如何彻底杀死熊猫烧香病毒

单位电脑密码电脑由于U盘感染熊猫烧香病毒,用金山、瑞星、超级巡警熊猫专杀软件和木马杀客杀过后,CDEF盘仍不能双击打开,速度超慢,估计病毒没有彻底杀死,请问众位大虾,如何在不重做系统的情况下(密码机)彻底杀死熊猫病毒!万分焦急!在线等!望将操做步骤详细道来!

熊猫烧香病毒样本

http://ishare.sina.com.cn/cgi-bin/fileid.cgi?fileid=1238770

请小心使用
病毒名:

中文:熊猫烧香病毒(又称武汉男生)

英文:Worm.WhBoy

目前发现的变种数已超过50个

典型表现:

感染病毒后发现较多的.EXE文件图标变成点着香的熊猫,这也是该病毒命名的由来。现在发现的部分变种已经不再使用这个广为人知的图标了。部分变种可以直接通过互联网更新版本,部分变种可以感染htm、html、asp、php、jsp、aspx等网页格式文件。一段web服务器被感染,将意味着所有浏览这些网页的计算机可能会自动下载并感染上熊猫烧香病毒。

该系列变种会释放以下几个典型文件

分区根目录下:setup.exe、autorun.inf、%System%\Fuckjacks.exe、%System%\Drivers\

spoclsv.exe

局域网环境下:GameSetup.exe

病毒行为:

1、删除常用杀毒软件在注册表中的启动项或服务,终止杀毒软件的进程,几乎涉及目前所有杀毒软件

2、终止部分安全辅助工具的进程,如IceSword,任务管理器taskmon。

3、终止维金的相关进程Logo1_.exe、Logo_1.exe、Rundl123.exe。

4、弱口令破解局域网其他电脑的Administror帐号,并用GameSetup.exe进行复制传播。

5、修改注册表键值,导致不能查看隐藏文件和系统文件。

6、除C盘如下目录外,病毒会尝试破坏其它分区下的部分.exe、.com、.gho、.pif、.scr文件,病毒不会去感染以下目录中的文件(给我们解决此病毒留下机会了,请看下文中的有关描述)。

WINDOW,Winnt,System Volume Information,Recycled, Windows NT,Windows Update,Windows MediaP,Outlook Express,Internet Explorer,NetMeeting,Common Files,ComPlus Applications,Messenger, InstallShield Installation Information,MSN,Microsoft Frontpage, MovieMaker,MSN GaminZone

7、病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。

解决办法:

1、首选专杀工具

专杀工具是效能最好的方案,能处理已知变种,缺点是有新变种后,专杀也需要更新。推荐去www.xiongmaoshaoxiang.com下载专杀。

2、在线杀毒

因为熊猫烧香病毒的特殊性,杀毒软件本身可能会被感染,病毒还会尝试结束杀毒软件进程和服务,但病毒不感染IE浏览器,用浏览器加载在线杀毒控件来清除病毒可以收到奇效。已经中招的,可以去shadu.duba.net试试。

3、重启系统到带网络连接的安全模式,升级杀毒软件后杀毒。可单击开始,运行,输入msconfig,打开系统配置实用程序,点击BOOT.INI标签,作如图修改,重启即可进入带网络连接的安全模式。

4、手工清除

因为熊猫烧香病毒是感染型的病毒,手工清除相当麻烦,网友公布的手工清除方案只能手工结束病毒进程,一段运行了感染过熊猫烧香病毒的程序,还会再中招。以下简单介绍手工结束病毒进程,修复注册表项的步骤:

a.断开网络,禁用网卡或拔掉网线就行;

b.结束病毒进程,因为任务管理器、IcdSword已无法运行,已感染病毒的机器上很难实现。建议去http://www.microsoft.com/technet/sysinternals/ProcessesAndThreads/

ProcessExplorer.mspx下载一个Process Explorer备用,郁闷的是光缆没修好,官网下载速度巨慢。可以百度一下,到新浪、华军、天空去下载。如果在进程中发现FuckJacks.exe、setup.exe、spoclsv.exe(注意和正常的打印服务就差一个字母,打印服务文件名为spoolsv.exe),就用这个工具结束掉。

c.在本地计算机上搜索并删除以下病毒执行文件:

分区根目录下:setup.exe、autorun.inf(这个本身不是病毒,但它的存在是为了双击磁盘自动调用病毒程序,建议删了吧)

%System%\Fuckjacks.exe;%System% \Drivers\spoclsv.exe

局域网环境下:GameSetup.exe

d. 开始-->运行—>输入regedit,确定后,打开注册表编辑器,删除病毒创建的启动项:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "FuckJacks"="%System%\FuckJacks.exe [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "svohost"="%System%\FuckJacks.exe"

浏览到

[HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\ Folder\Hidden\SHOWALL]

,单击右键,点新建——Dword值——命名为CheckedValue(如果已经有,可以删除后重建),修改它的键值为1,为十六进制,按确定后,退出注册表编辑器。以恢复文件夹选项中的“显示所有隐藏文件”和“显示系统文件”

e.修复或重新安装反病毒软件,以恢复被病毒删除的注册键值,恢复杀毒软件的功能。

f.最后,还是要更新反病毒软件全盘扫描,把感染的EXE程序、网页格式的文件修复。特别提醒网页编辑,一定要保护好自己编辑的Web文档,保护好自己的Web服务器,如果发现网站上传文件带毒,应该及时删除,重新上传。

有关该病毒的预防,请参考www.xiongmaoshaoxiang.com上介绍的方法,或者看这里http://www.duba.net/zt/panda/ 。特别提示一下,今天更新的金山毒霸已经集成了针对熊猫烧香病毒的免疫功能,对预防熊猫烧香病毒会起到遏制作用。
参考资料:http://pfw.sky.net.cn/article/3784.html
熊猫烧香专杀:
http://so.xunlei.com/search?search=%E7%86%8A%E7%8C%AB%E7%83%A7%E9%A6%99&id=3
http://wap.chinaz.com/x/AST/ast_setup.exe
中文名:熊猫烧香病毒(又称武汉男生),英文名(Worm.WhBoy),目前发现的变种数已超过50个。

病毒典型恶劣表现:

1.感染病毒后发现较多的EXE文件图标变成点着香的熊猫,这也是该病毒命名的由来,现在发现的部分变种已经不再使用这个广为人知的图标了。

2.部分变种可以直接通过互联网更新版本,部分变种感染除.exe文件外,还可以感染htm,html,asp,php,jsp,aspx等网页格式文件。

3.一旦web服务器被感染,将意味着所有浏览这些网页的计算机可能会自动下载并感染上熊猫烧香病毒。

4.该系列变种会释放以下几个典型文件

分区根目录下: code:setup.exe、autorun.inf、%System%Fuckjacks.exe;%System%Driversspoclsv.exe

局域网环境下:GameSetup.exe

病毒行为:

1.删除常用杀毒软件在注册表中的启动项或服务,终止杀毒软件的进程,几乎涉及目前所有杀毒软件

2.终止部分安全辅助工具的进程,如IceSword,任务管理器taskmon。

3.终止维金的相关进程Logo1_.exe、Logo_1.exe、Rundl123.exe。

4.弱口令破解局域网其他电脑的Administror帐号,并用GameSetup.exe进行复制传播。

5.修改注册表键值,导致不能查看隐藏文件和系统文件。

6.除C盘如下目录外,病毒会尝试破坏其它分区下的部分.exe、.com、.gho、.pif、.scr文件,病毒不会去感染以下目录中的文件(给我们解决此病毒留下机会了,请看下文中的有关描述)。

code:
WINDOW,Winnt,System Volume Information,Recycled,Windows NT,
Windows Update,Windows MediaPlayer,Outlook Express,Internet Explorer,
NetMeeting,Common Files,ComPlus Applications,Messenger,InstallShield
Installation Information,MSN,Microsoft Frontpage,MovieMaker,MSN GaminZone。

7.病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。

熊猫烧香病毒分析与解决方案

一、病毒描述:

含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。

二、病毒基本情况:

[文件信息]

病毒名: Virus.Win32.EvilPanda.a.ex$
大 小: 0xDA00 (55808), (disk) 0xDA00 (55808)
SHA1 : F0C3DA82E1620701AD2F0C8B531EEBEA0E8AF69D
壳信息: 未知
危害级别:高

病毒名: Flooder.Win32.FloodBots.a.ex$
大 小: 0xE800 (59392), (disk) 0xE800 (59392)
SHA1 : B71A7EF22A36DBE27E3830888DAFC3B2A7D5DA0D
壳信息: UPX 0.89.6 - 1.02 / 1.05 - 1.24
危害级别:高

三、病毒行为:

Virus.Win32.EvilPanda.a.ex$ :

1、病毒体执行后,将自身拷贝到系统目录:

%SystemRoot%\system32\FuckJacks.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Userinit "C:\WIN2K\system32\SVCH0ST.exe"
2、添加注册表启动项目确保自身在系统重启动后被加载:

键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:FuckJacks
键值:"C:\WINDOWS\system32\FuckJacks.exe"

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:svohost
键值:"C:\WINDOWS\system32\FuckJacks.exe"

3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。

C:\autorun.inf 1KB RHS
C:\setup.exe 230KB RHS

4、关闭众多杀毒软件和安全工具。
5、连接*****.3322.org下载某文件,并根据该文件记录的地址,去www.****.com下载某ddos程序,下载成功后执行该程序。
6、刷新bbs.qq.com,某QQ秀链接。
7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。

Flooder.Win32.FloodBots.a.ex$ :

1、病毒体执行后,将自身拷贝到系统目录:

%SystemRoot%\SVCH0ST.EXE
%SystemRoot%\system32\SVCH0ST.EXE

2、该病毒后下载运行后,添加注册表启动项目确保自身在系统重启动后被加载:

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:Userinit
键值:"C:\WINDOWS\system32\SVCH0ST.exe"

3、连接ddos2.****.com,获取攻击地址列表和攻击配置,并根据配置文件,进行相应的攻击。

配置文件如下:
www.victim.net:3389
www.victim.net:80
www.victim.com:80
www.victim.net:80
1
1
120
50000

四、解决方案:

1、使用超级巡警可以完全清除此病毒和恢复被感染的文件。
2、推荐在清除时先使用超级巡警的进程管理工具结束病毒程序,否则系统响应很慢。
3、中止病毒进程和删除启动项目请看论坛相关图片
温馨提示:内容为网友见解,仅供参考
第1个回答  2007-01-30
http://shadu.baidu.com/sitenews/rank.jsp?id=171
该网页内含多种熊猫烧香专杀工具,用户可自行选择下载
第2个回答  2007-01-30
杀倒是能杀掉~可是会自动繁殖的.
建议你去几大杀毒软件的网站看下,应该有专门处理它的东西
第3个回答  2007-01-30
第4个回答  2007-01-30
江民有专杀工具,我已经试过了,全部杀干净了:)
第5个回答  2007-01-30
CDEF盘之所以打不开。是因为有个隐藏文件没删除。文件夹选项——显示系统应藏文件。。然后删掉。熊猫。和一个AXXXXX.INI文件。重新启动就OK了

熊猫烧香怎么彻底清除
熊猫烧香彻底清除方法如下:使用杀毒软件清除:由于现在海底光缆中断,很多国外杀毒软件难以升级,杀毒软件免费为用户提供三个月服务,任何用户均可登陆特定网址免费下载并使用;免费版本的杀毒软件与正式版本功能没有区别,安装时不需要输入序列号即可使用;安装后,请立即点击升级按钮,升级杀毒软件到最新版本,...

熊猫烧香病毒360能杀吗?
当然可以了,熊猫烧香是06年爆发的,制作着当年就被抓了,这个臭名远扬的病毒早就没有更新了,所以后来新出的杀毒软件(如360等)就可以查杀它了(这个病毒之所以难查杀是因为它启动后每隔一秒都要扫描正在运行的软件,如果发现有杀毒软件在运行的话就强行把它结束),这个病毒现在差不多已经没了,不...

中了熊猫烧香怎么办?
4.找一台健康的电脑,拥有瑞星2007和最新病毒库的,把你的硬盘拆下来装到健康的电脑上查杀,成功率80 公司局域网前几天大规模出现熊猫烧香,各种办法用过了,瑞星2007和12月13日以后病毒库肯定能杀,其他杀软不敢保证。

中了quot熊猫烧香quot病毒该怎么解决请教高手
1.下载超级巡警,杀毒.2.重新启动电脑,再用超级巡警杀一遍.第一遍会有一些病毒清除不掉.3.重装一遍你的杀毒系统,因为它可能被病毒破坏了.更新后,再用杀毒软件杀一遍就可以了.

怎么杀掉熊猫烧香病毒
使用安全软件、更新系统和软件。1、运行一款可信赖的安全软件,杀毒软件或安全工具,进行全面的系统扫描。安全软件可以帮助检测和清除熊猫烧香病毒。2、确保操作系统和其他软件都是最新版本,因更新包含了修复漏洞和提高安全性的补丁。

我中了熊猫烧香 怎么办?
在完成杀毒操作后,建议进行一次彻底的扫描,以确保病毒已被清除。然后,为了预防再次感染,尽量避免下载不明来源的软件或打开可疑的电子邮件附件。同时,保持操作系统和防病毒软件的更新,以应对不断演变的网络安全威胁。如果在安装新软件之前再次遇到熊猫烧香,重复上述步骤,即可有效地处理这一问题。记住,...

熊猫烧香解决办法
对于熊猫烧香病毒问题,以下是一些针对性的解决措施:首先,确保你的计算机管理员账户拥有安全的口令。进入“我的电脑”,点击右键选择“管理”,然后在“本地用户和组”中,找到具有管理员权限的用户,右键单击,选择“设置密码”,选择包含字母、数字和特殊字符的组合,避免简单或空口令,这样能有效防止病毒...

熊猫烧香怎么处理?
解决熊猫烧香病毒的方法是使用安全模拟查杀,可以使用多种杀毒工具,如武汉男生(熊猫烧香)专杀工具合集、超级巡警之熊猫烧香病毒专杀、金山熊猫烧香专杀工具、江民熊猫烧香专杀工具、瑞星熊猫烧香专用清除工具、安天熊猫专杀工具、赛门铁克熊猫专杀工具等。此外,可以下载U盘病毒免疫器1.0,防止U盘病毒再次感染。...

碰见“熊猫烧香”病毒怎么把办啊?
别怕,尽量少登陆网游,网银。去金山或者瑞星下载熊猫烧香病毒专杀 进入安全模式查杀即可

请问中了熊猫病毒该怎么杀啊?
1、首选专杀工具 专杀工具是效能最好的方案,能处理已知变种,缺点是有新变种后,专杀也需要更新。推荐去 www.xiongmaoshaoxiang.com 下载专杀。 2、在线杀毒 因为熊猫烧香病毒的特殊性,杀毒软件本身可能会被感染,病毒还会尝试结束杀毒软件进程和服务,但病毒不感染IE浏览器,用浏览器加载在线杀毒控件来...

相似回答
大家正在搜