手刃熊猫烧香不留情

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:xxxmmm1236
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  看到CFan上期(2007年第7期)那篇《以身试毒》的文章深有启发,虽然知道做研究病毒的事情还是相当有风险的,不过一旦成功研究出一套新病毒的手工杀毒方法,对稍微有点技术的菜鸟来说还是相当有成就感的。因此参照《以身试毒》通过虚拟机尝试对“毒王”熊猫烧香做了个简单实验,圆满得到它的手工查杀方法。对安全有兴趣的朋友,完全可以参照这个方法,安全地去研究一些未知病毒。
  
  搭建蜜罐
  
  为了更加安全,虽然完全参照《以身试毒》的方法,用了所谓完美的PowerShadow、IceSword、Filomon三防一体,但还是在虚拟机环境下操作更加有信心。在测试前我们进行了一个小小的防护,就是对所有磁盘进行了Autorun病毒免疫。
  
  静观其变
  
  运行病毒文件,我们立刻会发现:
  1.病毒运行后,原来关闭瑞星后的“Windows安全中心”的提示消失了。
  2.同时IceSword不断“哐哐”弹出确认关闭的窗口,关闭一个出错的对话框后恢复安静。
  3.瑞星防火墙弹出气泡询问是否放行“spo0lsv.exe”文件访问网络,其实不等你反应,防火墙被病毒结束。
  至此,熊猫表面上烧完了香,没了动静。
  
  挖出熊猫烧香的根
  
  经过以上变化,病毒显然是潜伏下来了,不过这时并没有像网上所说的那样病毒会拖慢系统,不管它,下面就来挖出熊猫烧香所做的一切幕后操作,收集手工干掉熊猫烧香的全部资料。
  
  第1步 打开Filomon,查到进程GameSetup.exe的ID:4064,此时打开IceSword却不能找到它的进程,不过在IceSword左侧的“监视进程终止”项,却可以发现病毒对RavMon.exe,RavMonD.exe,RavTtask.exe,RavStub.exe等进程进行强制终止,导致防火墙关闭(见图1)。
  
  


  第2步 继续检查Filomon记录里“请求”栏里的WRITE和CREATE关键字符,可以发现病毒在“C:\Windows\system32\drivers”下创建spo0lsv.exe文件(注意是一个英文o一个数字零),既然进程没有病毒那就先不忙对它动手(见图2)。
  
  第3步 用IceSword的文件查看功能看看各分区下面的文件,由于进行了Autorun病毒免疫,所以“熊猫”是不可能建立Autorun.inf文件进行全盘感染的,只在F盘下发现了一个GameSetup.exe文件。
  
  第4步 彻查注册表,我们只要注意注册表里的两个地方即可,知道了它们就能防住大部分木马病毒:
  1.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]这个里面,这里都是系统开机时所加载的程序。可以看出病毒创建了svcshare.exe启动项,指向是“C:\Windows\system32\drivers\spo0lsv.exe”。用IceSword的“启动项”查看功能就能很方便地可以看到(见图3)。
  2.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL]下的CheckedValue"=dword:00000001键值,如果被改,那就会造成无法显示隐藏文件,这里被修改一般都可以认定是中招了。
  
  第4步 一般病毒还会在“C:\Windows\”和 “C:\Windows\system32”等目录下建立文件,在查看时只要将文件按时间顺序排列即可看到当天建立的文件,一般系统安装好后很少会再在这里建立文件,比较好辨认。
  通过上面步骤我们基本上就可以开列出一张消灭熊猫烧香的列表,看出熊猫烧香都做了哪些背后动作,通过列表进入系统的安全模式,基本都可以轻松消灭病毒。
  
  病毒很“好玩”
  
  如果我们在上面的步骤只是开列熊猫烧香的行为列表,而不干掉它,就可以打开瑞星防火墙看看在病毒爆发的一瞬间发生了什么。在“防火墙TCP事件”里发现病毒的网路访问(共享)请求被拒绝。这应该是防火墙在“牺牲”前做的最后一点事,随后就被结束了(见图4)。看到杀毒软件和网络防火墙被病毒干掉这样的画面,对很多朋友来说都是相当不好玩的事情,但是在我们的蜜罐里却会变得相当有趣,熊猫烧香的一切行为被赤裸裸地展现在我们的面前。
  


  手工查杀的基本步骤:先从外围的监控记录入手,对病毒样本文件、进程进行处理,再对注册表和服务进行清理是比较好的套路。不要忘记随时进行记录!
其他文献
牙痛的苦恼相信人人都经历过。真的是牙痛不是病,疼起来要人命。下面的12条牙痛验方,能在牙痛突发时暂时缓解疼痛。但要注意,牙痛也分好多种,看具体的诊断情况。如果是牙髓炎或是仅仅龋病刺激牙髓,牙髓充血,而感觉敏感,有冷热刺激疼痛,这种情况去口腔科治疗可以立即解痛。如果是牙根尖的炎症,疗程较长,炎症慢慢消退,疼痛的缓解就要慢些。但不能否认药物的作用,在就医不便,或疼痛剧烈时,药物还是起作用的,也可以缓解
期刊
使用过Windows XP搜索功能(开始→搜索)的人,一定对搜索助手,那只卡通小狗有着深刻印象。这只卡通小狗不但活泼可爱,本事也相当大,可以帮助我们快速搜索出磁盘上想要的文件。今天,我们要让小狗学习新本领,通过添加VBS脚本加计划任务的方式,让它实现“温馨提示”的功能。    第1步 首先打开记事本程序,输入以下的代码:  Const strAgentName = "rover"  '载入动画角色
期刊
小林由于工作原因,需要研究几份PDF格式的技术文档,但因为这个就去安装Adobe Reader,却觉得有些不值:一是它的安装文件太大(约37.77MB),二是有兼容性问题,并且还不能在资源管理器中直接预览PDF文档。  同事大刘告诉小林,可以安装另一款名为PDF Preview handler的插件,它的个头只有1.6MB,安装后除了可以在资源管理器中预览PDF文档之外,还可以实现很多实用的功能呢
期刊
张先生在一个教育单位工作,单位内部使用了100Mb的光纤宽带,局域网内部互相传送文件却仍然不太方便,始终开着共享文件夹比较麻烦,毕竟很多同志并不熟悉相关的设置,因此更多的还是使用QQ、MSN Messenger等聊天工具互相传送文件。  同事之间总会有一些电影、电视剧等视频文件需要分享,这时用IM工具传送就不方便了,如果进行共享设置,步骤较多,也容易产生安全隐患,该怎么办?    带着这些疑惑,张
期刊
脚癣是由真菌引起的常见慢性传染病。常见症状为趾间潮湿发白、奇痒,有时可见成群或分散的小水疱,搔搓后流出澄清的粘液体,甚至血水,常出现趾间糜烂、发臭、裂口、脱皮等。用中药治疗,效果较好。以下各方,需加水杨酸粉10克、硼酸5克,苯甲酸5克。   方一 药物组成:蛇床子15克,苦参18克,蜂房18克,苍耳草40克,趾间水疱或糜烂加白矾20克,黄柏18克。  操作:将上述药物放入瓦罐内加水1000毫升,煎
期刊
李兴彦,男,生于70年代末,陕西勉县人。中国诗歌学会会员,现在政府机关任职。作品散见 《星星》 《绿风》 《延河》 《诗林》 《中国诗人》 《黄河报》 《西安晚报》 《重庆晚报》等100多种纸刊。  春风辞  要来就来吧  不必躲在某个黎明,某个黄昏后面  或某个熟睡的夜晚。要来就来吧  最好步伐能轻一点,不要突然袭击  老黄狗经历过任何场面,小燕子  也能把握关键节奏,小鱼儿更是  明白其中奥妙
期刊
归来帖  画龙点睛的月光,活色生香了一道夜幕  云朵被打开,体内的洁白  修饰了一场突如其来的风  此时,从指尖抵达辽阔的流水  为一块嗷嗷待哺的鹅卵石祈福  流水以北,山在打盹,也在修心  而我归来,用仆仆风尘  打包了,一座城市的经年往事  归来时野风浩荡。一沟泥水身轻如鸟  在田埂边上缓缓地飞  祖国之大  这天空、大地  如此辽阔……掌心的月光  临摹成河流,指尖的夕阳  含在一座山垭和另
期刊
现在的网站早已不只发发新闻了,它已经演化为提供各种服务的在线平台,以前一些必须依赖PC的工作,已有很多可以在宽带网络上实现了。“稀饭淘宝队.net”专门帮你搜罗这些可以在线完成的服务,用足你的带宽,节省你的内存!    搜索热词榜     (摘自百度中文搜索风云榜)  1.越狱第二季22集  2.毕业生薪水排行榜  3.许洋泽  4.Vista界面仿真器  5.集结号  6.锅王胡师傅  7.按键
期刊
在Vista中微软应用了ReadyBoost和Windows SuperFetch两项新内存技术,其中Windows SuperFetch是将你最常用的应用程序预加载到内存中以便进行快速访问。其实,Windows早期的RamDisk(内存盘)就是与此功能类似,它能将一部分内存空间模拟成一个硬盘分区。由于系统内存的存取速度远快于硬盘速度,所以对于频繁磁盘存取的应用程序(例如数据库程序、磁盘文件交换程
期刊
解决开机显示DLL“加载出错”故障    一个朋友的电脑中了病毒怎么也杀不掉,就请我帮忙。打开他的电脑,启动非常慢,并且还显示“加载C:\Windows\system32\soudmax.dll时出错,找不到指定模块。”这个soudmax.dll是伪装成声卡驱动的木马,初步估计已被瑞星杀掉了,但是注册表文件没有清理干净。于是在“运行”对话框中输入“regedit”打开注册表编辑器,以“soudma
期刊