文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 国产软件 | 国外软件 | 汉化补丁 | 设为首页 | 加入收藏
业界资讯 | 图形图像 | 操作系统 | 网络冲浪 | 工具软件 | 办公软件 | 媒体动画 | 精文荟萃 | 认证考试 | 网站建设 | 技术开发 | 专栏
当前位置:abcdown网络学院操作系统 木马病毒实例讲解如何干掉“熊猫烧香”
精品广告
推荐TOP10
·另类:巧用U盘制作DOS杀毒盘
·卡巴斯基杀毒软件优化设置指南
·趋势:新反病毒技术亟待成熟
·病毒反抗杀毒软件主要手段
·文件关联型木马的特殊化查杀
·杀毒技巧系列:杀毒、防恶意代码、脚本病毒的不完全合集
·识别非法进程及手工杀毒技巧
·清除系统隐藏病毒文件全攻略
·轻松找到恶意网站中藏的病毒
·一个防止U盘病毒的小技巧
阅读TOP10
·另类:巧用U盘制作DOS杀毒盘
·卡巴斯基杀毒软件优化设置指南
·卡巴斯基最新解决病毒库升级问题方法
·如何创建应急启动、杀毒盘 dos下杀毒之教程
·反病毒知识:如何让你的移动硬盘在DOS下杀毒
·卡巴斯基告别“卡巴死机”
·教你在U盘上制作DOS杀毒盘
·加速你的杀毒引擎 卡巴斯基设置教程
·卡巴斯基全免费 再出6Key保障用户使用
·Norton Internet Security 2005全面保护系统安全

实例讲解如何干掉“熊猫烧香”

日期:2007年1月21日 作者: 查看:[大字体 中字体 小字体]


  你中过熊猫烧香么?!看到过熊猫拿着三支香的样子么!?中招后如何处理!?看完本文,你将学会如何从计算机中杀掉“熊猫烧香”。

  惊险查杀过程

  1.熊猫烧香病毒:图片就是个熊猫在烧香感觉蛮可爱的!当时并没有很在意!第二天再次打开电脑的时候!几乎电脑所有的EXE文件都成了熊猫烧香图片!这时才有所感觉!

  部分EXE文件已经无法正常使用!新加一个AUTORUN.INF的文件!

  当初不明白这个文件的作用!在网上查了一些资料表明。才知道。只要用户打开盘符。就会运行这个病毒!用杀毒软件杀毒!没有效果!看来现在的杀毒软件越来越不行了~..

  2.想用组合键打开任务管理器!无法打开~失败....想看看注册表有没什么情况。依然失败!奇怪的是:电脑运行正常。也都不卡!难道不是病毒.是系统出了问题?从网上下了第三方工具查看进程!果然看到两个可疑进程!FuckJacks.exe貌似是最可疑的不敢贸然终止!赶快问问白度大叔!

  3.大叔告诉我。是熊猫病毒的进程!一切正如我意!懒的装系统了!

  4.先结束FuckJacks.exe进程!开始-运行-CMD 输入:ntsd -c q -p 病毒的PID~终于KILL掉了!一切恢复正常了!兴奋ING...赶快打开注册表

  突然注册表又关了.看看进程FuckJacks.exe。又出现了~~那应该它还有个守护进程!找找找。无发现....奇怪了。难道他的守护进程插入到系统

  进程了?不会吧.....头疼一阵...。

  5.算了,去向朋友找个专杀工具。有一个朋友说他写过熊猫的专杀工具!晕~~原来牛人在我身边。我都没发现~赶快想他请教~~才大概的了解了熊猫烧香~ 叫他给了我一个无壳的熊猫自己分析下~(自己动手.丰衣足食嘛~~)

  6.用UI32打开熊猫.看到了条用的部分资源!文件执行后。释放到\system32\FuckJacks.exe下。

  7.继续象下可以看到熊猫的一些传播过程相当的经典..有扫描同一网段的电脑~自我复制.等等相当强大公能~同时感染所有盘符的EXE文件~却不对一些重要的系统文件和常用文件进行感染!可见并不想早成太大破坏~修改注册表.禁止打开注册表.甚至禁用了部分服务~~

  8下面就是重要的时刻了!从后面的代码可以看出!病毒的作者是个非常出色的程序员!有非常好的编程习惯!对病毒的异常运行~进行了很好的定义~都很大段都是作者对病毒运行条件的判断定义~值得注意的一点:在感染EXE文件的同时!感染ASP。HTML文件。会在最后加一段类似挂马的基本代码.~~做到通过第三方尽快传播的办法~(如果被感染者是网站管理人员。后果可想而知了)

  病毒程序的运行

  在给大家说下病毒的部分运行实现!简单的修改注册表:

  有这样一句:WSHELL.REGWIRTE MYREGKEY, MYREGVALUE, MY REGTYPE

  第一个是参数的键名:完整路径..

  第二个是:键值。。

  第三个是:键的类型,

  Set wshell=wscript.createobject("wscript.shell")

  wshell.regWrite"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\windows NT\CurrentVersion\Winlogin\shell","eseplorer.exe","REG_SZ"

  这就是脚本病毒掼用技术~

  通用的解决方法

  1、就是要关闭自己的默认共享。

  首先运行regedit,找到如下组建[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA]把

  RestrictAnonymous = DWORD的键值改为:00000001。

  restrictanonymous REG_DWORD

  0x0 缺省

  0x1 匿名用户无法列举本机用户列表

  0x2 匿名用户无法连接本机IPC

  说明:不建议使用2,否则可能会造成你的一些服务无法启动,如SQL Server

  2、禁止默认共享

  1)察看本地共享资源


[1] [2] 下一页 

上一篇:访问IIS虚拟目录需要权限的解决办法

下一篇:网友评说各大知名笔记本电脑使用感受


相关软件: 相关文章:
·如何实现一个表格表头不动tbody区域用滚动条可以滚动
·如何实现局域网打印机共享
·asp.net结合html,javascript实现无刷新跨域数据提交
·windows 2003服务器配置VPN实现各种网络环境VSS协同开发
·《牧场物语》10个力之果实入手方法(GBA) - 牧场物语攻略秘籍 - 牧场物语
·简单实用最新刷QQ等级方法
·windows2003+iis6.0安装配置实用教程一(带图片)

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.abcdown.net
首页 | 本站声明 | 下载帮助 | 发布软件 |
中文版权所有:ABC学院 浙ICP备05000717号