游戏-> 网游攻略

征途:关于“熊猫”病毒,请大家注意

  近日,一名为“熊猫烧香”(Worm.WhBoy.h)的蠕虫病毒正在利用 互联网 进行疯狂作案。 我一个朋友(逐鹿天下)昨天就是被这个病毒盗号,原因上他儿子在网上玩在线的一个 Flash 游戏 里捆绑了这个病毒,最新的杀毒软件和 防火墙 都没挡住!结果133级守护战士地之一套和其他几个自己的小号全部被盗,由于注册时资料不全找不回来!用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。如此图:

  熊猫烧香”蠕虫不但可以对用户系统进行破坏,导致大量应用软件无法使用,而且还可删除扩展名为gho的所有文件,造成用户的系统备份文件丢失,从而无法进行系统恢复;同时该病毒还能终止大量反病毒软件进程,大大降低用户系统的安全性。
  这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,
  它还能中止大量的反病毒软件进程///@然后捆绑中其他的木马盗号程序就畅通无阻了!!


  1:拷贝文件
  病毒运行后,会把自己拷贝到
  C:WINDOWSSystem32Driversspoclsv.exe

  2:添加 注册表 自启动
  病毒会添加自启动项
  HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
  svcshare -> C:WINDOWSSystem32Driversspoclsv.exe

  3:病毒行为
  a:每隔1秒
  寻找桌面窗口,并关闭窗口标题中含有以下字符的程序
  QQKav
  QQAV
  防火墙
  进程
  VirusScan
  网镖
  杀毒
  毒霸
  瑞星
  江民
  黄山IE
  超级兔子
  优化大师
  木马克星
  木马清道夫
  QQ病毒
  注册表编辑器
  系统配置实用程序
  卡巴斯基反病毒
  Symantec AntiVirus
  Duba
  esteem proces
  绿鹰PC
  密码防盗
  噬菌体
  木马辅助查找器
  System Safety Monitor
  Wrapped gift Killer
  Winsock Expert
  游戏木马检测大师
  msctls_statusbar32
  pjf(ustc)
  IceSword
  并使用的键盘映射的方法关闭安全软件IceSword

  添加注册表使自己自启动
  HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
  svcshare -> C:WINDOWSSystem32Driversspoclsv.exe

  并中止系统中以下的进程:
  Mcshield.exe
  VsTskMgr.exe
  naPrdMgr.exe
  UpdaterUI.exe
  TBMon.exe
  scan32.exe
  Ravmond.exe
  CCenter.exe
  RavTask.exe
  Rav.exe
  Ravmon.exe
  RavmonD.exe
  RavStub.exe
  KVXP.kxp
  kvMonXP.kxp
  KVCenter.kxp
  KVSrvXP.exe
  KRegEx.exe
  UIHost.exe
  TrojDie.kxp
  FrogAgent.exe
  Logo1_.exe
  Logo_1.exe
  Rundl132.exe

  b:每隔18秒
  点击病毒作者指定的网页,并用命令行检查系统中是否存在共享
  共存在的话就运行net share命令关闭admin$共享

  c:每隔10秒
   下载 病毒作者指定的文件,并用命令行检查系统中是否存在共享
  共存在的话就运行net share命令关闭admin$共享

  d:每隔6秒
  删除安全软件在注册表中的键值

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun
  RavTask
  KvMonXP
  kav
  KAVPersonal50
  McAfeeUpdaterUI
  Network Associates Error Reporting Service
  ShStartEXE
  YLive.exe
  yassistse

  并修改以下值不显示隐藏文件
  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenSHOWALL
  CheckedValue -> 0x00

  删除以下服务:
  navapsvc
  wscsvc
  KPfwSvc
  SNDSrvc
  ccProxy
  ccEvtMgr
  ccSetMgr
  SPBBCSvc
  Symantec Core LC
  NPFMntor
  MskService
  FireSvc

  e:感染文件
  病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部
  并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,
  用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到
  增加点击量的目的,但病毒不会感染以下文件夹名中的文件:
  WINDOW
  Winnt
  System Volume Information
  Recycled
  Windows NT
  WindowsUpdate
  Windows Media Player
  Outlook Express
  Internet Explorer
  NetMeeting
  Common Files
  ComPlus Applications
  Messenger
  InstallShield Installation Information
  MSN
  Microsoft Frontpage
  Movie Maker
  MSN Gamin Zone

  g:删除文件
  病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件
  使用户的系统备份文件丢失!!

  大家千万小心,金山毒霸网站有专杀工具下载,如果中招请立即杀毒!

上一篇:征途 :59沉默年代

下一篇:征途:从代练新区中总结的最佳职业

临近文章

热门电影下载

点击排行榜

友情连接