好好的
hebby
发表于 2007-1-18 13:33:58 | 显示全部楼层
虽然没中,但是还是要预防一下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-19 07:49 , Processed in 0.120342 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表