瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 一天一夜大战熊猫烧香(经验,教训,分享)

1   1  /  1  页   跳转

一天一夜大战熊猫烧香(经验,教训,分享)

一天一夜大战熊猫烧香(经验,教训,分享)

网上已经被熊猫烧香这病毒吵的翻了天了!
当时我还正在为把威金病毒给扑杀而感到骄傲
本来我院的系统在我的管理下已经比较的规范了,与internet的连接只有三处,其中还有一处就是只允许上qq,另外两处是在自己的鼻子底下.主机安装了瑞星的正版杀毒软件,其他的两台分别装了卡巴斯基软件,另外内联网的机子可以 通过主机网关代理上网,内联网基本不做保护(很大意),administrator用户基本为空密码(主要也是偷懒),一部分机子装了一键还原系统.
昨天晚上上网一时兴起将瑞星来了一个全盘扫描,突然发现有报中了熊猫烧香,吃了一惊,但是看提示是被瑞星给扑灭了(只报中了一个),全盘扫描后也没有多在意.
回去用自己的手提通过网关代理上网,后来突然第六感不对,觉得还是要引起重视,使用netstat -an命令查看与本机的联系的机子,发现有一内网机子试图与本机的445,和139端口进连接,心想不妙,我的手提又没有访问过该机怎么可能有联系的痕迹了,于是将局域网管理器打开确定了该机的物理位置,然后前去该处检查是否中了病毒,一查吓了一跳,发现了许多的熊猫再跳舞,气的该死.马上下了瑞星的专杀,效果不明显,用使用江民的专杀倒是杀到了一些,以为应该是可以了吧,然后将除了网络客户端和tcpip协议以外的服务协议都停掉并且禁止了netbios的连接将administrtor的密码设上,将user的权限改小(这可是几十台机子啊,星期天都没有休息),后来在专杀的同时发现自己的杀毒u盘上感染的,还没有杀掉.于是又下了金山的专杀工具,发现确实有效果将病毒全部杀掉了(目之所见),最后我将数据库服务器的超级用户改成数字字母的组合,还有些机子由于休假没有人没有进行查杀,不知道明天效果如何,不过我发现了一些问题:熊猫不感染98系统,如果只开启tcpip协议,也不感染.不知道你们看到的特征是怎么样?

希望和大家讨论
最后编辑2007-01-28 22:24:44
分享到:
gototop
 

如果是单机中了蠕虫倒没有那么可怕,一到了外网连内网,共享加数据服务加数据库(可能有sqlserver还有oracl)的时候中蠕虫真的就很担心了,况且我院还使用了无线系统,有时候真的很怕中病毒,做为一个系统管理员在单位的地位一般是不高的,想完全按自己的意愿去管理网络有时候还行不通,无奈啊!!!
gototop
 

熊猫还是可以在98系统下运行,至于感染情况是否与NT系统有所不同,没有试过。
熊猫是通过猜测局域网中的默认共享弱密码传播的,只开tcpip,把共享端口都封了的话,应该不会通过局域网这条途径传播(当然上外部网的话,会通过网页挂马)。

内联网基本不做保护(很大意),administrator用户基本为空密码(主要也是偷懒)
以后千万不要抱侥幸心理……
gototop
 

感谢斑竹能抽空看本贴我有一事不明:
为何瑞星在这一次的熊猫病毒上表现不佳(仅只我院所中的这个版本))
一直瞎忙,有空的话倒是可以将病毒做为一个课题好好研究研究
gototop
 

看到大家很崇拜艾玛 mopery,我也去点了一下水.
我推荐了www.pediy.com给大家可以去学学破密,加壳等等
其实我自己也没有心思去看那么繁杂的东东
不过对于网络协议,数据库技术,编程技术还是要懂一点,靠这些东西吃饭的
如果要是继续研究下去可能要去搞协议分析,以及加密,破密了
gototop
 

在linux上很少遇到病毒,可能在其上面编写病毒的难度更大一些啊
其实在linux上应用还是真的很爽,建议大家一起去冲浪!你可以看到你在windows上看不到的东西
gototop
 

我看大家对于熊猫烧香的作者佩服得五体投地:认为他是中国的顶级黑客,其实我想大家也太抬举他了,他不过就是一个武汉的一个男孩啊,一个比较全面的系统程序设计者.
大家想想台湾的CIH就会知道啥是厉害的病毒设计者:
对硬件极其熟悉,有自己的独特见解
其实中国人(包括自己在内)都很浮躁,不肯用心去做,自我批评
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT