|
|
千余家网络遭攻击!揭秘熊猫烧香内幕
|
| 2007-01-30 作者:INTERNET 佚名 编辑:bestfudi 【复制本帖地址】 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| |
二.修改操作系统的启动关联
病毒会将自己复制到%SYSTEM32%\DRIVERS\目录下文件名为:spcolsv.exe将以
1秒钟为周期不断设置如下键值:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
svcshare=%病毒文件路径%
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Explorer\Advanced\Folder\Hidden\SHOWALL
CheckedValue=0
三.下载文件启动
病毒会以20分钟为周期尝试读取特定网站上的下载文件列表
如:http://wangma.9966.org/down.txt
并根据文件列表指定的文件下载,并启动这些程序.
四.与杀毒软件对抗
1.关闭包含以下字符串的窗口:
防火墙
VirusScan
NOD32
网镖
杀毒
毒霸
瑞星
超级兔子
优化大师
大师
木马清道夫
木馬清道夫
卡巴斯基反病毒
Symantec AntiVirus
Duba
esteem procs
绿鹰PC
密码防盗
噬菌体
木马辅助查找器
System Safety Monitor
Wrapped gift Killer
Winsock Expert
游戏木马检测大师
超级巡警
IceSword
2.结束以下进程:
Mcshield.exe
VsTskMgr.exe
naPrdMgr.exe
UpdaterUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
Ravmon.exe
RavmonD.exe
RavStub.exe
KVXP.kxp
KvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundl132.exe
regedit.exe
msconfig.exe
taskmgr.exe
3.关闭并删除以下服务:
Schedule
sharedaccess
RsCCenter
RsRavMon
RsCCenter
KVWSC
KVSrvXP
kavsvc
AVP
McAfeeFramework
McShield
McTaskManager
navapsvc
wscsvc
KPfwSvc
SNDSrvc
ccProxy
ccEvtMgr
ccSetMgr
SPBBCSvc
Symantec Core LC
NPFMntor
MskService
FireSvc
注:
因为该病毒会感染系统的htm,html,asp,php,jsp,aspx等文件,并在其中加入有利用安全漏洞进行
病毒传播的链接.如果一台服务器被感染将大大增加病毒传播的范围.
|
|
[第1页] [第2页] [3] |
|
|
|
|
|
【打印】【评论】【硬件论坛】【非常在线社区】【关闭】 |
|
|
|
|
|
|
|
|
|
|
|
|