瑞星卡卡安全论坛
首页
»
技术交流区
»
反病毒/反流氓软件论坛
»
当心新版“熊猫烧香”
baohe - 2008-7-15 16:58:00
样本来自:
http://bbs.janmeng.com/thread-779405-1-1.html
虽然叫“熊猫烧香”,但病毒文件的logo却是只狗。病毒行为与曾经流行过的熊猫烧香基本相同:感染.exe、.htm、.html。在系统分区根目录下释放一个驱动go.sys,加载后即刻自动删除。在各分区根目录下释放 .exe(文件名为三个空格)和autorun.inf。在所有文件夹中创建Desktop_.ini(内容为感染系统的日期)。复制系统中现有.exe程序的图标文件.ico到当前用户临时文件夹中。
未受安全软件保护且未运行的.exe被感染后,如果用户运行之,则在各分区根目录以及系统的drviers目录下生成一个与原版病毒 .exe相同的病毒文件 .exe和suhost.exe(文件图标系被感染文件的图标)。
病毒运行后瑞星20.53.10即刻被废掉。组策略被废掉(中了,就别再想用什么“软件限制策略”对付它了)。
设置为启动加载运行方式的SSM则经受住了病毒的考验。
以下几幅图是病毒运行后我处理它的截图
1.jpg
(299.72 K)
2008-7-15 16:57:48
2.jpg
(471.65 K)
2008-7-15 16:57:48
3.jpg
(125.96 K)
2008-7-15 16:57:48
4.jpg
(203.86 K)
2008-7-15 16:57:48
5.jpg
(220.60 K)
2008-7-15 16:57:48
6.jpg
(44.73 K)
2008-7-15 16:57:48
以下是经SSM处理后被我手工删除的病毒及其相关文件:
7.jpg
(1040.45 K)
2008-7-15 17:13:45
用户系统信息:Opera/9.51 (Windows NT 5.1; U; zh-cn)
zerohk - 2008-7-15 17:05:00
看看吧
tom2000 - 2008-7-15 17:17:00
也叫"机械狗4代"
直接释放驱动,干掉还原!
baohe - 2008-7-15 17:32:00
引用:
原帖由
tom2000
于 2008-7-15 17:17:00 发表
也叫"机械狗4代"
直接释放驱动,干掉还原!
它的“SSDT恢复”并未摧毁SSM。
天月来了 - 2008-7-15 17:32:00
一旦流行,好烦的
tom2000 - 2008-7-15 18:05:00
引用:
原帖由
baohe
于 2008-7-15 17:32:00 发表
引用:
原帖由
tom2000
于 2008-7-15 17:17:00 发表
也叫"机械狗4代"
直接释放驱动,干掉还原!
它的“SSDT恢复”并未摧毁SSM。
估计初始版本基本还是"实验"阶段某些功能代码尚未完善.但变种潜力巨大...
1fox - 2008-7-15 21:12:00
:kaka3: 得提防了
魔法学徒 - 2008-7-15 22:12:00
引用:
原帖由
tom2000
于 2008-7-15 17:17:00 发表
也叫"机械狗4代"
直接释放驱动,干掉还原!
虽然释放驱动,但这个和机器狗没关系,还原SSDT方法也不一样。
另外,那些什么xxx、第五代都是些噱头,到现在也没见过真正的样本
帝王时代的帅哥 - 2008-7-16 16:43:00
那些做病毒的人脑子不好啊。。。
伤害那么多人,没意思。。。
也不干点正经的。。。
圣洁之神 - 2008-7-17 8:39:00
难道说中了只有格机吗??真恐怖
闪电风暴 - 2008-7-17 9:35:00
猫叔给个样本:
kxsystem@163.com
闪电风暴 - 2008-7-17 9:37:00
恢复SSDT的代码基本上都是抄的,稳定性不好。HIPS应该考虑用更深一点的HOOK了。
baohe - 2008-7-17 9:41:00
引用:
原帖由
闪电风暴
于 2008-7-17 9:35:00 发表
猫叔给个样本:
kxsystem@163.com
已经发了。请查收。
闪电风暴 - 2008-7-17 18:24:00
杀掉就可以了,不要一中病毒就格盘,虽然电脑城的维修人员很多都这么做
金啊 - 2008-7-18 1:05:00
我要哭了。。。:default11:
容颜 - 2008-7-18 11:54:00
怕怕。。。。
haohe的fans - 2008-7-18 18:02:00
有点意思
dyszzb - 2008-7-26 22:30:00
:default1: :default1:
烈焰飛雪 - 2008-7-27 9:43:00
看看:default6: :default6: :default6: :default6:
小窟窿 - 2008-7-27 12:15:00
明白....
yumiki - 2008-7-27 15:41:00
谢了~~~~
▄︻┻┳ - 2008-7-27 21:34:00
自己不懂弄,找个维修工看看
安全初级工程师 - 2008-7-28 8:24:00
该用户帖子内容已被屏蔽
雪封2007 - 2008-7-28 17:04:00
" 我胡汉三 又回来了!!"
真的是麻烦啊!!
xue442716 - 2008-7-29 15:22:00
了解一下...免得遇上也不知什么病毒..
我没有随波逐流 - 2008-7-29 16:32:00
瑞星不可以把它清除吗?
FeiKeMoon - 2008-7-30 22:58:00
:default8: 发现HACK的智商怎么这么高
孤独的狼1982 - 2008-7-31 13:11:00
杀软随更新
莼餳貓 - 2008-8-4 23:00:00
难道中了就没救啦?!
钱庄老板 - 2008-8-4 23:32:00
崇拜黑客精神,对技术的执着追求
1
2
查看完整版本:
当心新版“熊猫烧香”
© 2000 - 2026 Rising Corp. Ltd.