Cool_gamesetup.exe山寨版熊猫烧香病毒

一、病毒信息
病毒名:win32.bmw.j.75783 
病毒体大小:74.0 KB (75,783 字节)
病毒类型:熊猫烧香变种 
二、病毒行为 
这是一个熊猫烧香的变种,伪装成毒霸的图标来迷惑用户,它还会下载其他病毒并执行。
1.病毒会删除安全软件的开机启动项目和服务项目。
2.每1秒添加自己的启动项,并将文件隐藏显示注册表键值破坏。
3.每隔6秒在每个驱动器下(A和B驱动器除外),删除所在的autorun.inf文件或文件夹,并创建autorun.inf和对应的   .exe文件。
4.每隔6秒停止部分安全软件服务,删除部分安全软件的服务和开机自启动项目。
5.每10秒关闭以下进程,并添加映像劫持,指向ntsd -d 
avp.exe     rav.exe     rsagent.exe     ravmon.exe     ravmond.exe     
ravstub.exe     ravtask.exe     ccenter.exe     360tray.exe     360safe.exe
6.每30分钟下载一次木马 http://www.xxxxxx08.com/down/down.txt
7.病毒会感染扩展名为exe、pif、com、src的文件,把自己附加到文件的头部,并在扩展名为htm、html、asp、php、jsp、 aspx的文件中添加一网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的。且该网页有漏洞,新变种的病毒会被下载 并运行。
感染时排除以下文件夹中的文件 
WINDOW Winnt winrar system32 Documents and Settings System Volume Information Recycled
Windows NT WindowsUpdate Windows Media Player Outlook Express Internet Explorer NetMeeting
Common Files ComPlus Applications Messenger InstallShield Installation Information    MSN
Microsoft Frontpage Movie Maker MSN Gamin Zone
也不感染NTDETECT.COM和rar后缀的文件。 
感染后会在感染目录下创建Desk_top_.ini文件,其内写入当前系统时间。有新变种病毒结合了vip.exe文件。

一、主要病毒程序

Cool-gamesetup.exe 这 个病毒,会导致桌面的快捷方式打不开,变色,且EXCEL表格不能用。感染该病毒后占用系统大量内存,主要是杀不绝!该病毒在每个盘符下面生成一个 AUTORUN.INF 和 (空格).EXE 这两个文件,然后在C:\WIDNOWS\SYSTEM3\DRIVERS\产生一个SUCHOST.EXE文件有的还可能感染DWWIN.EXE这个文 件!然后寻找局域网内没有密码的共享目录,复制本身cool-gameseutp.exe 到共享目骗用户点击!中毒后,出现所有EXE 文件被修改造成打开成CMD闪过状态。

该病毒类似熊猫烧香,该病毒自2008年12月初在互联网上陆续出现,现在危害很大.各杀毒软件厂商暂时没有发布相关消息及专杀工具。

推荐使用360安全卫士查杀木马。

Vip.exe 怀疑是cool_gamesetup.exe变种文件,该文件疑似灰鸽子VIP后门控制程序,黑客利用该后门可以完全控制中招的机器进行任何操作。

二、解决办法

1、将内网机器的共享目录设置密码或者取消网络用户的写权限。

2、全部内部网进行杀毒。

如果网内装有统一的网络版杀毒软件,请使用控制中心对全网机器进行全盘查杀。

3、将每台机器的操作系统补丁打全。

4、将该病毒文件样本通过互联网发送给瑞星、卡巴斯基、金山毒霸等安全厂商,并及时升级杀毒软件病毒库。


本文转自gaodi2002 51CTO博客,原文链接:http://blog.51cto.com/gaodi2002/1618178

病毒名称:Worm.WhBoy.h 病毒中文名:熊猫烧香(武汉男生),近日又化身为“金猪报喜” 病毒类型:蠕虫 危险级别:★★★★★ 影响平台:Win 9x/ME,Win 2000/NT,Win XP,Win 2003 专杀工具:金山专杀工具 安天专杀工具 江民专杀工具 安博士专杀工具 赛门铁克专杀工具 病毒描述: “武汉男生”,俗称“熊猫烧香”,这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,它还能中止大量的反病毒软件进程并且会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。 1:拷贝文件 病毒运行后,会把自己拷贝到C:\\WINDOWS\\System32\\Drivers\\spoclsv.exe 2:添加注册表自启动 病毒会添加自启动项HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run svcshare -> C:\\WINDOWS\\System32\\Drivers\\spoclsv.exe 3:病毒行为 a:每隔1秒寻找桌面窗口,并关闭窗口标题中含有以下字符的程序: QQKav、QQAV、防火墙、进程、VirusScan、网镖、杀毒、毒霸、瑞星、江民、黄山IE、超级兔子、优化大师、木马克星、木马清道夫、QQ病毒、注册表编辑器、系统配置实用程序、卡巴斯基反病毒、Symantec AntiVirus、Duba、esteem proces、绿鹰PC、密码防盗、噬菌体、木马辅助查找器、System Safety Monitor、Wrapped gift Killer、Winsock Expert、游戏木马检测大师、msctls_statusbar32、pjf(ustc)、IceSword 并使用的键盘映射的方法关闭安全软件IceSword 添加注册表使自己自启动 HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run svcshare -> C:\\WINDOWS\\System32\\Drivers\\spoclsv.exe 并中止系统中以下的进程: Mcshield.exe、VsTskMgr.exe、naPrdMgr.exe、UpdaterUI.exe、TBMon.exe、scan32.exe、Ravmond.exe、CCenter.exe、RavTask.exe、Rav.exe、Ravmon.exe、RavmonD.exe、RavStub.exe、KVXP.kxp、kvMonXP.kxp、KVCenter.kxp、KVSrvXP.exe、KRegEx.exe、UIHost.exe、TrojDie.kxp、FrogAgent.exe、Logo1_.exe、Logo_1.exe、Rundl132.exe b:每隔18秒点击病毒作者指定的网页,并用命令行检查系统中是否存在共享,共存在的话就运行net share命令关闭admin$共享 c:每隔10秒下载病毒作者指定的文件,并用命令行检查系统中是否存在共享,共存在的话就运行net share命令关闭admin$共享 d:每隔6秒删除安全软件在注册表中的键值 并修改以下值不显示隐藏文件 HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\SHOWALL CheckedValue -> 0x00 删除以下服务: navapsvc、wscsvc、KPfwSvc、SNDSrvc、ccProxy、ccEvtMgr、ccSetMgr、SPBBCSvc、Symantec Core LC、NPFMntor MskService、FireSvc e:感染文件 病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部,并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的,但病毒不会感染以下文件夹名中的文件: WINDOW、Winnt、System Volume Information、Recycled、Windows NT、WindowsUpdate、Windows Media Player、Outlook Express、Internet Explorer、NetMeeting、Common Files、ComPlus Applications、Messenger、InstallShield Installation Information、MSN、Microsoft Frontpage、Movie Maker、MSN Gamin Zone g:删除文件 病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件使用户的系统备份文件丢失。 工具更新: 2007-01-12  1.增加病毒变种特征。 2.增加对htm,html,asp,aspx,php等文件的查杀。 3:修正对病毒清除的流程。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值