熊猫烧香病毒手工处理方法

作者: 来源: [收藏到E起摘]
  
一、熊猫烧香有几个变种?
  
  到目前为止,从大体上分,目前主要有四大变种:
  
  变种A:就是FuckJacks.exe进程,它隐藏的全路径是%System32%\FuckJacks.exe
  
  变种B:就是spoclsv.exe进程,它隐藏的全路径是:%System32%\Drivers\spoclsv.exe
  
  变种C:对抗杀毒软件及专杀工具,杀毒公司惨遭屠戮(驱逐舰因为其超强免疫功能,所以
  
  免受其害)
  
  变种D:最近才出现的一个变种,该变种感染文件后图标不在是熊猫模样,当感染该变种会
  
  在临时目录发现100个图标文件。还有其它一些变种,基本都是为了躲避查杀进行修改和下
  
  载不同的后门的版本。
  
  二、中毒症状
  
  1,感染其他应用程序的.exe文件,并改变图标颜色,但不会感染微软操作系统自身的文件
  
  2,删除GHOST文件(.gho后缀),网吧和学校机房深受其害
  
  3,禁用进程管理器,禁用注册表
  
  4,拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该
  
  盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统
  
  5,修改注册表,加载自启动,并禁止显示隐藏文件
  
  6,通过IPC$共享跨机传染,弱密码或空密码的文件服务器就要遭殃了
  
  7、禁用杀毒工具运行
  
  三、处理方法
  
  1,结束病毒进程,如FuckJacks.exe,spoclsv.exe进程。但因为中毒后无法打开任务管理器,
  
  所以必须通过第三方进程管理器来结束进程,建议使用 http://www.xdowns.com/soft/6/99/2006/Soft_28639.html
  用此工具打开进程后,找到相关的进程,并将之结束。结束进程后,任务管理器和注册表就可
  
  以打开了
  
  2,修改注册表.
  
  以下位置为注册表十三处启动项位置,去掉可疑启动项
  
  HKCU-Software-Microsoft-WindowsNT-CurrentVersion-Windows-load
  
  HKLM-Software-Microsoft-WindowsNT-CurrentVersion-Winlogon-Userinit
  
  HKCU-Software-Microsoft-WindowsCurrentVersion-Policies-Explorer-Run
  
  HKLM-Software-Microsoft-WindowsCurrentVersion-Policies-Explorer-Run
  
  HKCU-Software-Microsoft-Windows-CurrentVersion-Run-Services-Once
  
  HKLM-Software-Microsoft-Windows-CurrentVersion-Run-Services-Once
  
  HKCU-Software-Microsoft-Windows-CurrentVersion-Run-Services
  
  HKLM-Software-Microsoft-Windows-CurrentVersion-Run-Services
  
  HKCU-Software-Microsoft-Windows-Current-Version-RunOnce
  
  HKLM-Software-Microsoft-Windows-Current-Version-RunOnce
  
  HKLMSoftwareMicrosoftWindowsCurrentVersionRunOnceEx
  
  HKCU-Software-Microsoft-Windows-CurrentVersion-Run
  
  HKLM-Software-Microsoft-Windows-CurrentVersion-Run
  
  修改以下位置,目的是可以显示隐藏文件,因为熊猫病毒不允许显示隐藏文件,所以我们要改
  
  回来把ckeckedvalue的值由0改为1即可。
  
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
  
  Folder\Hidden\SHOWALL]
  
  "CheckedValue"=dword:00000001
  
  3,显示隐藏文件,我的电脑>工具>文件夹选项>查看,显示所有文件或文件夹,去掉隐藏受保护的
  
  操作系统文件前面的钩,找到病毒文件,%System32%\FuckJacks.exe或
  
  %System32%\Drivers\spoclsv.exe或%System32%\twunk32.exe并将其删除,找到病毒文件c:\autorun.inf,c:\setup.exe,d:\autorun.inf,d:\setup.exe,e:\autorun.inf,e:\setup.exe,,,,,(注意这些文件都
  
  是隐藏文件,如果你没显示隐藏文件的话,那看不到)并在相关目录底下新一个同名的文件,并
  
  设置为只读,如果是NTFS分区,则去掉其他所有的NTFS权限.
  
  4,做完以上步骤后,重启电脑,熊猫烧香病毒原本就手工处理了,但本机被感染的文件还在,
  
  在用杀毒软件全盘扫描前,千万不要执行本机的其他应用程序或.exe文件,切记,切记
  
  四,预防方法
  
  按以上方法处理完后,熊猫烧香病毒很有可能再来,怎么办?
  
  1,首先给本机设一个复杂密码,如果有没特殊应用的话,可禁用本机共享,方法为禁用server服务
  
  2,安装杀毒软件,并升级到最新,查杀全盘
  
  3,更新全部操作系统补丁

【责任编辑 宋慧】

关键词: 熊猫烧香,
人物访谈 产经评论
·戴尔亚太及日本区总裁:Vostro为中小企业而来
·尼康:重视市场 提高新产品更新速度
·微软大中华区COO:诉番茄花园并非卸磨杀驴
·左迅生:网通品牌消失让我很感叹
·常小兵:不对称监管将出台 明年三季度推3G
·苹果联合创始人:现任CEO乔布斯是个卖东西的
·张朝阳:萨马兰奇把奥运打造成伟大的品牌
·AMD新任CEO:下半年实现盈利 中国市场至关重要
·CDMA放手一搏 中国电信紧锣密鼓集采终端
·海尔发动国际媒体宣传攻势 提高全球曝光率
·番茄花园事件显露IT创业存在诸多灰色地带
·“星际争霸”的网易时代
·单机游戏加战网模式 或成网易新路
·福布斯:中移动居安思危 谨慎对待未来增长
·时代:雅虎Buzz的锐意改革能否取得成功?
·招安山寨机尚需解决“三高”问题
eNet访谈
·IBM总经理:新版SVC4.3虚以应变 践
·陈天桥:游戏是聪明人的游戏 不理解
·专访汉威信恒栾逊:2008——秀出不
·戴尔副总裁Sam Burd大胆预测:IT未
·老东家陈天桥喜新厌旧:唐骏是客人,
·媒体日李开复激情澎湃:中文搜索是谷
·RADVISION李平:统一通信进入“竞合
·富士通副总裁:展开绿色安全双翼 加
·李开复:云计算时代已经来临 浏览器
·UIT副总裁崔湧:互联网的发展让云存
特稿专区
·“星际争霸”的网易时代
·单机游戏加战网模式 或成网易新路
·商业周刊:Mixi超越Facebook和MySp
·商业周刊:移动VoIP搅动电信业格局
·奇平视点:微软可能涉及哪些垄断问
·商业周刊:苹果的iPhone手机野心
·商业周刊:摩托罗拉能否重振中国业
·芯片大战爆发 ARM、英特尔谁将会胜
·开拓农村市场 移动运营商渠道需要精
·抗震和奥运显示网媒无法取代电视“
热门关键字:笔记本 | 手机 | 笔记本电脑 | 数码 | 数码相机 | 服务器| 主板 | CPU | 音箱 | 显示器 | 一体机 | 服务器 | 信息化 | 解决方案 | 游戏
关于eNet | 广告服务 | 版权声明 | 加入eNet | 联系我们 | 建议/投诉 | 网站导航 | 加入收藏

网站合作、内容监督、商务咨询、投诉建议:010-65245588
合作建议:hezuo@mail.enet.com.cn
Copyright © 1998--2008 硅谷动力公司版权所有 京ICP证000044号

京ICP证000044号