用户名: 密码: 个人 企业 ·公司注册·个人注册
首页 | 资讯 | 电脑 | 家教 | 火车 | 企业 | 房产 | 汽车 | 景点 | 小 窍 门 | 招生培训 | 成人用品
股票 | 人才 | 机票 | 网址 | 小说 | 成语 | 爆笑 | 影视 | 收录 | 医疗保健 | 留学移民 | 周公解梦
您目前的位置: 首页 > 新闻中心 > 正文

手动清除熊猫烧香病毒

www.qingdaolife.com 2007-1-12 16:15:33 来源:计世界
 
熊猫烧香病毒又名熊猫三剑、尼姆亚,局域网用户要小心了,非常难杀。

Dd11.exe,图标是一个像熊猫烧香的病毒,Kaspersky命名为Trojan-PSW.Win32.QQRob.ec,其他的反病毒软件基本上不报或者通过启发式能够查出来。

************************************

Dd11.exe大小为30,465字节,FSG加壳处理。熊猫烧香病毒运行后会在%SYSTEM%下面释放FuckJacks.exe这么一个文件,同Dd11.exe。并且在每个分区根目录下面释放setup.exe和autorun.inf文件(利用系统自动播放达到启动目的)。FuckJacks.exe将调用CMD.EXE、NET.EXE以及NET1.EXE几个程序,同时占用大量CPU,会结束掉一些进程,比如注册表编辑器、IceSword所有版本等。病毒激活时会不停的写注册表保证自己的启动项有效。病毒会覆盖或者修改掉正常的程序,当EXE程序的文件名第一个为数字或者字母a-d(A-D)时会立刻进行覆盖或修改,其他文件名的程序会慢慢侵蚀。

************************************

病毒会删除“安全中心”的相关注册表。病毒增加如下注册表启动项:[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]"FuckJacks"="%SYSTEM%\\FuckJacks.exe"[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]" svohost"="%SYSTEM%\\FuckJacks.exe"[HKEY_USERS\S-1-5-21-1757981266-2111687655-682003330-500\Software\Microsoft\Windows\CurrentVersion\Run]"FuckJacks"="%SYSTEM%\\FuckJacks.exe"

************************************

关于熊猫烧香病毒的清除:

1、打开任务管理器,结束掉FuckJacks.exe进程。

2、右击每个分区盘符选择“打开”删除分区根目录下面的setup.exe和autorun.inf文件。

3、删除上面提到的病毒增加的注册表值。

4、关于安全中心的恢复可以从正常系统中倒入注册表,或者跳过这一步,不是特别重要。

5、被病毒覆盖的文件(覆盖后的文件大小为30,465字节)是不可恢复的,直接删除;被修改的文件用16进制编辑器删除00000000到00007700的代码段,在文件末尾找到并删除从“WhBoy”到最后所有的代码段保存即可恢复原貌。

专杀工具:
http://wap.chinaz.com/x/AST/ast_setup.exe
也可以试试江民的威金”蠕虫专杀工具
http://www.jiangmin.com/download/download.htm
[关闭窗口] [ ] [打印]
相关文章
·我国手足口病发病高峰可能提前(2007-5-25 8:51:21)
·“灰鸽子”竟然反扑杀毒官网(2007-3-16 8:59:26)
·下载“木马”病毒网上银行盗走2万(2006-1-7 9:58:07)
·北京五百保安上岗监控网络安全(2006-1-7 9:53:12)
·新年伊始将有2种计算机病毒发作(2005-1-3 8:29:37)
机票飞机票 中国机票网 中国机票联盟 机票联盟网 低价机票联盟


版权所有 青岛生活网 Copyright (C) 2004