當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普各地 > 陜西OA系統(tǒng) > 西安OA系統(tǒng) > 西安OA快博
詳細(xì)剖析熊貓燒香病毒及解決方案
C 變種版本
Author:LoveBoom
EMail:Loveboom@163.com
URL:www.Loveboom.net
一
【工具】:Olydbg1.1、IDA 5.0
【任務(wù)】:病毒分析以及解決方案
【操作平臺】:Windows 2003 server
【作者】: LoveBoom[DFCG][FCG][CUG]
【鏈接】:N/A
【簡要說明】:關(guān)于這個病毒,我想很多朋友都知道,這個病毒在2007 年初鬧的比較兇,很多朋友曾
經(jīng)中過這病毒。這次我給大家?guī)淼奈恼戮褪侵v講這個病毒??纯催@病毒到底是怎么回事,我們應(yīng)該怎么去處理這病毒。
【病毒分析】:
概要:這病毒我最早在10 月底時接觸,那時這病毒并沒有現(xiàn)在這樣流行(也許是病毒剛出來吧)。曾經(jīng)幾個月的發(fā)展,前幾天從同事那拿了幾個新變種看了會,發(fā)現(xiàn)病毒和早期的版本相差比較大。根據(jù)病毒的差異,我自己將病毒分為:ABCD 4 個變種。各變種的不同處如下:
A 病毒將自身復(fù)制為%System32%FuckJacks.exe,然后感染除特殊文件夾之外的文件夾中的可執(zhí)行文件。
B 病毒將自身復(fù)制為%System32%Driversspoclsv.exe,感染時在c 盤根目錄下生成感染標(biāo)記文件。
C 病毒不再感染用戶系統(tǒng)中的可執(zhí)行文件,而是感染用戶系統(tǒng)中的腳本病毒(這樣的危害更大)?在每個感染后的文件夾中寫下感染標(biāo)記文件。
D 感染用戶可執(zhí)行文件時不再使用A 和B 版本中的直接捆綁感染。用戶中毒后可執(zhí)行程序的圖標(biāo)不改變(a 和b 版本感染后可執(zhí)行文件的圖標(biāo)都變成熊貓燒香)。
今天我分析的就是C 版本(下次有空我將整理出A 版本的分析資料),小版本可能會有所不同,因此如果你發(fā)現(xiàn)你機(jī)器上的和我所述的相似但不完全一樣也是正常的。
中毒表象:以下幾個特征為中毒的表現(xiàn):
1、在系統(tǒng)中的每分區(qū)根目錄下存在setup.exe 和autorun.inf 文件(A 和B 盤不感染)。
2、無法手工修改"文件夾選項(xiàng)"將隱藏的文件顯示出來。
3、在每個感染后的文件夾中可見Desktop_.ini 長度為12 字節(jié)的隱藏文件(這個和Viking 病毒一樣)。
4、機(jī)器上的所有腳本文件(*.htm?*.html?*.asp?*.php?*.js?*.aspx)中存在以下代碼:
'
5、中毒后機(jī)器上的常見反病毒軟件無法開啟和正常使用。
6、無法正常使用任務(wù)管理器、icesword 之類的系統(tǒng)檢測工具。
7、進(jìn)程中可以找到偽系統(tǒng)正常進(jìn)程的spoclsv.exe 病毒進(jìn)程。
8、系統(tǒng)自啟動項(xiàng)中有病毒添加的注冊表自啟動項(xiàng)。
9、無故的向外發(fā)包、連接局域網(wǎng)中的其它機(jī)器。
- 1windows中常見網(wǎng)絡(luò)端口及安全性分析
- 2泛普軟件ThinkOne具針對性的解決方案
- 3分布式SOA基礎(chǔ)架構(gòu)嶄露頭角
- 4家樂福任意改換熟食的生產(chǎn)日期 店家稱店大不怕罰
- 5視頻監(jiān)控系統(tǒng)評價十準(zhǔn)則
- 6揭示SOA標(biāo)準(zhǔn)悖論
- 7數(shù)據(jù)中心安居指南
- 8對事更對人 人是企業(yè)網(wǎng)絡(luò)安全的最大漏洞?
- 9微軟官方密碼強(qiáng)度測試工具測密碼安全
- 10人民幣匯率走高 香港購物標(biāo)價隨之水漲船高
- 11加強(qiáng)邊界路由器的安全防護(hù)能力
- 122007年最令人失望的九大新興技術(shù)
- 13如何與圖片垃圾郵件抗?fàn)?/a>
- 14三大措施設(shè)置數(shù)據(jù)庫安全 保障網(wǎng)站安全運(yùn)營
- 15客戶做自己OA系統(tǒng)的主人始終是泛普軟件的最終目標(biāo)
- 16OA系統(tǒng)辦公管理系統(tǒng)的項(xiàng)目協(xié)作管理功能好用嗎?
- 17全國火車新票價出爐:南京到北京高鐵便宜1塊5
- 18借力發(fā)力360度搜索問世
- 19韓美暫時評價認(rèn)為朝鮮火箭發(fā)射成功
- 20黑客是怎樣入侵攻擊企業(yè)網(wǎng)絡(luò)
- 21詳細(xì)剖析熊貓燒香病毒及解決方案
- 22重慶打黑至少沒收數(shù)百億資產(chǎn) 去向成謎 -3
- 23數(shù)據(jù)庫設(shè)計中的14個技巧
- 24服務(wù)器虛擬環(huán)境更需重視數(shù)據(jù)保護(hù)
- 25韓國,用15年甩開臺灣(上)
- 26菲律賓無追蹤火箭發(fā)射軌跡技術(shù)向韓國求助
- 27簡化安全管理選擇SIM
- 28雅戈爾杭州樓盤戶門易撞人 回應(yīng)稱為客戶省公攤
- 29美國總統(tǒng)奧巴馬提名約翰·克里為新一任國務(wù)卿
- 30網(wǎng)絡(luò)管理運(yùn)維新趨勢
成都公司:成都市成華區(qū)建設(shè)南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓