首页 公司简介 数据恢复 硬盘维修 RAID专题 工具下载 成功案例
收费标准
2024年5月6日 星期一 湖南长沙亿嘉数据恢复中心承接所有硬盘维修、数据恢复类业务(可恢复各类存储介质数据),欢迎您的光临!
 
最新加入文章
 
 
热点文章排行
 
工具下载 资料

熊猫烧香杀工具

软件简介: 病毒名称:Worm.WhBoy.h
病毒中文名:熊猫烧香(武汉男生),近日又化身为“金猪报喜”

病毒类型:蠕虫

危险级别:★★★★★

影响平台:Win 9x/ME,Win 2000/NT,Win XP,Win 2003

病毒描述:
“武汉男生”,俗称“熊猫烧香”,这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,它还能中止大量的反病毒软件进程并且会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。

1:拷贝文件

病毒运行后,会把自己拷贝到C:\WINDOWS\System32\Drivers\spoclsv.exe

2:添加注册表自启动

病毒会添加自启动项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe

3:病毒行为

a:每隔1秒寻找桌面窗口,并关闭窗口标题中含有以下字符的程序:
    QQKav、QQAV、防火墙、进程、VirusScan、网镖、杀毒、毒霸、瑞星、江民、黄山IE、超级兔子、优化大师、木马克星、木马清道夫、QQ病毒、注册表编辑器、系统配置实用程序、卡巴斯基反病毒、Symantec AntiVirus、Duba、esteem proces、绿鹰PC、密码防盗、噬菌体、木马辅助查找器、System Safety Monitor、Wrapped gift Killer、Winsock Expert、游戏木马检测大师、msctls_statusbar32、pjf(ustc)、IceSword
    并使用的键盘映射的方法关闭安全软件IceSword
    添加注册表使自己自启动 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe
    并中止系统中以下的进程:
    Mcshield.exe、VsTskMgr.exe、naPrdMgr.exe、UpdaterUI.exe、TBMon.exe、scan32.exe、Ravmond.exe、CCenter.exe、RavTask.exe、Rav.exe、Ravmon.exe、RavmonD.exe、RavStub.exe、KVXP.kxp、kvMonXP.kxp、KVCenter.kxp、KVSrvXP.exe、KRegEx.exe、UIHost.exe、TrojDie.kxp、FrogAgent.exe、Logo1_.exe、Logo_1.exe、Rundl132.exe

b:每隔18秒点击病毒作者指定的网页,并用命令行检查系统中是否存在共享,共存在的话就运行net share命令关闭admin$共享

c:每隔10秒下载病毒作者指定的文件,并用命令行检查系统中是否存在共享,共存在的话就运行net share命令关闭admin$共享

d:每隔6秒删除安全软件在注册表中的键值
   并修改以下值不显示隐藏文件 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL CheckedValue -> 0x00
   删除以下服务:
navapsvc、wscsvc、KPfwSvc、SNDSrvc、ccProxy、ccEvtMgr、ccSetMgr、SPBBCSvc、Symantec Core LC、NPFMntor MskService、FireSvc

e:感染文件
    病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部,并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的,但病毒不会感染以下文件夹名中的文件:
WINDOW、Winnt、System Volume Information、Recycled、Windows NT、WindowsUpdate、Windows Media Player、Outlook Express、Internet Explorer、NetMeeting、Common Files、ComPlus Applications、Messenger、InstallShield Installation Information、MSN、Microsoft Frontpage、Movie Maker、MSN Gamin Zone

g:删除文件
   病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件使用户的系统备份文件丢失。

软件类别: 病毒专杀工具

软件出处: 网络

下载链接:点这里下载

湖南长沙亿嘉数据恢复中心 -工具下载|数码存储卡数据恢复|SD卡数据恢复|CF卡数据恢复|XD卡数据恢复- 熊猫烧香杀工具
 
加入日期:
2007-02-04
浏览次数:
3942
 
      上一个: 没有了
    下一个: 瑞星“新CIH(Win32.Yami)”病毒专杀工具 v1.2 Final 免费版
 
联系方式服务承诺成功案例在线报修恢复流程 ※ 诚征英才 ※ 友情链接给我留言加入收藏

湖南数据恢复 湖南硬盘维修 湖南硬盘数据恢复 湖南服务器数据恢复 长沙硬盘数据恢复 RAID磁盘阵列恢复 长沙硬盘维修
长沙数据恢复 长沙RAID磁盘阵列恢复 长沙服务器数据恢复 长沙阵列数据恢复 长沙上门数据恢复 长沙电脑数据恢复
长沙u盘数据恢复 长沙数据恢复公司 长沙数据修复公司 长沙误克隆数据恢复 长沙格式化数据恢复 长沙误删除数据恢复
长沙移动硬盘数据恢复 长沙专业数据恢复 长沙硬盘恢复 长沙硬盘维修 长沙灾难数据恢复 长沙开盘数据恢复
湖南数据恢复 益阳数据恢复 株洲数据恢复 湘潭数据恢复 娄底数据恢复 永州数据恢复 郴州数据恢复 岳阳数据恢复
湘西数据恢复 常德数据恢复 衡阳数据恢复 怀化数据恢复 张家界数据恢复 邵阳数据恢复 萍乡数据恢复
浏阳数据恢复 宁乡数据恢复 桃江数据恢复 安化数据恢复 沅江数据恢复 赫山数据恢复 资阳数据恢复

版权所有 裴新辉(长沙亿嘉数据恢复) 备案序号:湘ICP备05001153号 工信部
地址:朝阳门市:长沙市朝阳后街11号门面(合一电脑城芙蓉农村合作银行对面)
华瑞大厦办公室:解放东路38号华瑞大厦前栋1021#(赛博数码广场楼上)
电话:0731-4154597 2919120 4160770 13874961082 传真:0731-4154597 QQ:306484109 备案序号:湘ICP备05001153号
本站自2004年8月4日改版后累计访问 次,页面显示 次,今日访问 次, 当前在线:
Copyright ©   2004, Changsha YIJIA Datarecovery Center. All Rights Reserved