熊猫烧香病毒在当年可是火的一塌糊涂,感染非常迅速,算是病毒史上比较经典的案例。不过已经比较老了,基本上没啥危害,其中的技术也都过时了。作为练手项目,开始对熊猫烧香病毒进行分析。首先准备好病毒样本(看雪论坛有),VM虚拟机和Xp Sp3系统。样本参数如下:

  • 病毒名称:panda.exe
  • 文件大小:61952 bytes
  • MD5值:3520D3565273E41C9EEB04675D05DCA8
  • SHA1值:BB1D8FA7EE4E59844C1FEB7B27A73F9B47D36A0A
  • CRC32:23B6DA2A

今天说的主要是行为分析,所以还需要两个软件 ,一个是Process Monitor v3.10,一个是PCHunter。Process Monitor v3.10是微软提供的,可以监视一个进程对文件,注册表,网络和线程进程操作的工具。

PCHunter则是一个强大的ARK工具,专门对付Rootkit,我主要是想用来挂进病毒进程,发现一些隐藏的文件,和一些启动项。

首先我们在XP Sp3虚拟机中打开Process Monitor ,然后运行panda.exe病毒,这时候就开始监听熊猫烧香的一举一动。

大约运行两分钟后,我们使用PCHunter将病毒进程挂起,停止他的工作。此时你会发现进程名称不是panda.exe,而是spcolsv.exe,右键将他挂起再说。

挂起之后,将Process Monitor中的监听数据进行保存,然后我们就可以进行离线分析了。Process Monitor的强大之处在于过滤器,因为Process Monitor监听的是所有的进程,数据量太大。下面我们从进程线程,文件,注册表和网络四个方面来分析一下病毒的行为。

1.进程线程

由于我们发现进程名改变了,所以先看一下Process Monitor中的进程树,了解一下进程和线程的变化。

在上图的红框中,我们发现panda.exe启动了spcolsv.exe进程,然后spcolsv.exe有启动了三个cmd,执行的命令为:cmd.exe /c net share C$ /del /y ,cmd.exe /c net share A$ /del /y,cmd.exe /c net share admin$ /del /y ,这些cmd的命令主要是用来删除默认共享。下面我们看一下线程的情况,spcolsv.exe启动了很多的线程,来执行一些操作。

2.文件

首先看一下spcolsv.exe进程从哪来的,过滤一下panda.exe的文件操作。

可以看到panda.exe从自身分离出spcolsv.exe,然后将文件写到C:\WINDOWS\system\driver 文件夹下。然后panda.exe将spcolsv.exe启动起来。

spcolsv.exe启动起来开始进行真正的感染工作,在每个盘的根目录下复制出自身,命名为setup.exe,并生成autorun.inf文件。autorun.inf的作用是当用户打开盘符的时候,会自动运行setup.exe,实现持久性运行。同时在整个盘的每个文件夹下创建Desktop_.ini文件。

运行一会后开始感染exe文件,从下图可以看到对我电脑中的Ollydbg.exe进行了写入操作。

感染的结果变成了下图的样子。

3.注册表

病毒对注册表的操作主要干了两件事情,第一件事是加入自启动,在 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run键项中添加svcshare。同时通过设置

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL 中的CheckedValue的键值设置为0,进行文件隐藏,防止用户查看释放的病毒。这个过程是隔一段时间就会进行一次。

第二件事是删除杀软的自启动项,其中包括卡巴斯基,迈克菲McAfee等杀软。

4.网络

从目前的分析来看,病毒将不断扫描局域网默认共享。用来在局域网 中传播。

5.编写简单的专杀工具

无论是手动杀毒还是自动杀毒,通过病毒的行为,我们主要从以下方面来杀死病毒:

  1. 结束 spcolsv.exe和setup.exe进程
  2. 删除spcolsv.exe,setup.exe,autorun.inf和Desktop_.ini文件
  3. 删除HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run键项中的svcshare,将HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL中的CheckedValue设置为1

最后使用MFC编写了一个熊猫专杀工具(Desktop_.ini暂时没删除),部分代码参考 姜晔的技术专栏。

6.总结

通过行为监控的方式完成了对熊猫烧香病毒的查杀,不过还不够彻底。那些被感染的exe文件,我们还没有恢复,如果想要进一步的研究,下一节我们对病毒进行逆向,看它是如何感染的。

7.再续

  我新书《Python爬虫开发与项目实战》出版了。 这本书包括基础篇,中级篇和深入篇三个部分,不仅适合零基础的朋友入门,也适合有一定基础的爬虫爱好者进阶,如果你不会分布式爬虫,不会千万级数据的去重,不会怎么突破反爬虫,不会分析js的加密,这本书会给你惊喜。如果大家对这本书感兴趣的话,可以看一下 试读样章。

练手之经典病毒熊猫烧香分析(上)相关推荐

  1. 熊猫烧香分析报告_熊猫分析进行最佳探索性数据分析

    熊猫烧香分析报告 目录 (Table of Contents) Introduction介绍 Overview总览 Variables变数 Interactions互动互动 Correlations相 ...

  2. 当年的病毒熊猫烧香,这节奏感

    当年的病毒"熊猫烧香",很多人都未必见过,这里,通过视频让大家感受下!

  3. [病毒分析]熊猫烧香分析

    目录 1.样本概况 1.1 样本信息 1.2 测试环境及工具 1.3 分析目标 2.具体行为分析 2.1 主要行为 2.1.1 恶意程序对用户造成的危害 2.2 恶意代码分析 3.解决方案 3.1 提 ...

  4. 小白学分析——熊猫烧香分析报告【附pdf】

    0x00 样本信息 名称:panda.exe 文件大小:60.50 KB (61952 bytes) 修改时间:2007.01.09 MD5:3520D3565273E41C9EEB04675D05D ...

  5. 熊猫烧香病毒文化(图:熊猫烧香QQ表情,网友PS图片)

    网友痛恨"熊猫烧香"病毒 出10万美金通缉(图) 吸引我的不是这10万美金通缉令,而是其中的 熊猫烧香QQ表情图片.哈哈,熊猫烧香病毒流行的都快流行出一种文化了.第一个由计算机病毒 ...

  6. 三大杀软针对“熊猫烧香”,"科多兽"病毒,以及地震震断光缆的反应

    金山26号就公布了该病毒 "熊猫烧香"假慈悲 恶意篡改exe文件,该病毒的资料是25号的 查看该病毒档案及危害方式,并在28号推出了专杀工具 立即下载"武汉男生" ...

  7. 熊猫烧香制造者李俊:5个小时完成专杀软件

    熊猫烧香制造者李俊:5个小时完成专杀软件[@more@]不断有人找他定做病毒 瘦高个子的李俊,上身穿着看守所的黄色背心,一直低着头.2月14日,记者在湖北省仙桃市看守所见到了这名"熊猫烧香& ...

  8. “熊猫烧香”主犯:毒王?黑客英雄?

    作者:许丽萍  2007-10-24 内容导航: "熊猫烧香"主犯:毒王?黑... 第1页: "熊猫烧香"主犯:毒王?黑客英雄? <script type ...

  9. “熊猫烧香”作者认养熊猫

    "熊猫烧香"作者认养熊猫 还记得"熊猫烧香"吗?那个风靡2007年的病毒的制作者李俊昨日来到成都.这次,李俊和真正的熊猫攀上了关系:他在成都大熊猫繁育基地携手熊 ...

最新文章

  1. pc双网卡实现路由转发_路由器配置骨干网设备MPLS本地会话功能实现数据在MPLS网络中转发...
  2. linux系统服务详解 用于Linux系统服务优化
  3. 为什么使用NoSql及NoSql的优点
  4. L1-023. 输出GPLT-PAT团体程序设计天梯赛GPLT
  5. UED团队建设系列之前端开发工程师:职业技能与素质
  6. DM9000驱动分析之初始化
  7. 141种各类工业常用软件
  8. Eplan教程——线束的使用
  9. 域名带www和不带的区别
  10. python星星闪烁_python实现while循环打印星星的四种形状
  11. word快捷键复制粘贴无法使用
  12. Wiz.Editor.md 为知笔记 Markdown 插件
  13. python 曲线平滑_曲线平滑(smoothing)
  14. 华政全国计算机一级毕业,离校不离线 | 铛铛铛!毕业大佬返校宣讲会!
  15. rviz进行kitti数据集可视化时加载小车模型报错
  16. Android Studio 4.1没有GsonFormat插件
  17. 部分应用redis账号被锁,解锁
  18. 关于下载JDK需要注册账号
  19. simulink 风火水机组二次调频,三机九节点模型风机水轮机火电汽轮机共同参与系统的二次调频IEEE9节点系统
  20. 30天自制操作系统:第三天 进入32位模式并导入C语言

热门文章

  1. 当健身用户进入直播间:一场全新内容生态的破壁与重建
  2. OpenCV中使用 cv2.matchTemplate()、 cv2.minMaxLoc()、 cv2.rectangle()进行模板匹配
  3. A leaf Variable that requires grad is being used in an in-place operation
  4. 【C#】xml解析对比XDocument和XmlDocument
  5. 五. Tomcat 常见问题解决及面试题
  6. java设置系统环境变量_设置java 环境变量
  7. JS之数组 创建数组 访问数组和数组的长度 数组的相关方法
  8. CSP题目:小明种苹果树
  9. WebRtc视频特效
  10. 数据同步工具—SeaTunnel简介