范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

熊猫烧香病毒是什么

  熊猫烧香是一种经过多次变种的蠕虫病毒变种,2006年10月16日由25岁的中国湖北武汉新洲区人李俊编写,2007年1月初肆虐网络,它主要通过下载的档案传染。对计算机程序、系统破坏严重。
  基本信息
  病毒名称:熊猫烧香,Worm.WhBoy.(金山称),Worm.Nimaya. (瑞星称)
  病毒别名:尼姆亚,武汉男生,后又化身为“金猪报喜”,国外称“熊猫烧香”
  危险级别:★★★★★
  病毒类型:蠕虫病毒,能够终止大量的反病毒软件和防火墙软件进程。
  影响系统:Win 9x/ME、Win 2000/NT、Win XP、Win 2003 、Win Vista、WIN 7
  发现时间:2006年10月16日
  来源地:中国武汉东湖高新技术开发区关山
  病毒描述
  其实是一种蠕虫病毒的变种,而且是经过多次变种而来的,由于中毒电脑的可执行文件会出现“熊猫烧香”图案,所以也被称为 “熊猫烧香”病毒。但原病毒只会对EXE图标进行替换,并不会对系统本身进行破坏。而大多数 是中的病毒变种,用户电脑中毒后可能会出现蓝屏、频繁重启以及系统硬盘中数据文件被破坏等现象。同时,该病毒的某些变种可以通过局域网进行传播,进而感染局域网内所有计算机系统,最终导致企业局域网瘫痪,无法正常使用,它能感染系统中exe,com,pif,src,html,asp等文件,它还能终止大量的反病毒软件进程并且会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。
  中毒症状
  除了通过网站带毒感染用户之外,此病毒还会在局域网中传播,在极短时间之内就 可以感染几千台计算机,严重时可以导致网络瘫痪。中毒电脑上会出现“熊猫烧香”图案,所以也被称为“熊猫烧香”病毒。中毒电脑会出现蓝屏、频繁重启以及系统硬盘中数据文件被破坏等现象。
  病毒危害
  病毒会删除扩展名为gho的文件,使用户无法使用ghost软件恢复操作系统。“熊猫烧香”感染系统的.exe .com. f.src .html.asp文件,添加病毒网址,导致用户一打开这些网页文件,IE就会自动连接到指定的病毒网址中下载病毒。在硬盘各个分区下生成文件autorun.inf和setup.exe,可以通过U盘和移动硬盘等方式进行传播,并且利用Windows系统的自动播放功能来运行,搜索硬盘中的.exe可执行文件并感染,感染后的文件图标变成“熊猫烧香”图案。“熊猫烧香”还可以通过共享文件夹、系统弱口令等多种方式进行传播。该病毒会在中毒电脑中所有的网页文件尾部添加病毒代码。一些网站编辑人员的电脑如果被该病毒感染,上传网页到网站后,就会导致用户浏览这些网站时也被病毒感染。 据悉,多家著名网站已经遭到此类攻击,而相继被植入病毒。由于这些网站的浏览量非常大,致使“熊猫烧香”病毒的感染范围非常广,中毒企业和政府机构已经超过千家,其中不乏金融、税务、能源等关系到国计民生的重要单位。注:江苏等地区成为“熊猫烧香”重灾区。
  传播方法
  “熊猫烧香”还可以通过共享文件夹、系统弱口令等多种方式进行传播。
  金山分析:这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,它还能中止大量的反病毒软件进程
  1 拷贝文件
  病毒运行后,会把自己拷贝到
  C:\WINDOWS\System32\Drivers\spoclsv.exe
  2 添加注册表自启动
  病毒会添加自启动项
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
  svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe
  3 病毒行为
  a:每隔1秒
  寻找桌面窗口,并关闭窗口标题中含有以下字符的程序
  QQKav
  QQAV
  防火墙
  进程
  VirusScan
  网镖
  杀毒
  毒霸
  瑞星
  江民
  黄山IE
  超级兔子
  优化大师
  木马克星
  木马清道夫
  QQ病毒
  注册表编辑器
  系统配置实用程序
  卡巴斯基反病毒
  Symantec AntiVirus
  Duba
  esteem proces
  绿鹰PC
  密码防盗
  噬菌体
  木马辅助查找器
  System Safety Monitor
  Wrapped gift Killer
  Winsock Expert
  游戏木马检测大师
  msctls_statusbar32
  pjf(ustc)
  IceSword
  并使用的键盘映射的方法关闭安全软件IceSword
  添加注册表使自己自启动
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
  svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe
  并中止系统中以下的进程:
  Mcshield.exe
  VsTskMgr.exe
  naPrdMgr.exe
  UpdaterUI.exe
  TBMon.exe
  scan32.exe
  Ravmond.exe
  CCenter.exe
  RavTask.exe
  Rav.exe
  Ravmon.exe
  RavmonD.exe
  RavStub.exe
  KVXP.kxp
  kvMonXP.kxp
  KVCenter.kxp
  KVSrvXP.exe
  KRegEx.exe
  UIHost.exe
  TrojDie.kxp
  FrogAgent.exe
  Logo1_.exe
  Logo_1.exe
  Rundl132.exe
  b:每隔18秒
  点击病毒作者指定的网页,并用命令行检查系统中是否存在共享
  共存在的话就运行net share命令关闭admin$共享
  c:每隔10秒
  下载病毒作者指定的文件,并用命令行检查系统中是否存在共享
  共存在的话就运行net share命令关闭admin$共享
  d:每隔6秒
  删除安全软件在注册表中的键值
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  RavTask
  KvMonXP
  kav
  KAVPersonal50
  McAfeeUpdaterUI
  Network Associates Error Reporting Service
  ShStartEXE
  YLive.exe
  yassistse
  并修改以下值不显示隐藏文件
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
  CheckedValue -> 0x00
  删除以下服务:
  navapsvc
  wscsvc
  KPfwSvc
  SNDSrvc
  ccProxy
  ccEvtMgr
  ccSetMgr
  SPBBCSvc
  Symantec Core LC
  NPFMntor
  MskService
  FireSvc
  e:感染文件
  病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部
  并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,
  用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到
  增加点击量的目的,但病毒不会感染以下文件夹名中的文件:
  WINDOW
  Winnt
  System Volume Information
  Recycled
  Windows NT
  WindowsUpdate
  Windows Media Player
  Outlook Express
  Internet Explorer
  NetMeeting
  Common Files
  ComPlus Applications
  Messenger
  InstallShield Installation Information
  MSN
  Microsoft Frontpage
  Movie Maker
  MSN Gamin Zone
  g:删除文件
  病毒会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件
  使用户的系统备份文件丢失.
  瑞星最新病毒分析报告:“Nimaya(熊猫烧香)”
  这是一个传染型的DownLoad 使用Delphi编写
  传播对象和运行过程
  本地磁盘感染
  病毒对系统中所有除了盘符为A,B的磁盘类型为DRIVE_REMOTE,DRIVE_FIXED的磁盘进行文件遍历感染
  注:不感染文件大小超过10485760字节以上的.
  (病毒将不感染如下目录的文件):
  Microsoft Frontpage
  Movie Maker
  MSN Gamin Zone
  Common Files
  Windows NT
  Recycled
  System Volume Information
  Documents and Settings
  ……
  (病毒将不感染文件名如下的文件):
  setup.exe
  病毒将使用两类感染方式应对不同后缀的文件名进行感染
  1)二进制可执行文件(后缀名为:EXE,SCR,PIF,COM): 将感染目标文件和病毒溶合成一个文件(被感染文件贴在病毒文件尾部)完成感染.
  2)脚本类(后缀名为:htm,html,asp,php,jsp,aspx): 在这些脚本文件尾加上如下链接(下边的页面存在安全漏洞):
  在感染时会删除这些磁盘上的后缀名为.GHO
  生成autorun.inf
  病毒建立一个计时器以,6秒为周期在磁盘的根目录下生成setup.exe(病毒本身) autorun.inf 并利用AutoRun Open关联使病毒在用户点击被感染磁盘时能被自动运行。
  局域网传播
  病毒生成随机个局域网传播线程实现如下的传播方式:
  当病毒发现能成功联接攻击目标的139或445端口后,将使用内置的一个用户列表及密码字典进行联接。(猜测被攻击端的密码)当成功的联接上以后将自己复制过去并利用计划任务启动激活病毒。
  修改操作系统的启动关联
  下载文件启动
  与杀毒软件对抗
  杀毒方法
  各种版本的熊猫烧香专杀
  瑞星 金山 江民
  超级巡警 李俊
  虽然用户及时更新杀毒软件病毒库,并下载各杀毒软件公司提供的专杀工具,即可对“熊猫烧香”病毒进行查杀,但是如果能做到防患于未然岂不更好。
  解决办法
  【1】 立即检查本机administrator组成员口令,一定要放弃简单口令甚至空口令,安全的口令是字母数字特殊字符的组合,自己记得住,别让病毒猜到就行。
  修改方法
  右键单击我的电脑,选择管理,浏览到本地用户和组,在右边的窗格中,选择具备管理员权限的用户名,单击右键,选择设置密码,输入新密码就行。
  【2】 利用组策略,关闭所有驱动器的自动播放功能。
  步骤1
  单击开始,运行,输入gpedit.msc,打开组策略编辑器,浏览到计算机配置,管理模板,系统,在右边的窗格中选择关闭自动播放,该配置缺省是未配置,在下拉框中选择所有驱动器,再选取已启用,确定后关闭。最后,在开始,运行中输入gpupdate,确定后,该策略就生效了。
  【3】 修改文件夹选项,以查看不明文件的真实属性,避免无意双击骗子程序中毒。
  步骤2
  打开资源管理器(按windows徽标键+E),点工具菜单下文件夹选项,再点查看,在高级设置中,选择查看所有文件,取消隐藏受保护的操作系统文件,取消隐藏文件扩展名。
  【4】 时刻保持操作系统获得最新的安全更新,不要随意访问来源不明的网站,特别是微软的MS06-014漏洞,应立即打好该漏洞补丁。
  同时,QQ、UC的漏洞也可以被该病毒利用,因此,用户应该去他们的官方网站打好最新补丁。此外,由于该病毒会利用IE浏览器的漏洞进行攻击,因此用户还应该给IE打好所有的补丁。如果必要的话,用户可以暂时换用Firefox、Opera等比较安全的浏览器。
  【5】 启用Windows防火墙保护本地计算机。同时,局域网用户尽量避免创建可写的共享目录,已经创建共享目录的应立即停止共享。
  此外,对于未感染的用户,病毒专家建议,不要登录不良网站,及时下载微软公布的最新补丁,来避免病毒利用漏洞袭击用户的电脑,同时上网时应采用“杀毒软件+防火墙”的立体防御体系。

IntelGMAHD3000是什么IntelGMAHD3000是英特尔一款新型集成显卡,拥有12个执行单元,基准频率为650MHz,更为重要的是,它和处理器同样拥有ldquo睿频rdquo功能,其动态加速频率能够达SandyBridgeE是什么SandyBridgeE处理器近日发布后毫无悬念的成为新一代的王者,它是一款针脚数接近上一代产品两倍的处理器,但确沿用了SNB的构架并加以拓展而来的,论规格尺寸绝对都是目前顶尖级产AMDFX4100内存控制器带宽是多少AMDFX4100内存控制器带宽是128位。AMDFX4100隶属于ldquo推土机rdquo产品线,采用的是Bulldozer核心,基于32nm工艺设计,使用AM3接口,厂商将某AMDFX4100的主频是多少AMDFX4100的主频是3。6GHz。AMDFX4100隶属于ldquo推土机rdquo产品线,采用的是Bulldozer核心,基于32nm工艺设计,使用AM3接口,厂商将某些使AMDFX4100的HT总线是多少AMDFX4100的HT总线是3200MTs。AMDFX4100隶属于ldquo推土机rdquo产品线,采用的是Bulldozer核心,基于32nm工艺设计,使用AM3接口,厂商将AMDFX4100处理器至系统总带宽是多少AMDFX4100处理器至系统总带宽(超传输总线内存带宽)最高是37GBs。AMDFX4100隶属于ldquo推土机rdquo产品线,采用的是Bulldozer核心,基于32nm工AMDFX4100的二级缓存是多少AMDFX4100的二级缓存是4M。AMDFX4100隶属于ldquo推土机rdquo产品线,采用的是Bulldozer核心,基于32nm工艺设计,使用AM3接口,厂商将某些使用8AMDFX4100的核心数量是多少AMDFX4100的核心数量是四核心。AMDFX4100隶属于ldquo推土机rdquo产品线,采用的是Bulldozer核心,基于32nm工艺设计,使用AM3接口,厂商将某些使用AMDFX6100动态加速怎么样AMDFX6100动态加速是3。9GHz。AMDFX6100采用32纳米工艺制程,插槽类型为SocketAM3,原生内置六核心,处理器默认主频高达3。3GHz,最大睿频可达3。9GAMDFX4100支持内存频率是多少AMDFX4100支持DDR31866MHz内存频率。AMDFX4100隶属于ldquo推土机rdquo产品线,采用的是Bulldozer核心,基于32nm工艺设计,使用AM3接口AMDA63500的二级缓存是多少AMDA63500的二级缓存是3MB。AMDA63500采用32nm制作工艺,其中CPU部分采用三核设计,基于Husky微架构(K10的改进版),事实上就是在四核心A63600的基
高性能游戏本能取代台式机性能吗高性能游戏本对比台式机高性能游戏本是否能够真正替代台式机呢?以往的答案显然是否定的。要知道,游戏本采用的移动处理器,从性能价格方面相比桌面款式都不具备优势,同样的价格,你往往可以DIY一款更强大的怪兽级适合玩游戏的台式机四大推荐电脑在我们的生活中已经占据了很重要的一个位置了,电脑一般分为台式电脑笔记本电脑和平板电脑。相对来说,笔记本电脑和平板电脑会更加的便于携带。但是台式电脑的配置都会比较高,所以说喜欢玩什么机器适合玩游戏玩游戏的台式机三大推荐用电脑玩游戏已经成为人们生活中一大消遣,前阵子热播的电视剧微微一笑很倾城就是以网游为主而诉说的故事。网游不仅仅是男孩喜欢,女孩也会网网游,甚至还有中老年人沉迷于网游。在玩游戏的过程主流游戏台式机是什么配置主流游戏台式机配置详解图文现在有不少人都会为了玩上心爱的游戏而专门配置一款台式机,但是各个电脑商城经常会用外表华丽而不实用的东西来哄骗我们购买,这时我们就需要自己选购电脑配件了。下面小编就来给大家介绍一下当台式机游戏配置型号推荐随着科技的发展,各种硬件的发展也日新月异,电脑,作为我们生活息息相关的电子产品,它也一直在更新,设备,性能越来越先进,而作为电脑的辅助器,电脑配置,它的性能也越来越好,而作为对电脑我的ip地址查询方法我的ip地址查询方法现在互联网很发达,有时候上网是会出现局部ip地址冲突的现象,那么怎么查询自己电脑的IP地址?下面为大家介绍几种我的ip地址查询方法,不知道怎么操作的朋友可以看看设备管理器在哪?设备管理器在哪设备管理器怎么打开设备管理器是Windows操作系统提供的对计算机硬件进行管理的一个图形化工具。当电脑出现了故障的时候,就需要通过金融设备管理器来查看电脑的设备是否有2016年最新的高配置台式电脑报价图解导语电脑行业中电脑的配置的发展速度很快,从最初的因特尔处理器发展到如今的酷睿系列的处理器,现在一些高配置的电脑所采用的中央处理器大多都已经是酷睿i7系列的,今天我们就一起去看看最新2016年电脑机箱价格及其性能的分析详解社会的高速发展,21世纪的现在进入了信息化时代,计算机作为不可或缺的电子设备。而电脑机箱又是计算机的重要组成部分它的作用就是用来存放和固定各种电脑原件的,对它们进行保护的作用,同时台式电脑配置及报价2016台式电脑相比笔记本电脑单从性价比来说,台式电脑有相当大的优势,特别是自己组装的台式电脑,可以根据自己的需求来自由配置,就像小编这样的学生党来说,组装一台2500左右的台式主机,对于2016款雷蛇灵刃笔记本电脑配置详解作为高端品质的代名词mdashmdash外星人与雷蛇灵刃,这两款顶级配置的笔记本电脑,大家自然不会陌生。外星人笔记本多采用尖端科技,使用最新配件,打造最顶级的笔记本电脑。而雷蛇灵刃