获取邀请码
申请VIP
发布器
商务合作
交易中心
公告
活动推广
新手
成人BT
美图
文学
信息
在线视频
休闲娱乐
资源共享
管理
注册
登录
一元夺宝
搜索
标签
虚拟足彩
帮助
界面风格
繁體中文
申请赞助
广告合作
SiS001! Board - [第一会所 关闭注册]
»
IT home | IT之家
» 揭秘“熊猫烧香”肆虐内幕 千余家企业网络遭攻击
‹‹ 上一主题
|
下一主题 ››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
[交流]
揭秘“熊猫烧香”肆虐内幕 千余家企业网络遭攻击
想入非非
该用户已被删除
1楼
大
中
小
发表于 2007-1-19 14:10
只看该作者
0
揭秘“熊猫烧香”肆虐内幕 千余家企业网络遭攻击
揭秘“熊猫烧香”肆虐内幕 千余家企业网络遭攻击(请将QQ自动更新至最新)
来源:瑞星公司 时间:2007-01-12 11:01:15
[快讯] 1月12号,瑞星全球反病毒监测网向企业局域网发布警告,目前“尼姆亚(也称熊猫烧香)”病毒的攻击重点正在转向企业局域网和网站,广大企业和网站应提高警惕紧密防范。瑞星反病毒专家介绍说,该病毒会在中毒电脑中所有的网页文件尾部添加病毒代码。一些网站编辑人员的电脑如果被该病毒感染,上传网页到网站后,就会导致用户浏览这些网站时也被病毒感染。
据悉,目前多家著名网站已经遭到此类攻击,而相继被植入病毒。由于这些网站的浏览量非常大,致使此次“熊猫烧香”病毒的感染范围非常广,中毒企业和政府机构已经超过千家,其中不乏金融、税务、能源等关系到国计民生的重要单位。
瑞星反病毒专家介绍说,“熊猫烧香”其实是“尼姆亚”病毒的新变种,最早出现在2006年的11月,到目前为止已经有数十个不同变种,在此期间瑞星已经发布针对该病毒的专杀工具,今天该工具已经升级,用户可以去瑞星网站(
http://it.rising.com.cn/Channels/Service/index.shtml
)免费下载使用。
除了通过网站带毒感染用户之外,此病毒还会在局域网中传播,在极短时间之内就可以感染几千台计算机,严重时可以导致网络瘫痪。中毒电脑上会出现“熊猫烧香”图案,所以也被称为“熊猫烧香”病毒。中毒电脑会出现蓝屏、频繁重启以及系统硬盘中数据文件被破坏等现象。
那么,用户应该如何防范“熊猫烧香”病毒的攻击?专家建议:
第一,安装杀毒软件和瑞星卡卡3.1,并在上网时打开网页实时监控。由于现在海底光缆中断,很多国外杀毒软件难以升级,瑞星杀毒软件免费为用户提供一个月服务,可以登陆:
http://www.rising.com.cn
免费下载并使用。用户还可以通过瑞星在线专家门诊:
http://help.rising.com.cn
取得帮助。
第二,网站管理员应该更改机器密码,以防止病毒通过局域网传播。
第三,QQ、UC的漏洞已经被该病毒利用,用户应该去他们的官方网站打好最新补丁。(内测版无需打补丁,1109版自动更新即可)
第四,该病毒会利用IE浏览器的漏洞进行攻击,因此用户应该给IE打好所有的补丁。如果必要的话,用户可以暂时换用
Firefox
、Opera等比较安全的浏览器。
(转载)
最近这个东西蔓延很厉害,安全方面不太熟悉的赶紧下载安装火狐(Firefox)浏览器吧。
【CISRT2006081】熊猫烧香变种 spoclsv.exe
病毒名称:Worm.Win32.Delf.bf(Kaspersky)
病毒别名:Worm.Nimaya.d(瑞星)
Win32.Trojan.QQRobber.nw.22835(毒霸)
病毒大小:22,886 字节
加壳方式:UPack
样本MD5:9749216a37d57cf4b2e528c027252062
样本SHA1:5d3222d8ab6fc11f899eff32c2c8d3cd50cbd755
发现时间:2006.11
更新时间:2006.11
关联病毒:
传播方式:通过恶意网页传播,其它木马下载,可通过局域网、移动存储设备等传播
技术分析
==========
又是“熊猫烧香”FuckJacks.exe的变种,和之前的变种一样使用白底熊猫烧香图标,病毒运行后复制自身到系统目录下:
%System%\drivers\spoclsv.exe
创建启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"svcshare"="%System%\drivers\spoclsv.exe"
修改注册表信息干扰“显示所有文件和文件夹”设置:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000000
在各分区根目录生成副本:
X:\setup.exe
X:\autorun.inf
autorun.inf内容:
[AutoRun]
OPEN=setup.exe
shellexecute=setup.exe
shell\Auto\command=setup.exe
使用net share命令删除管理共享:net share X$ /del /y
net share admin$ /del /y
net share IPC$ /del /y
遍历目录,感染除以下系统目录外其它目录中的exe、com、scr、pif文件:
X:\WINDOWS
X:\Winnt
X:\System Volume Information
X:\Recycled
%ProgramFiles%\Windows NT
%ProgramFiles%\WindowsUpdate
%ProgramFiles%\Windows Media Player
%ProgramFiles%\Outlook Express
%ProgramFiles%\Internet Explorer
%ProgramFiles%\NetMeeting
%ProgramFiles%\Common Files
%ProgramFiles%\ComPlus Applications
%ProgramFiles%\Messenger
%ProgramFiles%\InstallShield Installation Information
%ProgramFiles%\MSN
%ProgramFiles%\Microsoft Frontpage
%ProgramFiles%\Movie Maker
%ProgramFiles%\MSN Gamin Zone
将自身捆绑在被感染文件前端,并在尾部添加标记信息:
QUOTE:.WhBoy{原文件名}.exe.{原文件大小}.
与之前变种不同的是,这个病毒体虽然是22886字节,但是捆绑在文件前段的只有22838字节,被感染文件运行后会出错,而不会像之前变种那样释放出{原文件名}.exe的原始正常文件。
另外还发现病毒会覆盖少量exe,删除.gho文件。
病毒还尝试使用弱密码访问局域网内其它计算机
清除步骤
==========
1. 断开网络
2. 结束病毒进程
%System%\drivers\spoclsv.exe
3. 删除病毒文件:
%System%\drivers\spoclsv.exe
4. 右键点击分区盘符,点击右键菜单中的“打开”进入分区根目录,删除根目录下的文件:
X:\setup.exe
X:\autorun.inf
5. 删除病毒创建的启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"svcshare"="%System%\drivers\spoclsv.exe"
6. 修改注册表设置,恢复“显示所有文件和文件夹”选项功能:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
7. 修复或重新安装反病毒软件
8. 使用反病毒软件或专杀工具进行全盘扫描,清除恢复被感染的exe文件附上两个专杀:
瑞星版本:
http://download.rising.com.cn/zsgj/NimayaKiller.scr
农夫版本(推荐):
http://mopery.hits.io/nimuya.zip
========================================================
附:熊猫烧香【CISRT2006078】FuckJacks.exe setup.exe 尼姆亚 解决方案
档案编号:CISRT2006078
病毒名称:Trojan-PSW.Win32.QQRob.ec(Kaspersky)
病毒别名:Worm.Nimaya.a[尼姆亚](瑞星)
病毒大小:30,465 字节
加壳方式:FSG
样本MD5:2a6ad4fb015a3bfc4acc4ef234609383
样本SHA1:bd2499c1bcddc5a55c87510730e6e826f7dac9bc
发现时间:2006.11
更新时间:2006.11
关联病毒:
传播方式:同上“变种”
exe主程序使用白底熊猫烧香图标,运行后复制自身到系统目录:
%System%\FuckJacks.exe
创建自启动项:
"FuckJacks"="%System%\FuckJacks.exe"
"svohost"="%System%\FuckJacks.exe"
在各分区根目录创建副本:
X:\autorun.inf
X:\setup.exe
尝试结束进程:
Mcshield.exe
VsTskMgr.exe
naPrdMgr.exe
UpdaterUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
Ravmon.exe
RavmonD.exe
RavStub.exe
KVXP.kxp
KvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundl123.exe
关闭窗口:
QQKav
QQAV
VirusScan
Symantec AntiVirus
iDuba
esteem procs
Wrapped gift Killer
Winsock Expert
msctls_statusbar32
pjf(ustc)
IceSword
删除启动项:
RavTask
KvMonXP
kav
KAVPersonal50
McAfeeUpdaterUI
Network Associates Error Reporting Service
ShStatEXE
YLive.exe
yassistse
禁用服务:
Schedule
sharedaccess
RsCCenter
RsRavMon
RsCCenter
KVWSC
KVSrvXP
kavsvc
AVP
McAfeeFramework
McShield
McTaskManager
navapsvc
wscsvc
KPfwSvc
SNDSrvc
ccProxy
ccEvtMgr
ccSetMgr
SPBBCSvc
Symantec Core LC
NPFMntor
MskService
FireSvc
遍历目录,感染除系统目录外其它目录中的exe文件,将自身捆绑在exe文件前端,并在尾部添加标记信息:
WhBoy{原文件名}.exe.{原文件大小}.
被感染exe运行后释放前端病毒文件到%System%\FuckJacks.exe,并使用bat批处理将后边原始exe文件“还原”,bat批处理内容:
:try1
del "file.exe"
if exist "file.exe" goto try1
ren "file.exe.exe" "file.exe"
if exist "file.exe.exe" goto try2
"file.exe"
:try2
del %0
这个环节和Viking类似。
病毒还尝试使用弱密码访问局域网内其它计算机:
password
harley
golf
pussy
mustang
shadow
fish
qwerty
baseball
letmein
ccc
admin
abc
pass
passwd
database
abcd
abc123
sybase
123qwe
server
computer
super
123asd
ihavenopass
godblessyou
enable
alpha
1234qwer
123abc
aaa
patrick
pat
administrator
root
***
god
foobar
secret
test
test123
temp
temp123
win
asdf
pwd
qwer
yxcv
zxcv
home
xxx
owner
login
Login
love
mypc
mypc123
admin123
mypass
mypass123
Administrator
Guest
admin
Root
病毒体内包含文字:
xXx_WhBoy_Worm
xXx_WhBoy
病毒清除方法:请参照变种的清除方法清除,注意病毒关键字的不同!
[
本帖最后由 想入非非 于 2007-1-19 02:16 PM 编辑
]
本帖最近评分记录
hawk44
金币
+6
谢谢了
2007-1-19 16:28
TOP
作者的其他主题:
赵本山携徒彩排《捐助》 小沈阳不“娘”了[5P]
莫文蔚变小三 深宵约会蜜挽张亚东新恋情曝光[2P]
廖碧儿频频受伤陈豪心痛 否认甜蜜共度春宵[4P]
牵老婆甜蜜购物触动警钟 梁家辉收火做好好先生[2P]
近藤真彦念旧情 访港拜祭昔日恋人梅艳芳[3P]
任达华疑遭人利用 桃色风波女主角是演员[3P]
wyylf
LEVEL 5
积分
32
金币
1579 枚
威望
0 点
金镑
0 个
银币
0 枚
舍利
0 枚
注册时间
2006-1-13
最后登录
2012-2-11
个人空间
发短消息
加为好友
当前离线
2楼
大
中
小
发表于 2007-1-19 14:47
只看该作者
0
第一个,好东西要收藏
UID
107157
帖子
124
精华
0
积分
32
金币
1579 枚
原创
0 帖
威望
0 点
金镑
0 个
感谢
8 度
银币
0 枚
舍利
0 枚
阅读权限
25
在线时间
318 小时
注册时间
2006-1-13
最后登录
2012-2-11
查看详细资料
TOP
22212
该用户已被删除
3楼
大
中
小
发表于 2007-1-19 17:01
只看该作者
0
好象没有说的那么厉害吧,我到现在安然无恙啊!
TOP
marcocxb
LEVEL 4
积分
24
金币
1207 枚
威望
0 点
金镑
0 个
银币
0 枚
舍利
0 枚
注册时间
2007-1-14
最后登录
2023-4-16
个人空间
发短消息
加为好友
当前离线
4楼
大
中
小
发表于 2007-1-20 11:32
只看该作者
0
这个病毒中了就惨了。
UID
563680
帖子
231
精华
0
积分
24
金币
1207 枚
原创
0 帖
威望
0 点
金镑
0 个
感谢
13 度
银币
0 枚
舍利
0 枚
阅读权限
20
在线时间
514 小时
注册时间
2007-1-14
最后登录
2023-4-16
查看详细资料
TOP
hjyaa
Ban to Visit(禁访)
积分
17
金币
833 枚
威望
0 点
金镑
0 个
银币
0 枚
舍利
0 枚
注册时间
2007-1-11
最后登录
2012-6-8
个人空间
发短消息
加为好友
当前离线
5楼
大
中
小
发表于 2007-1-20 22:26
只看该作者
0
还好我没中过,
不过好像有专杀了!
UID
560170
帖子
296
精华
0
积分
17
金币
833 枚
原创
0 帖
威望
0 点
金镑
0 个
感谢
39 度
银币
0 枚
舍利
0 枚
阅读权限
0
在线时间
205 小时
注册时间
2007-1-11
最后登录
2012-6-8
查看详细资料
TOP
lamberz
LEVEL 5
积分
30
金币
1521 枚
威望
0 点
金镑
0 个
银币
0 枚
舍利
0 枚
注册时间
2007-1-3
最后登录
2019-1-1
个人空间
发短消息
加为好友
当前离线
6楼
大
中
小
发表于 2007-1-22 20:19
只看该作者
0
反正这段时间是搅得不得安宁,全靠杀毒软件防着了...
UID
550833
帖子
126
精华
0
积分
30
金币
1521 枚
原创
0 帖
威望
0 点
金镑
0 个
感谢
0 度
银币
0 枚
舍利
0 枚
阅读权限
25
在线时间
206 小时
注册时间
2007-1-3
最后登录
2019-1-1
查看详细资料
TOP
drw
Ban to Visit(禁访)
积分
78
金币
3880 枚
威望
0 点
金镑
0 个
银币
0 枚
舍利
0 枚
注册时间
2007-1-7
最后登录
2025-1-30
个人空间
发短消息
加为好友
当前离线
7楼
大
中
小
发表于 2007-1-22 20:41
只看该作者
0
这个好,下载了收藏备用!
UID
556063
帖子
668
精华
0
积分
78
金币
3880 枚
原创
0 帖
威望
0 点
金镑
0 个
感谢
691 度
银币
0 枚
舍利
0 枚
阅读权限
0
在线时间
2004 小时
注册时间
2007-1-7
最后登录
2025-1-30
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
控制面板首页
编辑个人资料
积分交易
积分记录
公众用户组
个人空间管理
升级赞助会员
VIP专用风格
青青家园
手机版本
公告区
悔过区
回收站
English
管理申请
虚拟足彩
道具商店
新手导航
投诉建议
第一会所新片
原创培训
亚无原创
亚无转贴
亚有原创
亚有转贴
欧无原创
欧无转贴
动漫原创
动漫转贴
新手原创
分流宣传
自拍原创
产品交易购买
使用经验交流区
男女性健康
成人两性保健品推荐区
足球竞猜
有奖竟猜
娱乐明星新闻
IT新闻科技
Dota Defense
大杂烩
秘密趣事
体育博彩
打卡签到
人工智能(AI)
华山论剑
成人网盘
正规影视
成人影视
小说打包
A V 交流
资源悬赏
资源售卖
原创超市
原创打包
新手原创
东方靓女
西洋靓女
精品套图
星梦奇缘
高跟丝袜
丝魅鉴赏
熟女乱伦
卡通贴图
网友自拍
若兰居
自拍VIP
唯美图文
东方唯美
西方唯美
景致唯美
生活百态
另类拾趣
恐怖殿堂
魅惑瞬间
网红前沿
偷拍分享
作者会宾室
文学作者
原创人生
评论推荐
文学交流
征文活动
旧文展览
收集藏书馆
电子书馆
五味书斋
北京信息
良家情感
东北华北
西北西南
华中华东
华南港澳台
海外信息
性技学习
男女性健康
经验交流
楼凤信息
毕业区
新贴审核
在水一方
征文大赛现场
今夜不设防
上传视频
观看短视频
新帖发布
明星三级
成人视频
居家自拍
成人卡通
论坛总制区
综区事务所
副管超版理区
管理团队室
BT版主事务区
图区事务区
文区事务区
信区事务区
娱乐休闲
论坛活动
勋章申请
人才招募
论坛 Board
美图区 Gallery
视频区 Tube
HTTP区 Downloads
影视区
娱乐休闲
文学区
信息区
新手区
当前时区 GMT+8, 现在时间是 2025-3-21 09:32
Taiwan Cute Girl
!!!全体会员请注意!!!
任何VIP优惠活动,都是骗人的!
切勿上当受骗!
请大家记住并收藏备用访问地址:
地址一
地址二
地址三
地址四
地址五
忘记地址,请发email索取:
getsisurl#gmail.com(#换成@)