
图1 x主动防御报警图
该熊猫烧香病毒变种运行后会释放驱动文件驱动文件ssdt.sys恢复SSDT,造成部分杀毒软件监控失效;强行关闭十余种杀毒软件,并使用映像劫持技术,使得多种杀毒软件完全无法运行;病毒的衍生物suchost.exe与系统文件极为相似,很容易被用户混淆;关闭多种杀毒软件服务,并通过删除注册表服务项和启动项,造成多种杀毒软件无法正常启动;如计算机已联网则继续下载更多病毒木马程序;感染硬盘上多种网页文件,在网页文件中插入网马链接;感染RAR、EXE、SCR、PIF、COM等多种格式文件,并在被感染文件夹下释放名为Desktop_.ini,内容为感染时间的文件,作为感染标记;主要通过U盘、移动硬盘和局域网传播。
图2 x升级后已知特征报警图