诚毅小家|集美大学生活【集美大学,诚毅学院,水产学院,师范学院,美术学院,财经学院,体育学院,航海学院,集美学村,石鼓路,龙舟池】

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 557|回复: 9

大猩猩病毒惊现网络 破坏力巨大!

[复制链接]
发表于 2007-8-27 06:51:46 | 显示全部楼层 |阅读模式
8月24日,一种发作图案显示为“大猩猩”的病毒出现在网络上。该病毒与“熊猫烧香”、“小浩”等病毒类似,通过U盘传播,可以感染*.exe可执行文件。病毒运行时,会占用大量的CPU资源,导致中毒电脑系统瘫痪。
    该病毒可以通过U盘传播,中毒电脑无论是双击U盘还是硬盘都会激活病毒。病毒运行后,会使用Taskkill/f /im命令关闭近百种杀毒软件和安全工具的进程,以达到躲避查杀的目的。它还具有重定向劫持功能,通过写注册表中的 IFEO键值来阻止100款杀毒软件和安全工具的运行。“大猩猩”病毒还通过修改操作系统的Hosts表,禁止用户登陆数十家反病毒厂商的网址,阻止杀毒软件升级病毒库,并修改注册表相关键值,禁用系统“显示隐藏文件”功能隐藏自身,破坏系统安全模式,使得中毒用户无法进入安全模式下杀毒。
   病毒作者还公然在病毒代码内留言,挑战08版杀毒软件。病毒作者自称该病毒为“2007年终极蠕虫病毒——大红猩猩”,声称“本病毒会劫持大多数杀毒软件,并且会破坏杀毒软件的监控程序,因此,2008年请您选择有自我保护能力的杀软吧!”。病毒作者还对国内外四款08版杀毒软件的自我保护能力进行了评价。
   专家再次提醒广大用户,禁用系统的自动播放功能,防止病毒从U盘、移动硬盘、MP3等移动存储设备进入到计算机;利用WindowsUpdate功能打全系统补丁,尤其是打好MS06-014和MS07-017这两个网页木马经常使用的系统漏洞,避免病毒从恶意网页入侵用户电脑系统;不要随意接收从QQ、MSN等即时聊天工具发送过来的可执行文件,不要登陆来历不明的网址连接,以防遭受病毒侵害。
, x! T7 d5 n1 H2 N" Y+ w5 {; _: G7 t
  目前还未有有效的解决方案!8 Y$ i& P7 A/ r  s+ b6 S9 S

评分

参与人数 1 +1 收起 理由
风伊翼 + 1 谢谢提醒

查看全部评分

发表于 2007-8-27 08:01:56 | 显示全部楼层
:( 怕怕,,,,,,,,
发表于 2007-8-27 08:47:40 | 显示全部楼层
发病毒的人简直神经病。。
发表于 2007-8-27 08:57:26 | 显示全部楼层
说不定就是杀毒公司的人干的~:m30
 楼主| 发表于 2007-8-27 21:03:37 | 显示全部楼层
不是啊。。据说什么AV终结者这些病毒明显有黑资金注入。。。。不然他病毒发的速度怎么比杀毒软件公司收集的速度还快。。。。都是偷了网友的账号密码去卖钱的或架肉鸡。。。:m34
发表于 2007-8-27 21:34:38 | 显示全部楼层
顶住``兄弟们千万不要让自己的电脑趴下``:m6
 楼主| 发表于 2007-8-27 21:45:47 | 显示全部楼层

现提供所找到该病毒的分析资料(目前只知道江民8月24日病毒库即可有效防杀此病毒)

病毒名称:Win32/DaXingXing.a
/ w1 j$ _: b' g中 文 名:大猩猩病毒
3 W7 R6 y# {4 ]1 I2 r: Q5 e# \
: P! i% G( U2 `+ p& ^7 i  }病毒类型:文件型- k3 Q& e6 v4 f' G2 q2 l

* n) {( N/ v+ U- {, r- l* `; p危害等级:★★★& L' x2 L  }3 x3 E
0 j# p1 k" l9 ]! _3 Z
影响平台:Win 9X/ME/NT/2000/XP/20030 I' U  V" J+ y' ]
病毒样本MD5值为:60f66f0b7312e6eb9a5f2f823c5ff316
: d' M/ ?" `8 ?9 O3 V* F文件大小为:819829字节
! K, ]& V8 i8 m$ n5 g6 k, N
' L$ o5 L7 j1 X% d" F4 h; h0 K9 v
1 T* m+ f- v  \5 v* C; H$ u5 E" S, {! ^( }
病毒运行特征:3 o1 ?+ n2 h0 I# `1 V' `9 J
2 a3 q$ Q% n! P

$ N$ `" |) w% R% ?. j0 q& c) U1.$ l( Y8 z4 E: j& J+ P$ t( P
Win32/DaXingXing.a( t6 X5 E+ T$ a, h) w6 L
大猩猩病毒是一个采用易语言编写的文件型病毒,病毒运行后,创建病毒进程winfuckjp.exe ,该进程采用RootKit技术隐藏自身,用Windows自带的任务管理器察看不到。
7 M" O3 j$ l' n( Y8 \: K
9 I5 }$ M* U* b/ ]/ ^释放病毒文件:
; V$ v- N( j  A  ~
' W' ?6 J9 d  X: c$ F& ?%WinDir%\System32\winfuckjp.exe, 819829字节# {( D* f+ h2 Q+ ^. M$ H

# x7 l4 {7 P; q% ?$ \& H1 V: ~3 l7 V6 x
该病毒还会感染全盘所有的*.exe文件,向文件头部添加7725字节的数据,感染后的文件图标变成一个大猩猩的图标,如下图:% U( K1 |" @- _2 K0 Z

4 r/ `4 ^2 |2 e* e3 l5 f4 m" F9 g6 H) X7 n; M8 x4 N, x; b& ?
2.% k' ^0 l9 p; {$ |0 r9 d1 d* r
在注册表中添加下列启动项:
' g' B! m0 k  |- w: L) p) g2 z" C6 O# T; z9 N" {
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]& M% ]+ K' q6 p% |, g
"Winfuckjp.exe" = %SystemDir%\winfuckjp.exe# a3 }- V5 k6 \8 u- ]0 z8 n
这样,在Windows启动时,病毒就可以自动执行。; l$ H; P3 Y" ]: H, n. a$ l
5 X. h8 Y. ~7 P0 l

& n: F7 |% B& c
' U8 j! a! }  t/ B% M( L3.
$ Y2 _% _5 }1 R( O, k& `, o9 Y; k病毒还会在U盘/MP3/移动硬盘以及每个硬盘分区跟目录下释放病毒文件AutoRun.inf和ri.exe,其中AutoRun.inf文件内容如下:2 a7 k! f0 \2 V* g' C) [
$ c1 N- h! Y( h9 d) M
[AutoRun]- O. g' [! F  @' D5 Q# ~
OPEN=ri.exe+ E; D2 l2 p$ u5 B
8 g0 C& z9 k- g& [# l) c
这样当用户双击U盘或其它移动存储设备以及硬盘各个分区的时候就会激活病毒运行。& {" P- C# p8 W! q7 n. J2 \7 [* b
+ E0 r2 x2 t' h! y: V& S3 Y/ Z% ~
+ A: U' t+ D' P  v$ c/ j' \
; j/ h# `% {4 i/ T
4.
6 F( D: }% s' h/ G1 k' a5 H病毒运行后,会尝试使用Taskkill /f /im命令关闭以下杀毒软件和安全工具的进程,以达到躲避查杀的目的。
& H8 u: F, a7 {" ^0 K4 q4 v; `# U4 g
5 F3 Q$ s5 ?. g
" i2 k: ~5 a4 W) P( y% s& ?  i) A  l# a; e; e* O( `+ |! P& l( B
# P/ C) e! o7 ~4 F
Navapw32.exe
0 N  {7 y" ^8 y0 w+ D* r- tNavapsvc.exe
( }4 E) u" N9 I* jNMain.exe0 |  A/ m7 ?1 W
navw32.EXE
9 W. T$ ~0 W6 sKVFW.EXE
6 T' I  e8 w5 q, g" h) HKAVSvcUI.exe1 y$ V0 j0 P2 a; @7 F+ o3 p
KAVPFW.EXE0 d" B' o0 l6 c( P* B
KAV32.exe3 S& F. |9 M+ @( H  H0 v
KvXP.kxp
/ X0 Q. p9 g+ `twister.exe4 \4 f) ~* X% r: h# g9 u
KVSrvXP.exe$ E( |2 D) i! r" J
KVSrvXP_1.exe+ c! }( y& f! e  I/ j1 `
......( V% m( u& d! L5 U+ {
5.        该病毒具有IFEO重定向劫持功能,病毒通过写注册表中的 IFEO 键值,来阻止一些杀毒软件和安全工具的运行,
8 Y  G! o9 m3 Y0 D# K+ O1 e
( T1 O3 S& ?: `5 _  a& y: @0 k& R9 S3 @" F3 [& E5 ?! z6 K
添加的注册表键值例如下列:
  Q; g2 [3 A# R5 v
  H0 R. u9 Z0 ^6 N; X[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options\KVCenter.kxp]
2 c$ T1 G5 b0 @4 r! b5 U& y"Debugger" = c:\winnt\system32\winfuckjp.exe  M1 o0 G- t6 R

2 Q2 @8 P9 U" H4 ~" s5 n+ I共阻止100款杀毒软件和安全工具的运行,详细名单如下:
% Y& M* ~2 ~' _( k' \% c- Z; ~' s4 C- {3 q+ o" [

; A. e& v2 @) Z' P3 G* R360rpt.exe6 N8 ], n9 o9 y0 _5 @
360Safe.exe9 h% i* O" u' G* e& c3 d
360tray.exe  x: a: F& R1 D
adam.exe4 N) _$ `5 g3 x# ]. ~
AgentSvr.exe
2 y' J4 d" Y0 vAppSvc32.exe7 C$ T" @0 d3 D5 M' _. ~) U4 d
autoruns.exe
" F' \) p' p% K* [% b. B# Wavgrssvc.exe) _& d- q6 p) U& ?6 w4 h! W; o
AvMonitor.exe
$ h7 r( D/ \- w. a: N3 P$ _avp.com
- R7 \+ |& `+ U% p' Pavp.exe
0 d: p# N) T% |8 N+ P' sCCenter.exe
( J* _; i. w. @/ @: T1 m......! L$ x( N1 s! h

4 r" w- H0 G7 [6 g6.
- ?- R" A, {* Y病毒修改操作系统的Hosts表,禁止用户登陆反病毒厂商的网址升级病毒库,被修改后的Hosts表文件如下:
. ~. k- D# F' c. f6 y+ Z
1 a2 p8 t" X9 |+ `( q/ J$ S+ ~: D' g, @

9 n! x& o* ^9 D$ z2 M& ~127.0.0.1
/ u9 `: {: i& L* _" o( Z6 Ewww.trendmicro.com
, N6 m1 l. I0 @( e127.0.0.1
6 E7 Q$ ~. e) i* E. I  |; _rads.mcafee.com0 L+ @3 ]- z4 E5 U. q
127.0.0.1
- t& ~! w% T& k7 Q8 R, xwww.rising.com.cn# F/ k5 g( `7 |! r( R/ I2 Q
127.0.0.19 P1 Y# ^" P6 x! }
bbs.2dai.com0 u5 J. I3 h4 {! u
127.0.0.1. F' ~& H% Q7 w! M0 R
bbs.abcbit.com
5 w/ c4 e- e8 Y! ~: E4 s  K127.0.0.1
  D+ C) T8 v+ Cwww.freekv.net6 B* S; x1 O! J
......
' o' t" R5 P0 V+ K2 w. ?- f
/ o: j" p7 |- F/ w, Z# ~这样,中毒用户就无法登陆反病毒厂商的网站升级病毒库。
5 ?- F1 X7 E( l, B$ t
- r6 @6 B* X* G/ P6 D' `8 `  }! A- a$ e7 j+ h
7.4 z: D4 v: I. ~
该病毒还会修改注册表相关键值,来禁用显示隐藏文件的功能。
2 E( p( ~) C# y# s2 `2 {( }. A% c$ F! `, b
8.$ B  ]# N& l: R/ w# A2 o
该病毒还会修改注册表相关键值,来破坏系统的安全模式,这样中毒用户就无法进入安全模式下杀毒。
$ q! d  a: A  i1 n3 \/ a. d0 Q& y; B8 s1 V: H# Z
9.
3 p/ M! @1 @$ y( _! a) e! s2 w/ \在病毒文件体内,病毒作者还留言,挑战尚未上市尚在公测时的2008版杀毒软件。如下图
8 F$ c5 C6 K0 h1 k% U  P; X" l; G4 C( F/ j1 b6 C- h& X9 `& O3 X# B
病毒运行后,会感染全盘的*.exe 文件,致使系统中毒后将完全瘫痪,并且占用大量的CPU资源,系统无法启动,给用户带来损失。
发表于 2007-8-29 09:09:04 | 显示全部楼层
重装就能好吗??:L
发表于 2007-8-29 09:27:26 | 显示全部楼层
写病毒的人好牛啊:L
发表于 2007-8-29 09:37:05 | 显示全部楼层
目前还未有有效的解决方案!! V/ A. T% y' D- I0 k$ ?7 B
。。。。不是吧
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|诚毅小家 ( 小家社区工作室 闽ICP备05007965号 )

GMT+8, 2025-1-31 10:08 , Processed in 0.096694 second(s), 24 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表