熊猫烧香是什么 熊猫烧香的特点原理及传播方法
“熊猫烧香”,是由李俊制作并肆虐网络的一款电脑病毒,熊猫烧香跟灰鸽子不同,是一款拥有自动传播、自动感染硬盘能力和强大的破坏能力的病毒,它不但能感染系统中 exe,com,pif,src,html,asp 等文件,它还能中止大量的反病毒软件进程并且会删除扩展名为 gho 的文件(该类文件是一系统备份工具“GHOST”的备份文件,删除后会使用户的系统备份文件丢失。)
被感染的用户系统中所有.exe 可执行文件全部被改成熊猫举着三根香的模样。2006 年 10 月 16 日由 25 岁的湖北武汉新洲区人李俊编写,2007 年 1 月初肆虐网络,它主要通过下载的文件传染。2007 年 2 月 12 日,湖北省公安厅宣布,李俊以及其同伙共 8 人已经落网,这是中国警方破获的首例计算机病毒大案。2014 年,张顺、李俊被法院以开设赌场罪分别判处有期徒刑五年和三年,并分别处罚金 20 万元和 8 万元。
发展沿革
2006 年 12 月,一种被称为“尼姆亚”新型病毒在互联网上大规模爆发。
2006 年 12 月份—2007 年 1 月 30 日,变种数已达 90 多个,个人用户感染熊猫烧香的已经高达几百万,企业用户感染数还在继续上升。
2007 年 1 月 7 日,国家计算机病毒应急处理中心发出“熊猫烧香”的紧急预警。
2007 年 1 月 9 日,湖北仙桃市公安局接报,该市“江汉热线”不幸感染“熊猫烧香”病毒而致网络瘫痪。
2007 年 1 月 31 日下午,各路专家齐聚省公安厅,对“1·22”案进行“会诊”,同时成立联合工作专班。
2007 年 2 月 3 日,回出租屋取东西准备潜逃的李俊被当场抓获。随后将其同伙雷磊抓获归案。
2007 年 9 月 24 日,“熊猫烧香”计算机病毒制造者及主要传播者李俊等 4 人,被湖北省仙桃市人民法院以破坏计算机信息系统罪判处李俊有期徒刑四年、王磊有期徒刑二年六个月、张顺有期徒刑二年、雷磊有期徒刑一年,并判决李俊、王磊、张顺的违法所得予以追缴,上缴国库;被告人李俊有立功表现,依法可以从轻处罚。
2012 年 1 月 29 日,金山毒霸反病毒中心称:“熊猫烧香”化身“金猪报喜”,危害指数再度升级。
2013 年 6 月,据浙江省丽水市人民政府官方微博“丽水发布”提供的消息称,“熊猫烧香”病毒制造者张顺、李俊因设立“金元宝棋牌”网络赌场,非法敛财数百万元,已经被丽水市莲都区检察院批准逮捕。
运行过程
磁盘感染
熊猫烧香病毒对系统中所有除了盘符为 A,B 的磁盘类型为 DRⅣE_REMOTE,DRⅣE_FⅨED 的磁盘进行文件遍历感染
注:不感染文件大小超过 10485760 字节以上的
(病毒将不感染如下目录的文件):
Microsoft Frontpage
Movie Maker
MSN Gamin Zone
Common Files
Windows NT
Recycled
System Volume Information
Documents and Settings
……
(病毒将不感染文件名如下的文件):
setup.exe
病毒将使用两类感染方式应对不同后缀的文件名进行感染
1)二进制可执行文件(后缀名为:EXE,SCR,PIF,COM): 将感染目标文件和病毒溶合成一个文件(被感染文件贴在病毒文件尾部)完成感染.
2)脚本类(后缀名为:htm,html,asp,php,jsp,aspx): 在这些脚本文件尾加上如下链接(下边的页面存在安全漏洞):
在感染时会删除这些磁盘上的后缀名为.GHO 的 Ghost 备份文件
生成文件
病毒建立一个计时器,以 6 秒为周期在磁盘的根目录下生成 setup.exe(病毒本身)autorun.inf,并利用 AutoRun Open 关联使病毒在用户点击被感染磁盘时能被自动运行。
局域网传播
病毒生成随机个局域网传播线程实现如下的传播方式:
当病毒发现能成功联接攻击目标的 139 或 445 端口后,将使用内置的一个用户列表及密码字典进行联接(猜测被攻击端的密码)。当成功联接上以后将自己复制过去,并利用计划任务启动激活病毒。
修改操作系统的启动关联
下载文件启动
与杀毒软件对抗
特点原理
熊猫烧香是一种蠕虫病毒的变种,经过多次变种而来,由于中毒电脑的可执行文件会出现“熊猫烧香”图案,所以也被称为 “熊猫烧香”病毒。但原病毒只会对 EXE 图标进行替换,并不会对系统本身进行破坏。而大多数是中等病毒变种,用户电脑中毒后可能会出现蓝屏、频繁重启以及系统硬盘中数据文件被破坏等现象。同时,该病毒的某些变种可以通过局域网进行传播,进而感染局域网内所有计算机系统,最终导致企业局域网瘫痪,无法正常使用,它能感染系统中 exe,com,pif,src,html,asp 等文件,它还能终止大量的反病毒软件进程并且会删除扩展名为 gho 的备份文件。被感染的用户系统中所有.exe 可执行文件全部被改成熊猫举着三根香的模样。
传播方法
熊猫烧香是一个感染型的蠕虫病毒,它能感染系统中 exe,com,pif,src,html,asp 等文件,它还能结束大量的反病毒软件进程。
1、拷贝文件
病毒运行后,会把自己拷贝到
C:\WINDOWS\System32\Drivers\spoclsv.exe
2、添加注册表自启动
病毒会添加自启动项
svcshare ->C:\WINDOWS\System32\Drivers\spoclsv.exe
3、病毒行为
a:每隔 1 秒
寻找桌面窗口,并关闭窗口标题中含有以下字符的程序:
QQKav
QQAV
防火墙
进程
VirusScan
网镖
杀毒
毒霸
瑞星
江民
黄山 IE
超级兔子
优化大师
木马克星
木马清道夫
QQ 病毒
注册表编辑器
系统配置实用程序
卡巴斯基反病毒
Symantec AntiVirus
Duba
esteem proces
绿鹰 PC
密码防盗
噬菌体
木马辅助查找器
System Safety Monitor
Wrapped gift Killer
Winsock Expert
游戏木马检测大师
msctls_statusbar32
pjf(ustc)
IceSword
并使用的键盘映射的方法关闭安全软件 IceSword
添加注册表使自己自启动
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
svcshare ->C:\WINDOWS\System32\Drivers\spoclsv.exe
并结束系统中以下的进程:
Mcshield.exe
VsTskMgr.exe
naPrdMgr.exe
UpdaterUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
Ravmon.exe
RavmonD.exe
RavStub.exe
KVXP.kxp
kvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundll32.exe
b:每隔 18 秒
点击病毒作者指定的网页,
并用命令行检查系统中是否存在共享
共享存在的话就运行 net share 命令关闭 admin$共享
c:每隔 10 秒
下载病毒作者指定的文件,
并用命令行检查系统中是否存在共享
共享存在的话就运行 net share 命令关闭 admin$共享
d:每隔 6 秒
删除安全软件在注册表中的键值
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
RavTask
KvMonXP
kav
KAVPersonal50
McAfeeUpdaterUI
Network Associates Error Reporting Service
ShStartEXE
YLive.exe
yassistse
并修改以下值不显示隐藏文件
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
CheckedValue -> 0x00
删除以下服务:
navapsvc
wscsvc
KPfwSvc
SNDSrvc
ccProxy
ccEvtMgr
ccSetMgr
SPBBCSvc
Symantec Core LC
NPFMntor
MskService
FireSvc
e:感染文件
病毒会感染扩展名为 exe,pif,com,src 的文件,把自己附加到文件的头部
并在扩展名为 htm,html,asp,php,jsp,aspx 的文件中添加一网址,
用户一但打开了该文件,IE 就会不断的在后台点击写入的网址,达到
增加点击量的目的,但病毒不会感染以下文件夹名中的文件:
WINDOW
Winnt
System Volume Information
Recycled
Windows NT
Windows Update
Windows Media Player
Outlook Express
Internet Explorer
NetMeeting
Common Files
ComPlus Applications
Messenger
InstallShield Installation Information
MSN
Microsoft Frontpage
Movie Maker
MSN Gamin Zone
g:删除文件
病毒会删除扩展名为 gho 的文件,该文件是一系统备份工具 GHOST 的备份文件;
使用户的系统备份文件丢失;
瑞星最新病毒分析报告:“Nimaya(熊猫烧香)”;
这是一个传染型的 DownLoad,使用 Delphi 编写。
影响危害
熊猫烧香病毒会删除扩展名为 gho 的文件,使用户无法使用 ghost 软件恢复操作系统。“熊猫烧香”感染系统的.exe .com. f.src .html.asp 文件,添加病毒网址,导致用户一打开这些网页文件,IE 就会自动连接到指定的病毒网址中下载病毒。在硬盘各个分区下生成文件 autorun.inf 和 setup.exe,可以通过 U 盘和移动硬盘等方式进行传播,并且利用 Windows 系统的自动播放功能来运行,搜索硬盘中的.exe 可执行文件并感染,感染后的文件图标变成“熊猫烧香”图案。“熊猫烧香”还可以通过共享文件夹、用户简单密码等多种方式进行传播。该病毒会在中毒电脑中所有的网页文件尾部添加病毒代码。一些网站编辑人员的电脑如果被该病毒感染,上传网页到网站后,就会导致用户浏览这些网站时也被病毒感染。据悉,多家著名网站已经遭到此类攻击,而相继被植入病毒。由于这些网站的浏览量非常大,致使“熊猫烧香”病毒的感染范围非常广,中毒企业和政府机构已经超过千家,其中不乏金融、税务、能源等关系到国计民生的重要单位。
除通过网站带毒感染用户之外,此病毒还会在局域网中传播,在极短时间之内就可以感染几千台计算机,严重时可以导致网络瘫痪。中毒电脑上会出现“熊猫烧香”图案,所以也被称为“熊猫烧香”病毒。中毒电脑会出现蓝屏、频繁重启以及系统硬盘中数据文件被破坏等现象。
应对方案
解决办法
【1】 检查本机 administrator 组成员口令,一定要放弃简单口令甚至空口令,安全的口令是字母数字特殊字符的组合,自己记得住,别让病毒猜到就行。 (修改方法:右键单击我的电脑,选择管理,浏览到本地用户和组,在右边的窗格中,选择具备管理员权限的用户名,单击右键,选择设置密码,输入新密码就行。)
【2】 利用组策略,关闭所有驱动器的自动播放功能。
步骤 1
单击开始,运行,输入 gpedit.msc,打开组策略编辑器,浏览到计算机配置,管理模板,系统,在右边的窗格中选择关闭自动播放,该配置缺省是未配置,在下拉框中选择所有驱动器,再选取已启用,确定后关闭。最后,在开始,运行中输入 gpupdate,确定后,该策略就生效了。
【3】 修改文件夹选项,以查看不明文件的真实属性,避免无意双击骗子程序中毒。
步骤 2
打开资源管理器(按 windows 徽标键+E),点工具菜单下文件夹选项,再点查看,在高级设置中,选择查看所有文件,取消隐藏受保护的操作系统文件,取消隐藏文件扩展名。
【4】 时刻保持操作系统获得最新的安全更新,不要随意访问来源不明的网站,特别是微软的MS06-014漏洞,应立即打好该漏洞补丁。
同时,QQ、UC 的漏洞也可以被该病毒利用,因此,用户应该去他们的官方网站打好最新补丁。此外,由于该病毒会利用 IE 浏览器的漏洞进行攻击,因此用户还应该给 IE 打好所有的补丁。如果必要的话,用户可以暂时换用 Firefox、Opera 等比较安全的浏览器。
【5】 启用 Windows 防火墙保护本地计算机。同时,局域网用户尽量避免创建可写的共享目录,已经创建共享目录的应立即停止共享。
此外,对于未感染的用户,病毒专家建议,不要登录不良网站,及时下载微软公布的最新补丁,来避免病毒利用漏洞袭击用户的电脑,同时上网时应采用“杀毒软件+防火墙”的立体防御体系。病毒源码。
责任编辑:hnmd003
相关阅读
-
winsxs是什么文件夹 winsxs文件夹可以删除吗
WinSxS 是电脑 C 盘里,Windows 目录下的一个系统文件夹。该文件夹通常包含 Windows 共享文件、备...
2022-04-24 -
显示驱动芯片短缺 京东方今年为iPhone供应3000万块OLED面板
4月24日消息,据国外媒体报道,已进入苹果iPhone OLED面板供应商行列的京东方,已被预计在今年将为苹果...
2022-04-24
相关阅读
-
熊猫烧香是什么 熊猫烧香的特点原理及传播方法
熊猫烧香,是由李俊制作并肆虐网络的一款电脑病毒,熊猫烧香跟灰鸽子不同,是一款拥有自动传播、自动感...
-
如何提升芝麻信用分 芝麻信用分有什么用
芝麻信用分高的人群,可以享受到很多权益,所以很多人都想快速提高自己的芝麻信用分,其实方法是非常简...
-
天猫精灵怎么设置灯光颜色 具体操作步骤
天猫精灵默认唤醒的灯光颜色不是很喜欢,想要更改,可以通过手机软件更改。不仅灯光可以更改,天猫精灵...
-
云电视什么意思 云电视和智能电视的区别是什么
随着科学技术的发展,越来越多的科技型家电产品等出现在我们的生活中,家庭娱乐中电视是必备的家电产品...
-
Web3D是什么 web3D交互技术如何使用
Web3D是一个术语,用于描述 HTML 页面中包含的交互式3D 内容,可以由普通的 Web 浏览器通过特殊的...
-
winsxs是什么文件夹 winsxs文件夹可以删除吗
WinSxS 是电脑 C 盘里,Windows 目录下的一个系统文件夹。该文件夹通常包含 Windows 共享文件、备...
-
光纤网络是什么 光纤网络未来发展趋势
光纤网络是利用光在玻璃或塑料制成的纤维中的全反射原理而达成的光传导工具接到公司或家或机房。利用交...
-
暗光纤是什么 暗光纤的功能及优点介绍
暗光纤指的是已经铺设但是没有投入使用的光缆。很多时候通信公司会铺设多于其需求的光纤数量,以适应将...
-
百度指数什么意思 百度指数可以刷吗
可以。利用专业的刷百度指数关健词的软件即可刷搜索量,这种软件一般都是自动挂在电脑上运行,利用多个...
-
车载导航怎么手动升级 汽车导航升级方式有哪些
随着车载导航仪使用的增多,许多用户也遇到很多问题,最为普遍的问题就是车载导航仪怎么升级?其实车载导...
-
阿里指数是什么 阿里指数的背景及功用
阿里指数是了解电子商务平台市场动向的数据分析平台,2012 年 11 月 26 日,阿里指数正式上线。根...
-
如何办理签证 护照和签证有什么区别
出国签证一般流程是:确定签证类别;准备所需申请材料;到外国驻中国领事馆递交签证申请资料;等待通知;到...
-
Redmi Note 12系列入网 将采用6.6英寸LCD屏幕
3月17日,Redmi召开新品发布会,正式推出了K50、K50 Pro以及K40S三款新机,尤其两款K50系列机型凭借超...
-
郭明錤:iPhone14前置摄像头将采用VCM支持AF自动对焦
郭明錤发布博客文章表示,iPhone14前置摄像头将采用 VCM (音圈马达) 支持AF (自动对焦),其中Alps为...
-
富士康宣布减排目标 2025年减排21%
苹果组装合作伙伴富士康为自己制定了减少排放的新目标,目标是到 2025 年减少 21%。富士康在上周五的...
-
苹果警告:将删除长期不更新的应用程序
4月24日消息,据国外媒体报道,苹果似乎将要开始逐渐下架长期不更新的App。在发送给受影响开发者的电子...
-
显示驱动芯片短缺 京东方今年为iPhone供应3000万块OLED面板
4月24日消息,据国外媒体报道,已进入苹果iPhone OLED面板供应商行列的京东方,已被预计在今年将为苹果...
-
抖音电商图书行业发展数据报告:图书出版企业号数量同比增长134%
图书消费规模发展迅猛,出版机构实现线上新增长。
-
团伙稀释大牌化妆品重新灌装,涉案3100万被判刑
在网购平台对外低价销售。
-
一年缴1.2万个人养老金,退休后能拿多少钱?业内人士:存20年或可拿57万
“如果按照上限每年缴纳1 2万元,20年后退休我能拿到多少钱?”此前,《关于推动个人养老金发展的意见...
-
欧宝CEO将负责推出Stellantis氢燃料汽车
欧宝CEO将负责推出Stellantis氢燃料汽车Stellantis宣布,欧宝品牌首席执行官UweHochgeschurtz将负责“在...
-
国寿鸿运少儿两全保险怎么退保?退保有损失吗?
国内现在的保险公司非常多,每一个保险公司都有自己的标杆产品。其中,有一款保险值得探讨,那就是国寿...
-
因劳动争议申请仲裁的时效期是多长时间
因劳动争议而申请仲裁的时效期限一般是一年,从当事人知道或者应当知道其权利受损之日算起;但时效中断...
-
保险退保不合理怎么投诉?找什么部门投诉?
当我们遇到保险合同中途退保的情况,保险公司只会给我们退保单现金价值,退回来的钱也就非常少了,对消...
-
因经济纠纷申请劳动仲裁需要多长时间
当事人不能因经济纠纷而申请劳动仲裁,如果是因劳动纠纷而申请仲裁的,仲裁时效为一年,而仲裁庭作出裁...
-
因不加班被辞退的怎么办呢
员工因不加班被违法辞退的,可以要求公司支付经济赔偿金,赔偿标准是员工在公司的工作时间每满一年,公...
-
退保需要被保险人同意吗?被保险人有权利退保吗?
保险,顾名思义就是为我们生活中出现的各种风险进行保障。因此有很多消费者都会给自己买了一到两份保险...
-
因不加班被辞退的如何处理
劳动者因不加班被辞退,如果属于违法辞退,可以要求用人单位继续与本人履行劳动合同,或者要求单位按双...
-
1万退保能退多少?流程这么操作?
众所周知,现在很多保险产品的保障都变得越来越好,买保险的人也就越来越多,这种可以保障我们生活健康...
-
疫情期间老板不发上个月工资应该怎样处理呢
疫情期间老板不发上个月的工资,员工应该与老板协商处理;协商不一致的,可以向劳动监察部门投诉;或者...
精彩推荐
阅读排行
精彩推送
- 医院套取医保资金是什么罪
- 中国人寿可以线上退保吗?怎么退?
- 医院套取国家医保资金如何量刑?
- 教育金退保退不了怎么办?是怎么...
- 医保卡被盗刷立案标准是什么呢
- 用工协议等同于劳动合同吗
- 保险购买一个月可以退保吗?可以...
- 应该如何讨要拖欠工资
- VIPKID被强制执行近45万
- 瑞幸咖啡申请注册瑞幸欧气商标
- 海航集团风险处置相关工作顺利完成
- Stellantis集团中国市场的最后一搏
- 宝马或将X3生产从美国转至墨西哥
- 强迫与客户达成独家协议 博通再...
- 车辆防盗灯突然开始闪怎么办 防...
- 信用卡欠五万该怎么协商 信用卡...
- 期货怎么做空 期货做空操作方法
- 拼多多运费险多长时间失效 拼多...
- 2022年5月进京防疫最新要求是什...
- 可转换债券是什么 可转换债券的...
- 理想汽车回应被列入“预摘牌名单...
- 苹果iPhone 14 Pro最新渲染图...
- vivo X Fold折叠旗舰正式开售...
- 索尼LinkBuds S无线耳机渲染图...
- 天安人寿退保可靠吗?可以退全部...
- 退保后保留保险合同吗?没有保险...
- 退保需要手续费吗?需要哪些手续?
- 保单退保不满1年现金价值怎么算...
- 合众人寿人身保险单退保能退多少...
- 我想退保险退不掉怎么办?退保能...