可信赖的消费评论社区!
注册 | 登录 | 评论 | 博客 | 辩论台 | 知识库 | 视频 | 帮助
首页彩妆香水数码产品手机通讯图书杂志婴幼园地影视音乐家用电器更多   
   熊猫烧香病毒手工清理方法
   gxjsjm  2007-1-30  浏览数:266   评论数:0
一、熊猫烧香有几个变种?

到目前为止,从大体上分,目前主要有四大变种:

变种A:就是FuckJacks.exe进程,它隐藏的全路径是%System32%\FuckJacks.exe

变种B:就是spoclsv.exe进程,它隐藏的全路径是:%System32%\Drivers\spoclsv.exe

变种C:对抗杀毒软件及专杀工具,杀毒公司惨遭屠戮(驱逐舰因为其超强免疫功能,所以

免受其害)

变种D:最近才出现的一个变种,该变种感染文件后图标不在是熊猫模样,当感染该变种会

在临时目录发现100个图标文件。还有其它一些变种,基本都是为了躲避查杀进行修改和下

载不同的后门的版本。


二、中毒症状

1,感染其他应用程序的.exe文件,并改变图标颜色,但不会感染微软操作系统自身的文件

2,删除GHOST文件(.gho后缀),网吧和学校机房深受其害

3,禁用进程管理器,禁用注册表

4,拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该

盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统

5,修改注册表,加载自启动,并禁止显示隐藏文件

6,通过IPC$共享跨机传染,弱密码或空密码的文件服务器就要遭殃了

7、禁用杀毒工具运行


三、处理方法

1,结束病毒进程,如FuckJacks.exe,spoclsv.exe进程。但因为中毒后无法打开任务管理器,

所以必须通过第三方进程管理器来结束进程,建议使用
http://www.vccn.com.cn/download/pv.exe

用此工具打开进程后,找到相关的进程,并将之结束。结束进程后,任务管理器和注册表就可

以打开了

2,修改注册表.

以下位置为注册表十三处启动项位置,去掉可疑启动项

HKCU-Software-Microsoft-WindowsNT-CurrentVersion-Windows-load

HKLM-Software-Microsoft-WindowsNT-CurrentVersion-Winlogon-Userinit

HKCU-Software-Microsoft-WindowsCurrentVersion-Policies-Explorer-Run

HKLM-Software-Microsoft-WindowsCurrentVersion-Policies-Explorer-Run

HKCU-Software-Microsoft-Windows-CurrentVersion-Run-Services-Once

HKLM-Software-Microsoft-Windows-CurrentVersion-Run-Services-Once

HKCU-Software-Microsoft-Windows-CurrentVersion-Run-Services

HKLM-Software-Microsoft-Windows-CurrentVersion-Run-Services

HKCU-Software-Microsoft-Windows-Current-Version-RunOnce

HKLM-Software-Microsoft-Windows-Current-Version-RunOnce

HKLMSoftwareMicrosoftWindowsCurrentVersionRunOnceEx

HKCU-Software-Microsoft-Windows-CurrentVersion-Run

HKLM-Software-Microsoft-Windows-CurrentVersion-Run

修改以下位置,目的是可以显示隐藏文件,因为熊猫病毒不允许显示隐藏文件,所以我们要改

回来把ckeckedvalue的值由0改为1即可。

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\

Folder\Hidden\SHOWALL]

"CheckedValue"=dword:00000001

3,显示隐藏文件,我的电脑>工具>文件夹选项>查看,显示所有文件或文件夹,去掉隐藏受保护的

操作系统文件前面的钩,找到病毒文件,%System32%\FuckJacks.exe或

%System32%\Drivers\spoclsv.exe或%System32%\twunk32.exe并将其删除,找到病毒文件c:\autorun.inf,c:\setup.exe,d:\autorun.inf,d:\setup.exe,e:\autorun.inf,e:\setup.exe,,,,,(注意这些文件都

是隐藏文件,如果你没显示隐藏文件的话,那看不到)并在相关目录底下新一个同名的文件,并

设置为只读,如果是NTFS分区,则去掉其他所有的NTFS权限.

4,做完以上步骤后,重启电脑,熊猫烧香病毒原本就手工处理了,但本机被感染的文件还在,

在用杀毒软件全盘扫描前,千万不要执行本机的其他应用程序或.exe文件,切记,切记

四,预防方法

按以上方法处理完后,熊猫烧香病毒很有可能再来,怎么办?

1,首先给本机设一个复杂密码,如果有没特殊应用的话,可禁用本机共享,方法为禁用server服务

2,安装杀毒软件,并升级到最新,查杀全盘

3,更新全部操作系统补丁
  发表评论
     暂无评论
评论内容:
 
      
玉战士
玉战士
 
NUK 宝宝碗勺餐具套
NUK 宝宝碗勺餐具套
 
索尼Sony DVD708E 数码摄像机
索尼Sony DVD708E 数码摄像机
 
飞利浦philips 42TA1800/93  液晶电视机
飞利浦philips 42TA1800/93 液晶电视机
 
  热点链接
  惊艳到无语!这些只穿内衣的女车模们
  世界最贵名模,你见识过没
  《色戒》剧组回应床戏真假
  涂面膜VS敷面膜 哪种效果最好
   08春夏妆容重点 教你轻松学化粉色妆容
  法国娇兰推出首支双刷头睫毛膏
  会员档案  
进入gxjsjm的空间
gxjsjm
积分: 2 
我信任gxjsjm
我阻止gxjsjm
查看信任圈
  个人空间  
 个人资料
 博客
 我的相册
 朋友
 兴趣族
 辩论台
 知识库
  收藏夹  
未使用收藏夹 (?怎样使用收藏夹)
  评论  
· 雀巢的胡萝卜米粉不错
· 多一个不多,少一个不少
· 真的好想用你,但我不能
· 宝宝认知好帮手
· 百年经典--AO.Smit
· 毛富利背后的现实意义
· 亡羊补牢,为时不晚
· Kingston值得信赖的
· 男士剃须伴侣
· 不错的宝宝冬季护理品
  最新更新
  华纳和意马打算拍真人版《忍
  进口灾难片中秋上映 《水啸
  揭秘《十全九美》大卖的四个
  据传打算让张艺谋演孔子?别
  鲍德熹奚仲文加盟《孔子》剑
  海瑟薇主演《蕾切尔的婚礼》
  大片《木乃伊3》的几大精彩
  《木乃伊3》:折腾到何日为
  盘点08国庆档值得期待的5
  闯关东2 黑龙江开机 濮存
首页关于买易通媒体报道广告服务常见问题解答私隐政策友情链接联系我们商户中心
Copyright 2004-2007(买易通)Myetone.com. All rights reserved.Copyright/IP Policy.
ICP证 沪B2-20070151