Showing posts with label virus. Show all posts
Showing posts with label virus. Show all posts

1/17/2007

熊猫烧香(NiMaYa)

最近出现的一个很恶毒的病毒,尼姆亚(NiMaYa)变种。病毒进程是spoclsv.exe,通过网页、文件下载、U盘等传播,变种多多,目前我所知道的中毒症状如下(不必全有):

  • 出现spoclsv.exe进程;
  • 双击无法打开磁盘,只能右键打开;
  • 系统响应慢,硬盘读写异常频繁;
  • 其他可执行程序损坏,无法运行,或提示找不到对应的exe文件;
  • 程序的.exe文件图标变成烧香的熊猫;
  • 突然间屏幕出来小熊猫烧香;
  • 各个分区根目录出现autorun.ini以及不明*.exe文件,可能还会有Desktop_.ini文件;
  • 系统中保存的*.GHO(Ghost备份文件)被该病毒删除;
  • 系统中的*.html文件被修改,末尾添加;
  • 无法正常打开任务管理器;
  • 若无法开启任务管理器,则 开始|运行|cmd,输入tasklist,回车,其中可发现spoclsv.exe进程。
专杀工具下载如下(请下载后在安全模式下运行;专杀工具后缀名是com/bat/scr都是正常的,因为*.exe可能刚刚下载就被熊猫干掉了): Anti-Virus Tools (民间版 魏滔序)这个更新比较快,推荐: http://www.chenoe.com/AntiVirus/ 瑞星: http://it.rising.com.cn/Channels/Service/2006-11/1163505486d38734.shtml 江民: http://www.jiangmin.com/download/zhuansha04.htm 金山: http://tool.duba.net/zhuansha/253.shtml 预防该病毒,首先请安装杀毒软件,每天升级病毒定义,开启其自动防护功能;然后请不要浏览不良网页以及来源不明的不可靠文件;请及时安装Windows系统以及IE补丁;请使用最新版QQ(该病毒可能会通过老版本QQ的漏洞来传播)。其他的建议来自金山的网站,如下:
  1.立即检查本机administrator组成员口令,一定放弃简单口令甚至空口令,安全的口令是字母数字特殊字符的组合,自己记得住,别让病毒猜到就行。修改方法,右键单击我的电脑,选择管理,浏览到本地用户和组,在右边的窗格中,选择具备管理员权限的用户名,单击右键,选择设置密码,输入新密码就行。   2.利用组策略,关闭所有驱动器的自动播放功能。   步骤:单击开始,运行,输入gpedit.msc,打开组策略编辑器,浏览到计算机配置,管理模板,系统,在右边的窗格中选择关闭自动播放,该配置缺省是未配置,在下拉框中选择所有驱动器,再选取已启用,确定后关闭。最后,在开始,运行中输入gpupdate,确定后,该策略就生效了。   3.修改文件夹选项,以查看不明文件的真实属性,避免无意双击骗子程序中毒。   步骤:打开资源管理器(按windows徽标键+E),点工具菜单下文件夹选项,再点查看,在高级设置中,选择查看所有文件,取消隐藏受保护的操作系统文件,取消隐藏文件扩展名。   4.时刻保持操作系统获得最新的安全更新,建议用毒霸的漏洞扫描功能,汗,很可惜,现在光缆还没修好,网不通,不好修复。   5.启用windows防火墙保护本地计算机。 此外,用ghost对系统备份的用户可暂时把*.gho文件后缀更改,比如*.gho.bak,以防万一被删除备份。
附加: 这里是瑞星的技术分析;这里是来自看雪论坛的loveboom的病毒分析文件下载(rar压缩保存的PDF,位于水木社区,无病毒,请放心,为了保险,下载后可先查毒再打开)。