瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 当心新版“熊猫烧香”
baohe - 2008-7-15 16:58:00
样本来自:http://bbs.janmeng.com/thread-779405-1-1.html

虽然叫“熊猫烧香”,但病毒文件的logo却是只狗。病毒行为与曾经流行过的熊猫烧香基本相同:感染.exe、.htm、.html。在系统分区根目录下释放一个驱动go.sys,加载后即刻自动删除。在各分区根目录下释放       .exe(文件名为三个空格)和autorun.inf。在所有文件夹中创建Desktop_.ini(内容为感染系统的日期)。复制系统中现有.exe程序的图标文件.ico到当前用户临时文件夹中。

未受安全软件保护且未运行的.exe被感染后,如果用户运行之,则在各分区根目录以及系统的drviers目录下生成一个与原版病毒     .exe相同的病毒文件    .exe和suhost.exe(文件图标系被感染文件的图标)。
病毒运行后瑞星20.53.10即刻被废掉。组策略被废掉(中了,就别再想用什么“软件限制策略”对付它了)。
设置为启动加载运行方式的SSM则经受住了病毒的考验。

以下几幅图是病毒运行后我处理它的截图








以下是经SSM处理后被我手工删除的病毒及其相关文件:




用户系统信息:Opera/9.51 (Windows NT 5.1; U; zh-cn)
zerohk - 2008-7-15 17:05:00
看看吧
tom2000 - 2008-7-15 17:17:00
也叫"机械狗4代"

直接释放驱动,干掉还原!
baohe - 2008-7-15 17:32:00


引用:
原帖由 tom2000 于 2008-7-15 17:17:00 发表
也叫"机械狗4代"

直接释放驱动,干掉还原!


它的“SSDT恢复”并未摧毁SSM。
天月来了 - 2008-7-15 17:32:00
一旦流行,好烦的
tom2000 - 2008-7-15 18:05:00


引用:
原帖由 baohe 于 2008-7-15 17:32:00 发表


引用:
原帖由 tom2000 于 2008-7-15 17:17:00 发表
也叫"机械狗4代"

直接释放驱动,干掉还原!


它的“SSDT恢复”并未摧毁SSM。


估计初始版本基本还是"实验"阶段某些功能代码尚未完善.但变种潜力巨大...
1fox - 2008-7-15 21:12:00
:kaka3: 得提防了
魔法学徒 - 2008-7-15 22:12:00


引用:
原帖由 tom2000 于 2008-7-15 17:17:00 发表
也叫"机械狗4代"

直接释放驱动,干掉还原!


虽然释放驱动,但这个和机器狗没关系,还原SSDT方法也不一样。

另外,那些什么xxx、第五代都是些噱头,到现在也没见过真正的样本
帝王时代的帅哥 - 2008-7-16 16:43:00
那些做病毒的人脑子不好啊。。。
伤害那么多人,没意思。。。
也不干点正经的。。。
圣洁之神 - 2008-7-17 8:39:00
难道说中了只有格机吗??真恐怖
闪电风暴 - 2008-7-17 9:35:00
猫叔给个样本: kxsystem@163.com
闪电风暴 - 2008-7-17 9:37:00
恢复SSDT的代码基本上都是抄的,稳定性不好。HIPS应该考虑用更深一点的HOOK了。
baohe - 2008-7-17 9:41:00


引用:
原帖由 闪电风暴 于 2008-7-17 9:35:00 发表
猫叔给个样本: kxsystem@163.com


已经发了。请查收。
闪电风暴 - 2008-7-17 18:24:00
杀掉就可以了,不要一中病毒就格盘,虽然电脑城的维修人员很多都这么做
金啊 - 2008-7-18 1:05:00
我要哭了。。。:default11:
容颜 - 2008-7-18 11:54:00
怕怕。。。。
haohe的fans - 2008-7-18 18:02:00
有点意思
dyszzb - 2008-7-26 22:30:00
:default1: :default1:
烈焰飛雪 - 2008-7-27 9:43:00
看看:default6: :default6: :default6: :default6:
小窟窿 - 2008-7-27 12:15:00
明白....
yumiki - 2008-7-27 15:41:00
谢了~~~~
▄︻┻┳ - 2008-7-27 21:34:00
自己不懂弄,找个维修工看看
安全初级工程师 - 2008-7-28 8:24:00
该用户帖子内容已被屏蔽
雪封2007 - 2008-7-28 17:04:00
"  我胡汉三 又回来了!!"
真的是麻烦啊!!
xue442716 - 2008-7-29 15:22:00
了解一下...免得遇上也不知什么病毒..
我没有随波逐流 - 2008-7-29 16:32:00
瑞星不可以把它清除吗?
FeiKeMoon - 2008-7-30 22:58:00
:default8: 发现HACK的智商怎么这么高
孤独的狼1982 - 2008-7-31 13:11:00
杀软随更新
莼餳貓 - 2008-8-4 23:00:00
难道中了就没救啦?!
钱庄老板 - 2008-8-4 23:32:00
崇拜黑客精神,对技术的执着追求
12
查看完整版本: 当心新版“熊猫烧香”