搜索
查看: 1874|回复: 1

山寨版“熊猫” 冒充金山毒霸

[复制链接]

签到天数: 2213 天

无影无棕学术交流家园大盘不是我家开的市场翘望股市捉妖记金融群英会

发表于 2008-12-8 07:35 |

山寨版“熊猫” 冒充金山毒霸

来自:MACD论坛(bbs.macd.cn) 作者:淡淡体味 浏览:1874 回复:1

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
熊猫烧香病毒随病毒作者被雪藏而渐渐远离人们的视野,网上有关熊猫的代码流传甚广,比熊猫烧香在隐蔽性、抗杀能力、感染能力、传播能力强很多的木马下载器更多,网上公开的熊猫烧香代码可能被作为某些人写病 ...  熊猫烧香病毒随病毒作者被雪藏而渐渐远离人们的视野,网上有关熊猫的代码流传甚广,比熊猫烧香在隐蔽性、抗杀能力、感染能力、传播能力强很多的木马下载器更多,网上公开的熊猫烧香代码可能被作为某些人写病毒的习作。最近就有好事者在这个基础上写了新的变种,这个山寨版熊猫使用毒霸的LOGO作图标。
  以下是这个病毒的详细分析:
  一、病毒信息
  病毒名:win32.bmw.j.75783
  病毒体大小:74.0 KB (75,783 字节)
  病毒类型:熊猫烧香变种
  二、病毒行为
  这是一个熊猫烧香的变种,伪装成毒霸的图标来迷惑用户,它还会下载其他病毒并执行。
  1.病毒会删除安全软件的开机启动项目和服务项目。
  2.每1秒添加自己的启动项,并将文件隐藏显示注册表键值破坏。
  3.每隔6秒在每个驱动器下(A和B驱动器除外),删除所在的autorun.inf文件或文件夹,并创建autorun.inf和对应的   .exe文件。
  4.每隔6秒停止部分安全软件服务,删除部分安全软件的服务和开机自启动项目。
  5.每10秒关闭以下进程,并添加映像劫持,指向ntsd -d
  avp.exe rav.exe rsagent.exe ravmon.exe ravmond.exe
  ravstub.exe ravtask.exe ccenter.exe 360tray.exe 360safe.exe
  6.每30分钟下载一次木马 http://www.xxxxxx08.com/down/down.txt
  7.病毒会感染扩展名为exe、pif、com、src的文件,把自己附加到文件的头部,并在扩展名为htm、html、asp、php、jsp、aspx的文件中添加一网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的。且该网页有漏洞,新变种的病毒会被下载并运行。
  感染时排除以下文件夹中的文件
  WINDOW Winnt winrar system32 Documents and Settings System Volume Information Recycled
  Windows NT WindowsUpdate Windows Media Player Outlook Express Internet Explorer NetMeeting
  Common Files ComPlus Applications Messenger InstallShield Installation Information MSN
  Microsoft Frontpage Movie Maker MSN Gamin Zone
  也不感染NTDETECT.COM和rar后缀的文件。
  感染后会在感染目录下创建Desk_top_.ini文件,其内写入当前系统时间。

发表于 2008-12-14 13:16 |
牛B 的病毒。
本站声明:1、本站所有广告均与MACD无关;2、MACD仅提供交流平台,网友发布信息非MACD观点与意思表达,因网友发布的信息造成任何后果,均与MACD无关。
MACD俱乐部(1997-2019)官方域名:macd.cn   MACD网校(2006-2019)官方域名:macdwx.com
值班热线[9:00—17:30]:18292674919   24小时网站应急电话:18292674919
找回密码、投诉QQ:89918815 友情链接QQ:95008905 广告商务联系QQ:17017506 电话:18292674919
增值电信业务经营许可证: 陕ICP19026207号—2  陕ICP备20004035号

举报|意见反馈|Archiver|手机版|小黑屋|MACD俱乐部 ( 陕ICP备20004035号 )

GMT+8, 2024-5-3 21:14 , Processed in 0.130761 second(s), 10 queries , Redis On.

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表