网络安全 频道

速报!手工查杀"熊猫烧香"新病毒

    病毒行为

    目前常见的“熊猫烧香”病毒有两种:Virus.Win32.EvilPanda.a.ex$和Flooder.Win32.FloodBots.a.ex$。

    Virus.Win32.EvilPanda.a.ex$:

    1、病毒体执行后,将自身拷贝到系统目录:

    %SystemRoot%\system32\FuckJacks.exe

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Userinit "C:\WIN2K\system32\SVCH0ST.exe"

    2、添加注册表启动项目确保自身在系统重启动后被加载:

    键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    键名:FuckJacks
    键值:"C:\WINDOWS\system32\FuckJacks.exe"

    键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    键名:svohost
    键值:"C:\WINDOWS\system32\FuckJacks.exe"

    3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。

    C:\autorun.inf 1KB RHS
    C:\setup.exe 230KB RHS

    4、关闭众多杀毒软件和安全工具。

    5、连接*****.3322.org下载某文件,并根据该文件记录的地址,去www.****.com下载某ddos程序,下载成功后执行该程序。

    6、刷新bbs.qq.com,某QQ秀链接。

    7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。

    Flooder.Win32.FloodBots.a.ex$ :

    1、病毒体执行后,将自身拷贝到系统目录:

    %SystemRoot%\SVCH0ST.EXE
    %SystemRoot%\system32\SVCH0ST.EXE

    2、该病毒后下载运行后,添加注册表启动项目确保自身在系统重启动后被加载:

    键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    键名:Userinit
    键值:"C:\WINDOWS\system32\SVCH0ST.exe"

    3、连接ddos2.****.com,获取攻击地址列表和攻击配置,并根据配置文件,进行相应的攻击。

0
相关文章