中了“熊猫烧香”.......

vbman2003 2007-01-25 04:05:34
公司局域网前二天中了“熊猫烧香”,10分钟不到感染了6台机器,厉害啊
中了招清除有点难,虽然已经有了专杀工具.....
备份数据重装系统......这二天忙晕我了.......

放分200,提醒大家注意防范
...全文
720 27 打赏 收藏 转发到动态 举报
写回复
用AI写文章
27 条回复
切换为时间正序
请发表友善的回复…
发表回复
stlyl 2007-01-28
  • 打赏
  • 举报
回复
前几天用U盘突然发现里面有一只可爱的熊猫,是一个可执行文件,我开始一位是什么游戏,就点了它,没有任何反应,等到了资源管理器一看,天哪!满盘都是小熊猫!所有可执行文件图标都变成了熊猫!!
知道肯定大事不妙,上网一查,才知道是中了“熊猫烧香”,幸亏我的联想机用了专用的隐藏分区克隆技术,一健恢复轻松搞定(听说熊猫还会寻找并破坏gho克隆文件)


所以大家务必注意
1、见到熊猫赶快删掉,赶紧下个专杀 杀杀杀
2、定期备份数据,最好是异地备份
optop 2007-01-28
  • 打赏
  • 举报
回复
顶起
ChumpKlutz 2007-01-28
  • 打赏
  • 举报
回复
重装系统之后,在其它的盘里是自动运行的,要用右击打开其它盘,然后再杀


=======================================
程序员的性福家园
http://shop34183365.taobao.com/
=======================================
  • 打赏
  • 举报
回复
如何干掉“熊猫烧香”
如何干掉“熊猫烧香”
如何干掉“熊猫烧香”http://www.dbnotary.cn/bbs/ShowPost.asp?ThreadID=675
如何干掉“熊猫烧香”
如何干掉“熊猫烧香”
truewill 2007-01-28
  • 打赏
  • 举报
回复
up
vbman2003 2007-01-28
  • 打赏
  • 举报
回复
重装系统之后,在其它的盘里是自动运行的,要用右击打开其它盘,然后再杀
--------------------------
是啊,我是备份数据后重新分区再装系统的

说清除难就是有时候用杀毒工具查杀后,不一定会彻底杀尽,你右键盘符,可能看不到那个“auto”命令了,可是用winRAR打开分区根目录和系统文件夹,杀不干净时都依然会隐藏autorun.inf和setup.exe文件。所以用fdisk重新分区最好,只是工作量太大了
ArcGIS 2007-01-27
  • 打赏
  • 举报
回复
接分。。


═══════════════════════
《Visual Basic 6.0 完全自学手册》 新书出版
详情请见网址: www.mugua.net
═══════════════════════
zjlang 2007-01-26
  • 打赏
  • 举报
回复
瑞星有专门的杀毒程序
-----------------------------
亮剑工作室:www.ruogo.com
chenhui530 2007-01-26
  • 打赏
  • 举报
回复
不是吧~~
怎么回事啊
应该不会吧
vbman2003 2007-01-26
  • 打赏
  • 举报
回复
TO chenhui530(陈辉)
我下载了,rar包打不开,我是3.61版的winrar
chenhui530 2007-01-26
  • 打赏
  • 举报
回复
大家可以下载我的软件去清除该病毒
  • 打赏
  • 举报
回复
我自己电脑装好系统就把IE从注册表中删除了~
感觉这样中毒几率减少很多
我现在看网页都用TT浏览器(据评测是最省内存的浏览器)
vbman2003 2007-01-26
  • 打赏
  • 举报
回复
中了它,要彻底清除比较难,最好重装系统

我们公司用的也是正版瑞星,不过是单机版的(老板小气不想花钱啊),升级都是通过下载一个升级包,然后我用VB写了个局域网中自动下载这个包升级的程序。
先中毒的那台机器,瑞星给病毒删除了,包括防火墙,资源管理器打不开,会自动关闭,msconfig打不开会自动关闭,甚至ghost做的镜像也给删除了,自我复制的非常快,一会就看到桌面上许多图标都成了“熊猫烧香”,其实好象有些技术也不不高明,不过处理起来还真晕
yachong 2007-01-26
  • 打赏
  • 举报
回复
使用以下弱密码探测共享并试图传自己为GameSetup.exe过去:
password
1234
6969
========================================================
用69做密码?
或许是这个人太色,或许是俺该去面壁
hupeng213 2007-01-26
  • 打赏
  • 举报
回复
完了。 我才中的。 上午跟一个好友聊天发过来我还觉得好看呢。
射天狼 2007-01-26
  • 打赏
  • 举报
回复
顶了
俺用正版瑞星,暂时没中!


═══════════════════
 天狼软件工作室
 免费的源码、工具网站,欢迎大家访问!
 http://www.egooglet.com/
 http://www.j2soft.cn/
═══════════════════
vbman2003 2007-01-26
  • 打赏
  • 举报
回复
今天发现公司系统中招,原来是一个员工无意间用U盘带来的
唉,U盘原本好东西,现在却也是病毒传播的好工具!
yangao 2007-01-25
  • 打赏
  • 举报
回复
牛X
公司里暂时没有感染
viena 2007-01-25
  • 打赏
  • 举报
回复
牛~
chenhui530 2007-01-25
  • 打赏
  • 举报
回复
呵呵一起学习
加载更多回复(7)
病毒名称:Worm.WhBoy.h 病毒文名:熊猫烧香(武汉男生),近日又化身为“金猪报喜” 病毒类型:蠕虫 危险级别:★★★★★ 影响平台:Win 9x/ME,Win 2000/NT,Win XP,Win 2003 专杀工具:金山专杀工具 安天专杀工具 江民专杀工具 安博士专杀工具 赛门铁克专杀工具 病毒描述: “武汉男生”,俗称“熊猫烧香”,这是一个感染型的蠕虫病毒,它能感染系统exe,com,pif,src,html,asp等文件,它还能止大量的反病毒软件进程并且会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。被感染的用户系统所有.exe可执行文件全部被改成熊猫举着三根香的模样。 1:拷贝文件 病毒运行后,会把自己拷贝到C:\\WINDOWS\\System32\\Drivers\\spoclsv.exe 2:添加注册表自启动 病毒会添加自启动项HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run svcshare -> C:\\WINDOWS\\System32\\Drivers\\spoclsv.exe 3:病毒行为 a:每隔1秒寻找桌面窗口,并关闭窗口标题含有以下字符的程序: QQKav、QQAV、防火墙、进程、VirusScan、网镖、杀毒、毒霸、瑞星、江民、黄山IE、超级兔子、优化大师、木马克星、木马清道夫、QQ病毒、注册表编辑器、系统配置实用程序、卡巴斯基反病毒、Symantec AntiVirus、Duba、esteem proces、绿鹰PC、密码防盗、噬菌体、木马辅助查找器、System Safety Monitor、Wrapped gift Killer、Winsock Expert、游戏木马检测大师、msctls_statusbar32、pjf(ustc)、IceSword 并使用的键盘映射的方法关闭安全软件IceSword 添加注册表使自己自启动 HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run svcshare -> C:\\WINDOWS\\System32\\Drivers\\spoclsv.exe 并止系统以下的进程: Mcshield.exe、VsTskMgr.exe、naPrdMgr.exe、UpdaterUI.exe、TBMon.exe、scan32.exe、Ravmond.exe、CCenter.exe、RavTask.exe、Rav.exe、Ravmon.exe、RavmonD.exe、RavStub.exe、KVXP.kxp、kvMonXP.kxp、KVCenter.kxp、KVSrvXP.exe、KRegEx.exe、UIHost.exe、TrojDie.kxp、FrogAgent.exe、Logo1_.exe、Logo_1.exe、Rundl132.exe b:每隔18秒点击病毒作者指定的网页,并用命令行检查系统是否存在共享,共存在的话就运行net share命令关闭admin$共享 c:每隔10秒下载病毒作者指定的文件,并用命令行检查系统是否存在共享,共存在的话就运行net share命令关闭admin$共享 d:每隔6秒删除安全软件在注册表的键值 并修改以下值不显示隐藏文件 HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\SHOWALL CheckedValue -> 0x00 删除以下服务: navapsvc、wscsvc、KPfwSvc、SNDSrvc、ccProxy、ccEvtMgr、ccSetMgr、SPBBCSvc、Symantec Core LC、NPFMntor MskService、FireSvc e:感染文件 病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部,并在扩展名为htm,html, asp,php,jsp,aspx的文件添加一网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的,但病毒不会感染以下文件夹名的文件: WINDOW、Winnt、System Volume Information、Recycled、Windows NT、WindowsUpdate、Windows Media Player、Outlook Express、Internet Explorer、NetMeeting、Common Files、ComPlus Applications、Messenger、InstallShield Installation Information、MSN、Microsoft Frontpage、Movie Maker、MSN Gamin Zone g:删除文件 病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件使用户的系统备份文件丢失。 工具更新: 2007-01-12  1.增加病毒变种特征。 2.增加对htm,html,asp,aspx,php等文件的查杀。 3:修正对病毒清除的流程。

743

社区成员

发帖
与我相关
我的任务
社区描述
VB 版八卦、闲侃,联络感情地盘,禁广告帖、作业帖
社区管理员
  • 非技术类社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧