论坛: 病毒专区 标题: “熊猫的香不烧了又来一仇英网络上谁也别想安宁! 复制本贴地址    
作者: fixnet [kofmax]    论坛用户   登录
可恶的“熊猫烧香”系列病毒的作者被抓获,网民们刚刚松了一口气,就在“熊猫”话题余音未尽之时,另一个非常类似的蠕虫病毒“仇英(Worm.Chouying.a)”被瑞星全球反病毒监测网截获,其作者宣称“出售本程序及源代码,并可以按照用户要求定做其他功能”,为了方便购买者联系,他甚至留下了自己的QQ号码。
    根据瑞星反病毒专家的分析,“仇英”病毒的功能与“熊猫烧香”非常相似,在传播能力和自我保护能力上甚至有所超出。但病毒作者似乎目前只想推销自己的“产品”,并没有加入太多的高级功能,诸如窃取网络游戏密码、QQ密码、更换文件显示图片等。不过在病毒中作者附上了“产品说明”,称可以为购买者量身定做上述功能。被此病毒感染的网页中都会被插入一句话,“出售本程序及源代码,联系QQ  ******”,这是否意味着病毒明目张胆进入商业化运营阶段,病毒作者不惜挺而走险,表明其商业目的。

    据分析,该病毒采用DLL插进程技术隐藏自身,并采用保护机制对抗清除;运行后会感染所有可执行文件和所有网页文件,可能造成中毒机器蓝屏、运行缓慢等现象;病毒会自动在企业局域网中传播,传播速度很快。与“熊猫烧香”相比,该病毒占用内存资源少,在安全模式下也可以正常启动,因此清除难度极大。

仇英广告原文:

    本程序采用DLL插进程技术实现无进程,隐蔽性强并采用三线程保护机制,保护文件,启动,线程等等,运行后会感染所有可执行PE文件和所有网页文件,内置120个弱口令,会自动向内网猜测传播,自动避开某些系统重要目录不感染,占用内存次源少,在安全模式下可以正常启动,清除难度极大...程序会下载Http://127.0.0.1/Lying.txt下载地址簿的所有下载地址,一行一条下载地址,可以添加无限条,如要测试下载功能请自行搭建HTTP服务器测试...
    注意:本程序极度危险,在安全模式下可以正常启动,因测试所造成的一切后果自负,本程序仅供学习用途,请不要用于非法途径!
    出售本程序源代码,并可以按照用户要求定做其他功能,购买请联系QQ:93777521或者QQ:17863501 谢谢!



仇英中毒现象描述

  据了解,病毒感染的是EXE文件和htm文件,在受感染的htm文件中插入病毒的广告。可能造成系统运行缓慢、蓝屏、死机等。 在安全模式下也能运行,清除难度极大。

“仇英”的专杀工具呼之欲出?

全文地址:http://www.pcmag.com.cn/solution/net/story/200703/51002216.shtml

地主 发表时间: 07-03-20 09:01

回复: rovecat [rovecat]   版主   登录
先是熊猫,后是灰鸽子,又有这个?

现在的病毒真是越来越猖狂了

B1层 发表时间: 07-03-25 14:00

回复: musttoo [musttoo]   论坛用户   登录
楼主不是你吧`````


B2层 发表时间: 07-05-16 19:30

论坛: 病毒专区

20CN网络安全小组版权所有
Copyright © 2000-2010 20CN Security Group. All Rights Reserved.
论坛程序编写:NetDemon

粤ICP备05087286号