查看: 194|回复: 6

【11-26】[病毒警报][注意]熊猫烧香类尼姆达qq病毒

[复制链接]
发表于 2006-11-26 19:49:18 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
  熊猫烧香。一个小熊猫捧着三炷香,详见下图。





是一个qqRobber病毒,Trojan-PSW.Win32.QQRob.ec (FuckJacks.exe)


专杀工具已经发布在酷软发布区,点此进入

病毒行为:

在C:\windows\system32\下释放FuckJacks.exe
在其它分区根目录下释放Setup.exe并试图改写.exe文件(由于Tiny的文件保护而未得逞)。

二、其它恶意行为:
反复删除瑞星、卡巴斯基、买咖啡、毒霸、亚虎助手的加载项并结束这些程序的进程;重写病毒自己的加载项。
终止IceSword进程。结束FuckJacks.exe进程前,IceSword不能运行。试图结束SSM进程,但未得逞(看来病毒作者还没研究透SSM)。

三、注册表改动:
在HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run分支添加:
svohost(指向C:\windows\system32\FuckJacks.exe)
在HKCU\Software\Microsoft\Windows\CurrentVersion\Run分支添加:
FuckJacks (指向C:\windows\system32\FuckJacks.exe)
四、杀毒流程:
1、用SSM禁止FuckJacks.exe运行。
2、删除C:\windows\system32\FuckJacks.exe以及其它分区根目录下的Setup.exe。其它被感染的.exe中的病毒代码能否被杀软“清除”——不得而知。如果不能,只好删除。
3、清理注册表:
展开HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run分支
删除:svohost(指向C:\windows\system32\FuckJacks.exe)

展开HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run分支
删除:FuckJacks(指向C:\windows\system32\FuckJacks.exe)
参考资料:http://forum.ikaka.com/topic.asp?board=28&artid=8208832
回复

使用道具 举报

发表于 2006-11-26 19:57:28 | 显示全部楼层
怎么两个有点一样哦???????
回复 支持 反对

使用道具 举报

发表于 2006-11-26 20:03:15 | 显示全部楼层
谢谢拉 [s:14]
回复 支持 反对

使用道具 举报

 楼主| 发表于 2006-11-26 20:44:39 | 显示全部楼层
一个是警报,一个是专杀。
回复 支持 反对

使用道具 举报

发表于 2006-11-26 20:45:02 | 显示全部楼层
谢谢楼主了 [s:12]  [s:12]
回复 支持 反对

使用道具 举报

发表于 2006-11-26 22:05:28 | 显示全部楼层
谢谢楼主啊  [s:16]
回复 支持 反对

使用道具 举报

发表于 2006-11-29 18:49:44 | 显示全部楼层
[s:14] 啊。。。感谢了
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表