熊猫烧香(NiMaYa)
最近出现的一个很恶毒的病毒,尼姆亚(NiMaYa)变种。病毒进程是spoclsv.exe,通过网页、文件下载、U盘等传播,变种多多,目前我所知道的中毒症状如下(不必全有):
- 出现spoclsv.exe进程;
- 双击无法打开磁盘,只能右键打开;
- 系统响应慢,硬盘读写异常频繁;
- 其他可执行程序损坏,无法运行,或提示找不到对应的exe文件;
- 程序的.exe文件图标变成烧香的熊猫;
- 突然间屏幕出来小熊猫烧香;
- 各个分区根目录出现autorun.ini以及不明*.exe文件,可能还会有Desktop_.ini文件;
- 系统中保存的*.GHO(Ghost备份文件)被该病毒删除;
- 系统中的*.html文件被修改,末尾添加;
- 无法正常打开任务管理器;
- 若无法开启任务管理器,则 开始|运行|cmd,输入tasklist,回车,其中可发现spoclsv.exe进程。
1.立即检查本机administrator组成员口令,一定放弃简单口令甚至空口令,安全的口令是字母数字特殊字符的组合,自己记得住,别让病毒猜到就行。修改方法,右键单击我的电脑,选择管理,浏览到本地用户和组,在右边的窗格中,选择具备管理员权限的用户名,单击右键,选择设置密码,输入新密码就行。 2.利用组策略,关闭所有驱动器的自动播放功能。 步骤:单击开始,运行,输入gpedit.msc,打开组策略编辑器,浏览到计算机配置,管理模板,系统,在右边的窗格中选择关闭自动播放,该配置缺省是未配置,在下拉框中选择所有驱动器,再选取已启用,确定后关闭。最后,在开始,运行中输入gpupdate,确定后,该策略就生效了。 3.修改文件夹选项,以查看不明文件的真实属性,避免无意双击骗子程序中毒。 步骤:打开资源管理器(按windows徽标键+E),点工具菜单下文件夹选项,再点查看,在高级设置中,选择查看所有文件,取消隐藏受保护的操作系统文件,取消隐藏文件扩展名。 4.时刻保持操作系统获得最新的安全更新,建议用毒霸的漏洞扫描功能,汗,很可惜,现在光缆还没修好,网不通,不好修复。 5.启用windows防火墙保护本地计算机。 此外,用ghost对系统备份的用户可暂时把*.gho文件后缀更改,比如*.gho.bak,以防万一被删除备份。附加: 这里是瑞星的技术分析;这里是来自看雪论坛的loveboom的病毒分析文件下载(rar压缩保存的PDF,位于水木社区,无病毒,请放心,为了保险,下载后可先查毒再打开)。