问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

像熊猫烧香,维金之类的病毒是怎么感染应用程序的?

发布网友 发布时间:2023-04-12 14:00

我来回答

1个回答

热心网友 时间:2023-10-03 22:05

“熊猫烧香”,又称“武汉男生”,这是一个感染型

的蠕虫病毒,它能感染系统中exe,com,pif,src,html

,asp等文件,它还能中止大量的反病毒软件进程并且会

删除扩展名为gho的文件,该文件是一系统备份工具GHOST

的备份文件,使用户的系统备份文件丢失。

病毒行为:
这是一个感染型的蠕虫病毒,它能感染系统中

exe,com,pif,src,html,asp等文件,
它还能中止大量的反病毒软件进程

1:拷贝文件
病毒运行后,会把自己拷贝到
C:\WINDOWS\System32\Drivers\spoclsv.exe

2:添加注册表自启动
病毒会添加自启动项
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre

ntVersion\Run
svcshare -> C:\WINDOWS\System32

\Drivers\spoclsv.exe

3:病毒行为
a:每隔1秒
寻找桌面窗口,并关闭窗口标题中含有以下字符的程序
QQKav
QQAV
防火墙
进程
VirusScan
网镖
杀毒
毒霸
瑞星
江民
黄山IE
超级兔子
优化大师
木马克星
木马清道夫
QQ病毒
注册表编辑器
系统配置实用程序
卡巴斯基反病毒
Symantec AntiVirus
Duba
esteem proces
绿鹰PC
密码防盗
噬菌体
木马辅助查找器
System Safety Monitor
Wrapped gift Killer
Winsock Expert
游戏木马检测大师
msctls_statusbar32
pjf(ustc)
IceSword
并使用的键盘映射的方法关闭安全软件IceSword

添加注册表使自己自启动
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre

ntVersion\Run
svcshare -> C:\WINDOWS\System32

\Drivers\spoclsv.exe

并中止系统中以下的进程:
Mcshield.exe
VsTskMgr.exe
naPrdMgr.exe
UpdaterUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
Ravmon.exe
RavmonD.exe
RavStub.exe
KVXP.kxp
kvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundl132.exe

b:每隔18秒
点击病毒作者指定的网页,并用命令行检查系统中是否存

在共享
共存在的话就运行net share命令关闭admin$共享

c:每隔10秒
下载病毒作者指定的文件,并用命令行检查系统中是否存

在共享
共存在的话就运行net share命令关闭admin$共享

d:每隔6秒
删除安全软件在注册表中的键值

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr

entVersion\Run
RavTask
KvMonXP
kav
KAVPersonal50
McAfeeUpdaterUI
Network Associates Error Reporting Service
ShStartEXE
YLive.exe
yassistse

并修改以下值不显示隐藏文件
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr

entVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
CheckedValue -> 0x00

删除以下服务:
navapsvc
wscsvc
KPfwSvc
SNDSrvc
ccProxy
ccEvtMgr
ccSetMgr
SPBBCSvc
Symantec Core LC
NPFMntor
MskService
FireSvc

e:感染文件
病毒会感染扩展名为exe,pif,com,src的文件,把自己附加

到文件的头部
并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加

一网址,
用户一但打开了该文件,IE就会不断的在后台点击写入的

网址,达到
增加点击量的目的,但病毒不会感染以下文件夹名中的文

件:
WINDOW
Winnt
System Volume Information
Recycled
Windows NT
WindowsUpdate
Windows Media Player
Outlook Express
Internet Explorer
NetMeeting
Common Files
ComPlus Applications
Messenger
InstallShield Installation Information
MSN
Microsoft Frontpage
Movie Maker
MSN Gamin Zone

g:删除文件
病毒会删除扩展名为gho的文件,该文件是一系统备份工具

GHOST的备份文件
使用户的系统备份文件丢失.
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
erp可以看评论地址吗 淘宝评论url是什么意思? 揭秘:码牌支付风控升级,背后真相揭秘 电脑电视直播软件哪个好用什么软件好电脑看电视直播 潼南子同街学区是哪些 三极管BU406价格和参数? 火锅料放在冰柜忘了插电一个星期给会坏了吗 火锅的设备有哪些 火锅餐厅厨房有哪些 小火锅厨房设备有哪些 肥料在哪里买 京东上肥料是真的吗能买吗 我最近和老婆房事总是不射精,而且没弄完就软了,怎么回事? 谷歌浏览器下载图片我不会用~ 谷歌浏览器保存图片的时候为什么要下载? 可是又下载不下来! 急死我了~这是怎么回事??怎样才能直接保存 谷歌浏览器图片下载 谷歌浏览器用什么下载图片 两国邦交是什么意思 重生门的剧集评价 信长之野望14创造怎么加忠诚? 龙泉东山国际传世家宝和中粮御岭湾哪个好 今晚中国之星许志安vs吉克隽逸 许志安唱的歌的名字是什么啊 求!! 中国之星吉克隽逸唱心中的太阳是哪一期 《中国之星》第十期歌手都演唱了哪些歌曲 中国之星第四期歌手歌单 西瓜如何挑选甜的呢 怎样挑好的甜的西瓜,如何挑选甜的西瓜 肾病患者可不可以吃豆类食品? 肾病患者能吃豆类食物么 得了肾病,有的医生说不能吃豆制品,到底能吃吗? 怎么画班班幼儿园第二章里的怪物 幼儿园一日生活流程图片 渥眄的意思渥眄的意思是什么 _眄的意思_眄的意思是什么 辣椒喷米醋的比例 米醋能崔熟辣椒吗? 西安航空学院占地面积多少亩 2022年西安航空学院招生简章 根据企业文化的层次,职工共同的价值观属于( )。 在整个企业管理中,倡导尊重每一个员工,重视员工权利的思想,观念和做法属于() 小米发布6什么时候出 探去掉提手旁加提土旁是什么字? 探字右边单独怎么打出来 bd82c204是什么芯片 热血传奇手机版IOS充值教程 ios怎么充值元宝 一天四十个仰卧起坐,早晚喝蜂蜜,中午少吃...一个星期能瘦多少?一个月能瘦多少??? 每天60个仰卧起坐一个月能减多少斤 是不是电商传销问谁 山东创优堂电子商务有限责任公司是传销吗 贪擅的解释贪擅的解释是什么