<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[向东博客 专注WEB应用 构架之美 --- 构架之美，在于尽态极妍 | 应用之美，在于药到病除]]></title> 
<link>http://jackxiang.com/index.php</link> 
<description><![CDATA[赢在IT，Playin' with IT,Focus on Killer Application,Marketing Meets Technology.]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[向东博客 专注WEB应用 构架之美 --- 构架之美，在于尽态极妍 | 应用之美，在于药到病除]]></copyright>
<item>
<link>http://jackxiang.com/post//</link>
<title><![CDATA[[关于病毒]尼姆雅蠕虫]]></title> 
<author>jack &lt;xdy108@126.com&gt;</author>
<category><![CDATA[WEB2.0]]></category>
<pubDate>Fri, 06 Apr 2007 03:18:46 +0000</pubDate> 
<guid>http://jackxiang.com/post//</guid> 
<description>
<![CDATA[ 
	“武汉男生”，俗称“熊猫烧香”，这是一个感染型的蠕虫病毒，它能感染系统中exe，com，pif，src，html，asp等文件，它还能中止大量的反病毒软件进程并且会删除扩展名为gho的文件，该文件是一系统备份工具GHOST的备份文件，使用户的系统备份文件丢失。<br/><br/>瑞星熊猫烧香专杀工具 <br/>http://download.rising.com.cn/zsgj/NimayaKiller.scr <br/><br/>江民熊猫烧香专杀工具 <br/>http://www.jiangmin.com/download/zhuansha04.htm<br/><br/>金山熊猫烧香专杀工具 <br/>http://tool.duba.net/zhuansha/253.shtml<br/><br/>熊猫烧香病毒变种 spoclsv.exe 解决方案 <br/>病毒大小：22,886 字节 <br/>加壳方式：UPack <br/>样本MD5：9749216a37d57cf4b2e528c027252062 <br/>样本SHA1：5d3222d8ab6fc11f899eff32c2c8d3cd50cbd755 <br/>发现时间：2006.11 <br/>更新时间：2006.11 <br/>关联病毒： <br/>传播方式：通过恶意网页传播，其它木马下载，可通过局域网、移动存储设备等传播 <br/><br/><br/>技术分析 <br/>================================================== <br/><br/>又是“熊猫烧香”FuckJacks.exe的变种，和之前的变种一样使用白底熊猫烧香图标，病毒运行后复制自身到系统目录下： <br/>%System%&#92;drivers&#92;spoclsv.exe <br/><br/>创建启动项： <br/>[HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run] <br/>"svcshare"="%System%&#92;drivers&#92;spoclsv.exe" <br/><br/><br/>修改注册表信息干扰“显示所有文件和文件夹”设置： <br/><br/>[HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Explorer&#92;Advanced&#92;Folder&#92;Hidden&#92;SHOWALL] <br/>"CheckedValue"=dword:00000000 <br/><br/><br/>在各分区根目录生成副本： <br/>X:&#92;setup.exe <br/>X:&#92;autorun.inf <br/><br/>autorun.inf内容： <br/>[AutoRun] <br/>OPEN=setup.exe <br/>shellexecute=setup.exe <br/>shell&#92;Auto&#92;command=setup.exe <br/><br/><br/>尝试关闭下列窗口： <br/>QQKav <br/>QQAV <br/>VirusScan <br/>Symantec AntiVirus <br/>Duba <br/>Windows <br/>esteem procs <br/>System Safety Monitor <br/>Wrapped gift Killer <br/>Winsock Expert <br/>msctls_statusbar32 <br/>pjf(ustc) <br/>IceSword <br/><br/>结束一些对头的进程： <br/>Mcshield.exe <br/>VsTskMgr.exe <br/>naPrdMgr.exe <br/>UpdaterUI.exe <br/>TBMon.exe <br/>scan32.exe <br/>Ravmond.exe <br/>CCenter.exe <br/>RavTask.exe <br/>Rav.exe <br/>Ravmon.exe <br/>RavmonD.exe <br/>RavStub.exe <br/>KVXP.kxp <br/>KvMonXP.kxp <br/>KVCenter.kxp <br/>KVSrvXP.exe <br/>KRegEx.exe <br/>UIHost.exe <br/>TrojDie.kxp <br/>FrogAgent.exe <br/>Logo1_.exe <br/>Logo_1.exe <br/>Rundl132.exe <br/><br/>禁用一系列服务： <br/>Schedule <br/>sharedaccess <br/>RsCCenter <br/>RsRavMon <br/>RsCCenter <br/>RsRavMon <br/>KVWSC <br/>KVSrvXP <br/>kavsvc <br/>AVP <br/>McAfeeFramework <br/>McShield <br/>McTaskManager <br/>navapsvc <br/>wscsvc <br/>KPfwSvc <br/>SNDSrvc <br/>ccProxy <br/>ccEvtMgr <br/>ccSetMgr <br/>SPBBCSvc <br/>Symantec Core LC <br/>NPFMntor <br/>MskService <br/>FireSvc <br/><br/>删除若干安全软件启动项信息： <br/>RavTask <br/>KvMonXP <br/>kav <br/>KAVPersonal50 <br/>McAfeeUpdaterUI <br/>Network Associates Error Reporting Service <br/>ShStatEXE <br/>YLive.exe <br/>yassistse <br/><br/>使用net share命令删除管理共享： <br/>net share X$ /del /y <br/>net share admin$ /del /y <br/>net share IPC$ /del /y <br/><br/><br/>遍历目录，感染除以下系统目录外其它目录中的exe、com、scr、pif文件： <br/>X:&#92;WINDOWS <br/>X:&#92;Winnt <br/>X:&#92;System Volume Information <br/>X:&#92;Recycled <br/>%ProgramFiles%&#92;Windows NT <br/>%ProgramFiles%&#92;WindowsUpdate <br/>%ProgramFiles%&#92;Windows Media Player <br/>%ProgramFiles%&#92;Outlook Express <br/>%ProgramFiles%&#92;Internet Explorer <br/>%ProgramFiles%&#92;NetMeeting <br/>%ProgramFiles%&#92;Common Files <br/>%ProgramFiles%&#92;ComPlus Applications <br/>%ProgramFiles%&#92;Messenger <br/>%ProgramFiles%&#92;InstallShield Installation Information <br/>%ProgramFiles%&#92;MSN <br/>%ProgramFiles%&#92;Microsoft Frontpage <br/>%ProgramFiles%&#92;Movie Maker <br/>%ProgramFiles%&#92;MSN Gamin Zone <br/><br/>将自身捆绑在被感染文件前端，并在尾部添加标记信息： <br/>.WhBoy&#123;原文件名&#125;.exe.&#123;原文件大小&#125;. <br/><br/><br/>与之前变种不同的是，这个病毒体虽然是22886字节，但是捆绑在文件前段的只有22838字节，被感染文件运行后会出错，而不会像之前变种那样释放出&#123;原文件名&#125;.exe的原始正常文件。 <br/><br/>另外还发现病毒会覆盖少量exe，删除.gho文件。 <br/><br/>病毒还尝试使用弱密码访问局域网内其它计算机： <br/>password <br/>harley <br/>golf <br/>pussy <br/>mustang <br/>shadow <br/>fish <br/>qwerty <br/>baseball <br/>letmein <br/>ccc <br/>admin <br/>abc <br/>pass <br/>passwd <br/>database <br/>abcd <br/>abc123 <br/>sybase <br/>123qwe <br/>server <br/>computer <br/>super <br/>123asd <br/>ihavenopass <br/>godblessyou <br/>enable <br/>alpha <br/>1234qwer <br/>123abc <br/>aaa <br/>patrick <br/>pat <br/>administrator <br/>root <br/>sex <br/>god <br/>foobar <br/>secret <br/>test <br/>test123 <br/>temp <br/>temp123 <br/>win <br/>asdf <br/>pwd <br/>qwer <br/>yxcv <br/>zxcv <br/>home <br/>xxx <br/>owner <br/>login <br/>Login <br/>love <br/>mypc <br/>mypc123 <br/>admin123 <br/>mypass <br/>mypass123 <br/>Administrator <br/>Guest <br/>admin <br/>Root<br/><br/>清除步骤 <br/>===========================================<br/><br/>1. 断开网络 <br/><br/>2. 结束病毒进程 <br/>%System%&#92;drivers&#92;spoclsv.exe <br/><br/>3. 删除病毒文件： <br/>%System%&#92;drivers&#92;spoclsv.exe <br/><br/>4. 右键点击分区盘符，点击右键菜单中的“打开”进入分区根目录，删除根目录下的文件： <br/>X:&#92;setup.exe <br/>X:&#92;autorun.inf <br/><br/>5. 删除病毒创建的启动项： <br/><br/>[HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run] <br/>"svcshare"="%System%&#92;drivers&#92;spoclsv.exe" <br/><br/>6. 修改注册表设置，恢复“显示所有文件和文件夹”选项功能： <br/>[HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Explorer&#92;Advanced&#92;Folder&#92;Hidden&#92;SHOWALL] <br/>"CheckedValue"=dword:00000001 <br/><br/><br/>7. 修复或重新安装反病毒软件 <br/><br/>8. 使用反病毒软件或专杀工具进行全盘扫描，清除恢复被感染的exe文件 <br/>
]]>
</description>
</item><item>
<link>http://jackxiang.com/post//#blogcomment</link>
<title><![CDATA[[评论] [关于病毒]尼姆雅蠕虫]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>http://jackxiang.com/post//#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>