流浪者家园


标题: "熊猫"病毒专杀!感染全盘EXE文件,并自动删除GHO文件!
  本主题由 ldsystem 于 2007-2-13 22:51 移动 
5387
家园书生
Rank: 2



UID 19570
精华 0
积分 113
帖子 11
威望 113 威望值
家园币 501 家元
现金 1600 元
存款 0 元
阅读权限 20
注册 2006-12-8
状态 离线
 
发表于 2006-12-17 12:53  资料  个人空间  短消息  加为好友 

感谢提供,现在的病毒越来越多

顶部
游戏东西
家园秀才
Rank: 3Rank: 3



UID 3737
精华 0
积分 294
帖子 91
威望 294 威望值
家园币 630 家元
现金 600 元
存款 1000 元
阅读权限 30
注册 2006-6-26
状态 离线
 
发表于 2006-12-18 14:33  资料  个人空间  短消息  加为好友 

哈哈 我们单位机器有好多都是熊猫! 桌面上都是! 真好看!

顶部
晨风鸟
贵宾
Rank: 6Rank: 6


贵宾   爱心天使   技术大师  
UID 14460
精华 2
积分 1367
帖子 1190
威望 1367 威望值
家园币 7262 家元
现金 3876 元
存款 2941 元
阅读权限 100
注册 2006-10-28
来自 山东济南
状态 离线
 
发表于 2006-12-19 09:08  资料  个人空间  短消息  加为好友 

中毒现象是.EXE程序的图表变成熊猫头像,电脑狂慢,进程里面有两个FUCKJACKS.EXE的进程!!!   

搜索局域网共享,利用暴力破解局域网用户密码方式试图传播自己,成功后将以GameSetup.exe的形式传播
调用Net.exe和Net1.exe删除admin$和IPC$共享
记录键盘,盗取QQ,记录信息会保存到C:\\test.txt(同时会记录成功连接的IP共享信息)中
**************************
感染EXE、SCR、PIF、COM文件,同时删除GHOST备份(*.gho)

方法一:(楼主的方法)

方法二:修改注册表

Dd11.exe大小为30,465字节,FSG加壳处理。
病毒运行后会在%SYSTEM%下面释放FuckJacks.exe这么一个文件,同Dd11.exe。并且在每个分区根目录下面释放setup.exe和autorun.inf文件(利用系统自动播放达到启动目的)。
FuckJacks.exe将调用CMD.EXE、NET.EXE以及NET1.EXE几个程序,同时占用大量CPU,会结束掉一些进程,比如注册表编辑器、IceSword所有版本等。
病毒会覆盖或者修改掉正常的程序,当EXE程序的文件名第一个为数字或者字母a-d(A-D)时会立刻进行覆盖或修改,其他文件名的程序会慢慢侵蚀。
************************************
病毒会删除“安全中心”的相关注册表。
病毒增加如下注册表启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"FuckJacks"="%SYSTEM%\\FuckJacks.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"svohost"="%SYSTEM%\\FuckJacks.exe"
[HKEY_USERS\S-1-5-21-1757981266-2111687655-682003330-500\Software\Microsoft\Windows\CurrentVersion\Run]
"FuckJacks"="%SYSTEM%\\FuckJacks.exe"
************************************
关于病毒的清除:
1、打开任务管理器,结束掉FuckJacks.exe进程。
2、右击每个分区盘符选择“打开”删除分区根目录下面的setup.exe和autorun.inf文件。
3、删除上面提到的病毒增加的注册表值。
4、关于安全中心的恢复可以从正常系统中倒入注册表,或者跳过这一步,不是特别重要。
5、被病毒覆盖的文件(覆盖后的文件大小为30,465字节)是不可恢复的,直接删除;被修改的文件用16进制编辑器删除Dd11.exe大小为30,465字节,FSG加壳处理。
病毒运行后会在%SYSTEM%下面释放FuckJacks.exe这么一个文件,同Dd11.exe。并且在每个分区根目录下面释放setup.exe和autorun.inf文件(利用系统自动播放达到启动目的)。
FuckJacks.exe将调用CMD.EXE、NET.EXE以及NET1.EXE几个程序,同时占用大量CPU,会结束掉一些进程,比如注册表编辑器、IceSword所有版本等。
病毒会覆盖或者修改掉正常的程序,当EXE程序的文件名第一个为数字或者字母a-d(A-D)时会立刻进行覆盖或修改,其他文件名的程序会慢慢侵蚀。
************************************
病毒会删除“安全中心”的相关注册表。
病毒增加如下注册表启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"FuckJacks"="%SYSTEM%\\FuckJacks.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"svohost"="%SYSTEM%\\FuckJacks.exe"
[HKEY_USERS\S-1-5-21-1757981266-2111687655-682003330-500\Software\Microsoft\Windows\CurrentVersion\Run]
"FuckJacks"="%SYSTEM%\\FuckJacks.exe"
************************************
关于病毒的清除:
1、打开任务管理器,结束掉FuckJacks.exe进程。
2、右击每个分区盘符选择“打开”删除分区根目录下面的setup.exe和autorun.inf文件。
3、删除上面提到的病毒增加的注册表值。
4、关于安全中心的恢复可以从正常系统中倒入注册表,或者跳过这一步,不是特别重要。
5、被病毒覆盖的文件(覆盖后的文件大小为30,465字节)是不可恢复的,直接删除;被修改的文件用16进制编辑器删除00000000到00007700的代码段,在文件末尾删除“WhBoyD.exe.exe.714241.”的代码段保存即可恢复原貌。00000000到00007700的代码段,在文件末尾删除“WhBoyD.exe.exe.714241.”的代码段保存即可恢复原貌。

对楼主的内容的补充

不求最好,只求更好。。





春觀草木情,秋看魚蟲樂。暮唱賦比興,朝吟風雅頌。
顶部
老三
贵宾
Rank: 6Rank: 6



贵宾  
UID 1547
精华 1
积分 338
帖子 111
威望 338 威望值
家园币 2525 家元
现金 5866 元
存款 0 元
阅读权限 100
注册 2006-6-4
状态 离线
 
发表于 2006-12-19 13:09  资料  个人空间  短消息  加为好友  ICQ 状态
这个病毒很强.呵





我是商人非伤人
顶部


当前时区 GMT+8, 现在时间是 2008-12-5 13:09

赣ICP备06003683号

严禁任何人在本论坛发表与中华人民共和国法律相抵触的言论!

特别声明:本论坛的所有言论只代表发表者个人意见,与本论坛立场无关!

    本论坛支付平台由支付宝提供
携手打造安全诚信的交易社区 Powered by Discuz! 5.5.0  © 2001-2007 Comsenz Inc.
Processed in 0.079552 second(s), 7 queries , Gzip enabled 我要啦免费统计

清除 Cookies - 联系我们 - 流浪者家园 - Archiver - WAP