【熊猫烧香】病毒分析
多图!!! 病毒名称:熊猫烧香 文件: spo0lsv . vir 大小: 30001 bytes 修改时间: 2007 年 1 月 17 日, 12 : 18 : 40 MD5 : 512301 C535C88255C9A252FDF70B7A03 SHA1 : CA3A1070CFF311C0BA40AB60A8FE3266CFEFE870 CRC32 : E334747C 壳信息: FSG V2 . 0 编写语言: [ Borland Delphi v6 . 0 - v7 . 0 ] 病毒行为: 拷贝自身到 C:\Windows\System32\drivers 目录, 遍历磁盘,在每个文件夹生成 Desktop_.ini 文件; 删除 .gho 备份文件; 感染 exe/scr/pif/com/htm/html/asp/php/jsp/aspx 文件; 通过弱口令连接局域网其他计算机传播; 建立启动项,禁止显示隐藏文件; 每隔20分钟下载 http://www.ac86.cn/66/up.txt 文件,下载病毒; 删除磁盘共享; 遍历服务,关闭安全中心等; 遍历注册表,删除杀毒软件启动项; 打开 tom/163 等网站 连接 http://update.whboy.net/worm.txt 下载木马文件 Win7 x86 虚拟机 IDA OD Apimonitor