熊猫烧香及其变种手工清除
上一篇 /
下一篇 2008-11-02 07:39:43
说起
熊猫烧香,那可以说是无人不知了吧,想当年可是人人“谈猫色变”,下面这个图片大家都很熟悉吧~
VG7@$h1|nL0
IXPUB技术博客u
n*qb5rS0]I0`你可能会说,这个病毒已经比较老了,为什么还要选这个病毒呢?
0TkMD0M#z9kA`0之所以选择“熊猫烧香(WhBoy)” 来做分析,一来是因为它知名度比较高。
*?-r:Ge,`i0另一点比较重要的是熊猫烧香是一个发作症状比较典型,
2Op
yO|IzM Z0同时又可以清除(注意:不是
删除)的病毒体。因为熊猫烧香是嵌入代码,而非覆盖。
IXPUB技术博客4RM[ ~`OU
K相比之后出现的“小浩”、“BlackDay”、“金猪”,
IXPUB技术博客YGH2U#fi+P:Zc再到后来更凶猛的“AV杀手”、“机器狗”、“磁碟机”,熊猫烧香可以说是此类病毒的鼻祖了。
P0|)V;cX:N2fNAh0从熊猫烧香开始,病毒越来越注重自我保护,并破坏杀软。这一点上,到了“磁碟机”更是到达了极致。
IXPUB技术博客Q6K,[p_de[类似小浩,BlackDay的病毒,由于采用了覆盖的方式,一旦
文件被
感染,就无法修复了。
IXPUB技术博客3IKf0w9]H&?%Z
VM6A因此,熊猫烧香是具有典型的代表意义的病毒,是之后很多病毒的“鼻祖”。
IXPUB技术博客2O/d3S9lDN8O D QIXPUB技术博客+p ]i0A3mS%iU!Aj-ug,W5O7oTK0好了,下面就进入正式的测试了:
IXPUB技术博客NIC8z w{8W
zz/]h为了以防万一,防止病毒体破坏系统,
使用“影子
系统”进行测试,
\}'V*b-Hyx0
IXPUB技术博客{:q|1js6}k8?
X!B]`0V_n3vhqn0影子系统2008还是很好用的,默认的密码是1234
iC[.H)CsyP4V-pO0
IXPUB技术博客Fhmqg|Wh%w)OMa7V\"j
KrJ0IXPUB技术博客e,W.z|0c6{Zn[-q"_-eF这就是我的桌面了,哈哈~ 因为总共只有一个C盘,用的是单一影子模式
IXPUB技术博客jhZ0U s7^E*}:p
IXPUB技术博客0m:I3`g }]lRR2eI})MnUr0IXPUB技术博客BKlLUK5_h+Db首先测试一下一个比较原始的熊猫病毒,就是FuJack.
exeIXPUB技术博客 hSD%GB4AK运行熊猫
样本,然后用清理
专家扫描,发现可疑的启动项
*G4~dw3fya}CYH0
全面诊断可以定位到文件和注册表项:
w]oF#g h8p7q)d0