本页主题: 国宝[大熊猫]我真系对你又爱又恨啊~~~~~~~~~~~~~ 打印 | 加为IE收藏 | 复制链接 | 收藏主题 | 上一主题 | 下一主题

小百万
级别: 普通人

多谢发贴的人[404]

 国宝[大熊猫]我真系对你又爱又恨啊~~~~~~~~~~~~~

0
众所周知,我地既国宝"熊猫"真系好鬼死可爱的,但是本人近日中左大熊猫病毒,真系惨无人道啊!!

    吾知道你地有无中招????


本人自从有电脑十年以来,都末试过甘凄凉,果只贱人发明左呢只死熊猫都算巴卑咯......

一、病毒描述:

  含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。
 
二、病毒基本情况:

[文件信息]

病毒名: Virus.Win32.EvilPanda.a.ex$
大 小: 0xDA00 (55808), (disk) 0xDA00 (55808)
SHA1 : F0C3DA82E1620701AD2F0C8B531EEBEA0E8AF69D
壳信息: 未知
危害级别:高

病毒名: Flooder.Win32.FloodBots.a.ex$
大 小: 0xE800 (59392), (disk) 0xE800 (59392)
SHA1 : B71A7EF22A36DBE27E3830888DAFC3B2A7D5DA0D
壳信息: UPX 0.89.6 - 1.02 / 1.05 - 1.24
危害级别:高

三、病毒行为:

  Virus.Win32.EvilPanda.a.ex$ :

  1、病毒体执行后,将自身拷贝到系统目录:

    %SystemRoot%\system32\FuckJacks.exe
 
  2、添加注册表启动项目确保自身在系统重启动后被加载:

    键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    键名:FuckJacks
    键值:"C:WINDOWS\system32\FuckJacks.exe"
   
    键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    键名:svohost
    键值:"C:WINDOWS\system32\FuckJacks.exe"
   
  3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。

    C:autorun.inf   1KB   RHS
    C:setup.exe   230KB   RHS
   
  4、关闭众多杀毒软件和安全工具。
  5、连接*****.3322.org下载某文件,并根据该文件记录的地址,去www.****.com下载某ddos程序,下载成功后执行该程序。
  6、刷新bbs.qq.com,某QQ秀链接。
  7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。
 
  Flooder.Win32.FloodBots.a.ex$ :
 
  1、病毒体执行后,将自身拷贝到系统目录:

    %SystemRoot%\SVCH0ST.EXE
    %SystemRoot%\system32\SVCH0ST.EXE

  2、该病毒后下载运行后,添加注册表启动项目确保自身在系统重启动后被加载:
   
    键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    键名:Userinit
    键值:"C:WINDOWS\system32\SVCH0ST.exe"

  3、连接ddos2.****.com,获取攻击地址列表和攻击配置,并根据配置文件,进行相应的攻击。
   
    配置文件如下:
    www.victim.net:3389
    www.victim.net:80
    www.victim.com:80
    www.victim.net:80
    1
    1
    120
    50000
   

四、解决方案:

  1、使用超级巡警可以完全清除此病毒和恢复被感染的文件。
  2、推荐在清除时先使用超级巡警的进程管理工具结束病毒程序,否则系统响应很慢。
  3、中止病毒进程和删除启动项目请看论坛相关图片。
   

版权所有:数据安全实验室
http://www.dswlab.com
http://www.unnoo.com
Copyright(c) DSW Lab All rights reserved
顶端 Posted: 2007-01-18 23:04 | [楼 主]
saint文少
BEAT L.A
级别: 强的不是人

多谢发贴的人[14534]

 

中咗啊?真是恭喜晒咯
顶端 Posted: 2007-01-18 23:06 | 1 楼
小百万
级别: 普通人

多谢发贴的人[404]

 

妖....乜你甘衰噶??
顶端 Posted: 2007-01-18 23:13 | 2 楼
一串紅
闲人
级别: 荣誉会员

多谢发贴的人[19340]

 

[ 此贴被一串紅在2007-01-18 23:27重新编辑 ]



顶端 Posted: 2007-01-18 23:22 | 3 楼
saint文少
BEAT L.A
级别: 强的不是人

多谢发贴的人[14534]

 

讲笑姐,好在我安全措施做足,无搞出"机"命
顶端 Posted: 2007-01-18 23:25 | 4 楼
小百万
级别: 普通人

多谢发贴的人[404]

 

衣家我无事拉......装左最新7.0IE, 补齐1月12日前微软的漏动补丁,完全无问题拉!!
顶端 Posted: 2007-01-18 23:30 | 5 楼
kejiachenkun
级别: 新人

多谢发贴的人[1]

 

哈..唔系啊嘛...甘黑既....节哀
顶端 Posted: 2007-01-18 23:32 | 6 楼
熊o(∩_∩)o猫
整人为乐
级别: 仙人

多谢发贴的人[1040]

 

乜我甘可怕噶咩?
本人管理的范围:贴图区&视频区

 
图片仅供参考,一切以实物为准
顶端 Posted: 2007-01-18 23:33 | 7 楼
speed_hz
醫 神
级别: 强人

多谢发贴的人[226]

 

Quote:
引用第7楼bbmrbean2007-01-18 23:33发表的:
乜我甘可怕噶咩?

你个头像家下威喇,出晒名咯
顶端 Posted: 2007-01-18 23:34 | 8 楼
~小白~
端坐霜天
级别: 新人

多谢发贴的人[19]

 

厉害厉害~~~
顶端 Posted: 2007-01-18 23:37 | 9 楼
熊o(∩_∩)o猫
整人为乐
级别: 仙人

多谢发贴的人[1040]

 

Quote:
引用第8楼speed_hz2007-01-18 23:34发表的:

你个头像家下威喇,出晒名咯

唔系挂?甘大锅??
本人管理的范围:贴图区&视频区

 
图片仅供参考,一切以实物为准
顶端 Posted: 2007-01-18 23:37 | 10 楼
pinky
三分鍾的想法↓
级别: 强人

多谢发贴的人[306]

 

我仲以为系黑眼圈添...
三人行 必有我师
顶端 Posted: 2007-01-18 23:40 | 11 楼
oxcows
潜水的葱头
级别: 仙人

多谢发贴的人[1220]

 

解析得好详细哦
失踪人口~~~~~~哦,应该是失踪葱头~~
顶端 Posted: 2007-01-18 23:44 | 12 楼
帖子浏览记录 版块浏览记录
蓝调粤语 » 粤语吹吹吹水区



Total 0.166769(s) query 8, Time now is:08-24 10:05, Gzip enabled 粤ICP备06028238号
Powered by v6.3.2Certificate Code © 2003-08 PHPWind.com Corporation