首页 / 技术文章
“熊猫烧香”专杀工具及手工解决方案
发布于 2006-10-05浏览数:[]
 
 熊猫烧香病毒近日开始爆发,校内部分用户感染。为避免该病毒在校内广泛传播,请大家参照本文进行防范和查杀。

  病毒介绍:

  熊猫烧香,又称武汉男生,是一个感染型的蠕虫病毒,它能感染系统中execompifsrchtmlasp等文件,它还能中止大量的反病毒软件进程并且会删除扩展名为gho的统备份文件,使用户的系统备份文件丢失。被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。

  病毒行为:

  这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,

  它还能中止大量的反病毒软件进程

  1:拷贝文件

  病毒运行后,会把自己拷贝到

  C:\WINDOWS\System32\Drivers\spoclsv.exe

  2:添加注册表启动项

  病毒会添加自启动项

  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

  svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe

  3:病毒行为

  a:每隔1

  寻找桌面窗口,并关闭窗口标题中含有以下字符的程序

  QQKav

  QQAV

  防火墙

  进程

  VirusScan

  网镖

  杀毒

  毒霸

  瑞星

  江民

  黄山IE

  超级兔子

  优化大师

  木马克星

  木马清道夫

  QQ病毒

  注册表编辑器

  系统配置实用程序

  卡巴斯基反病毒

  Symantec AntiVirus

  Duba

  esteem proces

  绿鹰PC

  密码防盗

  噬菌体

  木马辅助查找器

  System Safety Monitor

  Wrapped gift Killer

  Winsock Expert

  游戏木马检测大师

  msctls_statusbar32

  pjf(ustc)

  IceSword

  并使用的键盘映射的方法关闭安全软件IceSword

  添加注册表使自己自启动

  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

  svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe

  并中止系统中以下的进程:

  Mcshield.exe

  VsTskMgr.exe

  naPrdMgr.exe

  UpdaterUI.exe

  TBMon.exe

  scan32.exe

  Ravmond.exe

  CCenter.exe

  RavTask.exe

  Rav.exe

  Ravmon.exe

  RavmonD.exe

  RavStub.exe

  KVXP.kxp

  kvMonXP.kxp

  KVCenter.kxp

  KVSrvXP.exe

  KRegEx.exe

  UIHost.exe

  TrojDie.kxp

  FrogAgent.exe

  Logo1_.exe

  Logo_1.exe

  Rundl132.exe

  b:每隔18

  点击病毒作者指定的网页,并用命令行检查系统中是否存在共享

  共存在的话就运行net share命令关闭admin$共享

  c:每隔10

  下载病毒作者指定的文件,并用命令行检查系统中是否存在共享

  共存在的话就运行net share命令关闭admin$共享

  d:每隔6

  删除安全软件在注册表中的键值

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  RavTask

  KvMonXP

  kav

  KAVPersonal50

  McAfeeUpdaterUI

  Network Associates Error Reporting Service

  ShStartEXE

  YLive.exe

  yassistse

  并修改以下值不显示隐藏文件

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

  CheckedValue -> 0x00

  删除以下服务:

  navapsvc

  wscsvc

  KPfwSvc

  SNDSrvc

  ccProxy

  ccEvtMgr

  ccSetMgr

  SPBBCSvc

  Symantec Core LC

  NPFMntor

  MskService

  FireSvc

  e:感染文件

  病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部

  并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,

  用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到

  增加点击量的目的,但病毒不会感染以下文件夹名中的文件:

  WINDOW

  Winnt

  System Volume Information

  Recycled

  Windows NT

  WindowsUpdate

  Windows Media Player

  Outlook Express

  Internet Explorer

  NetMeeting

  Common Files

  ComPlus Applications

  Messenger

  InstallShield Installation Information

  MSN

  Microsoft Frontpage

  Movie Maker

  MSN Gamin Zone

  g:删除文件

  病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件

  使用户的系统备份文件丢失.

  解决方案:

  1、断开网络

  2. 结束病毒进程:

  %System%\drivers\spoclsv.exe

  不同的spoclsv.exe变种,此目录可不同。比如12月爆发的变种目录是:C:\WINDOWS\System32\Drivers\spoclsv.exe。但可用此方法清除。

  “%System%\system32\spoclsv.exe”是系统文件。(目前看来没有出现插入该系统进程的变种,不排除变种的手法变化。)

  查看当前运行spoclsv.exe的路径,可使用超级兔子魔法设置。

  3. 删除病毒文件:

  %System%\drivers\spoclsv.exe

  请注意区分病毒和系统文件。详见步骤1

  4. 删除病毒启动项:

  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]

  "svcshare"="%System%\drivers\spoclsv.exe"

  5. 通过分区盘符右键菜单中的打开进入分区根目录,删除根目录下的病毒文件:

  X:\setup.exe

  X:\autorun.inf

  6. 恢复被修改的显示所有文件和文件夹设置:

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion

  \Explorer\Advanced\Folder\Hidden\SHOWALL]

  "CheckedValue"=dword:00000001

  7. 修复或重新安装被破坏的安全软件。

  8.修复被感染的程序。可用专杀工具进行修复,收集了四个供读者使用。金山熊猫烧香病毒专杀工具、安天熊猫烧香病毒专杀工具、江民熊猫烧香病毒专杀工具和瑞星熊猫烧香病毒专杀工具。也可用手动方法(见本文末)。

  9. 恢复被修改的网页文件,可以使用某些编辑网页的工具替换被添加文字为空。机器上有htm/html/asp/php/jsp/aspx等网页文件,一定要删除此段代码。有危险代码的网页一但发布到网页可能会感染其他用户。

  10.更新杀毒软件病毒库至最新,全盘查杀。

  11.安装好系统补丁。

  对于一般用户,可以使用熊猫烧香专杀工具进行查杀,查杀后请使用更新到最新病毒库的杀毒软件全面扫描硬盘,并安装好系统补丁。

http://metc.dlufl.edu.cn 大连外国语学院 现代教育技术中心
地址:辽宁省大连市中山区延安路94号  版权所有©