欢迎光临 Enjoy IT (ITECN.NET) 登录 | 注册 | 帮助

“熊猫烧香”病毒的清除方法

最近单位的电脑中了一个可恶的病毒“熊猫烧香”,一查居然是 2007 年第一周排行榜第一的病毒。这个病毒对 Windows 和常用的系统组件,如 IE、Messenger 等的运行倒没有多大影响,但是它会自行搜索硬盘上扩展名为 .EXE、.HTM、.ASP、.CHM 等几种类型的文件,把这些文件当作宿主,寄生在这些文件里。一旦这几种类型的文件被感染,文件的图标就会变成一个很恶心的烧香熊猫的样子,同时文件大小变大(病毒已经寄生在其中),只要试图运行这些中毒的文件,病毒就会进一步地疯狂扩散。

受病毒的影响,几乎所有的应用软件基本上都不能正常运行了(哪个软件的执行文件不是 .EXE 文件呢)。而且病毒还具有自行关闭防火墙和杀毒软件的能力,电脑上的瑞星防火墙便被强制禁用,病毒监控虽然可以运行,但也被取消了随系统启动一同加载的权利;同时连 Windows 安全中心也未能幸免,Security Center 服务被整个删除;另外在文件夹选项中也无法查看隐藏的文件夹和文件了,这是一个常见问题,在文件夹选项中设置“显示所有文件夹和文件”后无法保存设置。

和这个病毒纠缠了两天,过程就不说了,说说怎么清理它吧。由于瑞星已经“泥菩萨过河、自身难保”,所以不得不手动清除。

1.在任务管理器的进程列表中关闭 SPCOLSV.EXE 病毒进程。这个 SPCOLSV.EXE 明显是在模仿系统进程 SPOOLSV.EXE。

2.删除位于 %SystemRoot%\system32\Drivers 文件夹中的 SPCOLSV.EXE 文件。%SystemRoot%\system32\Drivers 文件夹中不应该存在 .EXE 文件,所以很好找。

3.按照 KB555640 提供的方法,恢复资源管理器不能显示隐含文件的问题:

 
http://support.microsoft.com/kb/555640/zh-cn

  这篇 KB 还是 youyang 写的,向 youyang 同学致敬。

4.每个硬盘分区的根目录都有两个隐含的文件 AUTORUN.INF 和 SETUP.EXE,将这些垃圾全部删除。

5.在注册表 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
  Run 中把病毒的启动项 svcshare 删除。如果存在多个用户帐户,每个用户帐户的 HKEY_CURRENT_USER 都要清理。

6.恢复杀毒软件随系统启动的加载项,以瑞星为例,在注册表 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 中加上一个 RavTask,设置命令为 "C:\RiSing\Rav\RavTask.exe" -system 即可,其中 C:\Rising\RAV 是瑞星的默认安装位置。

7.在另一台“安全中心”服务正常的电脑上打开注册表,将 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc 的全部内容导出为 .REG 文件,复制到故障电脑上导入注册表,然后重新启动 Windows,恢复被病毒删除的“安全中心”服务。

到这个地步,病毒的主要文件基本上就被清理干净了。但是还剩下那些已经变成了熊猫嘴脸的 .EXE 文件,一开始不知道如何恢复。试过瑞星、江民和金山提供的熊猫烧香病毒专杀工具,但它们都只能清理上面提到的 AUTORUN.INF 和 SETUP.EXE,对于已经被寄生的 .EXE 文件无法自动恢复。后来在反间谍软件《超级巡警》里找到了一个熊猫烧香病毒专杀工具 1.6,名为 KillPanda.BAT,这个工具总算没有让人失望,经过扫描后,被寄生的 .EXE、.HTM 等类型的文件都恢复了默认图标,而且文件大小也恢复正常了,可以正常运行,总算避免了需要全部重新安装的厄运。不过所有被寄生过的文件,文件的生成时间、修改时间和访问时间就都保不住了,最后还是留下了一点“后遗症”。

已发表 2007年1月12日 13:06 作者 alx-zj
归档在:

评论通知

如果您想在帖子更新时接到邮件通知,请先登录。这里

订阅帖子评论使用 RSS

评论

2007年1月13日 8:45 by haoyue

# re: “熊猫烧香”病毒的清除方法。

请问

我的电脑上的任务管理器和注册表已经打不开了

怎样才能结束进程?

2007年1月13日 11:15 by lane

# re: “熊猫烧香”病毒的清除方法。

太感谢了,终于找到中什么毒了。

“文件的图标就会变成一个很恶心的烧香熊猫的样子”,开始还以为是黑色的蝴蝶呢……汗……

2007年1月13日 14:30 by alx-zj

# re: “熊猫烧香”病毒的清除方法。

熊猫烧香并没有攻击注册表编辑器,如果你的注册表编辑器在自己没有禁用的前提下也被禁用了,可能还存在其它恶意程序。

2007年1月13日 20:46 by 阿达

# re: “熊猫烧香”病毒的清除方法。

不错,和我的处理方法一样。

[原创]熊猫烧香病毒变种专杀(批处理) 点击下载

ftp://e310:86684010@219.136.252.173/tools/熊猫烧香变种专杀.bat

运行 cmd

tasklist 显示所有进程信息

taskkill /F /T /IM spcolsv.exe

。。。。。。。。用我的批处理就行了,手动杀新手不太会。

pk1.6 真的能修复被感染的exe文件吗?pk是 panda killer

就是超级巡警的熊猫烧香专杀

2007年1月14日 13:59 by alx-zj

# re: “熊猫烧香”病毒的清除方法。

最起码把熊猫脑袋都砍掉了,恢复了默认图标,而且文件也都能运行,已经算不错了。当然能重装的话最好还是重装一下软件比较保险。

2007年1月15日 19:51 by 橙子[CCG]

# re: “熊猫烧香”病毒的清除方法。

你说的  超级巡警  可以清除的 是  老版本的病毒了

现在的新变种  是覆盖删除   他无能为力了

我试过  80多个EXE  用软件恢复出来后  只有两个能用的

而且大小都不对   完全是运气    

!!!!

2007年1月16日 9:12 by zarthur

# re: “熊猫烧香”病毒的清除方法。

熊猫病毒攻击我的PC时,我的System Safty Monitor把他拦截了,诺顿没有反应,我看了半天,觉得就像是病毒,于是把他屏蔽掉,然后删除,然后一查果然是,还好没有感染。

2007年2月5日 19:50 by 该死的熊猫

# re: “熊猫烧香”病毒的清除方法。

我前段时间也中了这个鬼病毒

后来到http://www.xiongmaoshaoxiang.net.cn/下载专杀工具把它给杀了

2007年2月9日 11:27 by 死鬼

# re: “熊猫烧香”病毒的清除方法。

我觉着这个熊猫挺可爱的阿

我也中过,同时还中一个AOTU所有盘符都变成AUTO了

嘿嘿 不过我点好,刚中就让我下了个专杀杀了

后觉着不保险又下了4个专杀再查

!!汗!!

说说您的看法?

(必填) 
必填 
(必填)