收藏文章 楼主
熊猫烧香现形记
网友【老编】 2007-03-22 09:32:32 分享在【时代发展的印记】版块    1    1
最近,“尼姆亚(也称熊猫烧香)”病毒正在以几十种变种在互联网上肆意扫荡,人人谈之色变。无论国外还是国内的杀毒软件都只是杀死熊猫烧香的一个或几个变种,都无法让用户可以有效防范它的源头——服务端。

无论熊猫烧香的变种有多少,其源头数量是有限的,只要直接捣毁它的老巢,来个釜底抽薪,彻底现形,那它的杀伤力行将荡然无存。目前,由安全110工作室推出的中国第一款针对网游保护的安全专家——网游保镖,已经找到熊猫烧香服务器的URL和IP,并对其实现了彻底封杀。

下面笔者先带着大家简单分析一个时下最为盛行的一版专盗网游帐号和装备的熊猫烧香是如何入侵到用户电脑中。笔者电脑中已有GameSetup.exe或者spo0lsv.exe的exe,它们已被捆绑到一些游戏插件中,此时只要运行这两个EXE的其中之一,如果没有安装网游保镖,那就会出现大家最为熟悉的图标:

熊猫烧香现形记
熊猫烧香图标

很庆幸笔者电脑中已经装有网游保镖,它的监控程序告诉我有个程序要访问网络,无奈由于当时熊猫病毒还没开始大爆发,我也就稀里糊涂的允许它通过了。

谁知允许过后,发现任务管理器的资源被一个程序疯狂的占用,从网游保镖日志栏目来看,Web日志和IP日志栏目中有个sppoolsv.exe(熊猫烧香木马释放出来的一个文件)程序疯狂的访问网络,同时还查找并感染其他局域网机器,下方为网游保镖熊猫烧香木马访问IP的日志截图,

熊猫烧香现形记
网游保镖熊猫烧香木马访问IP的日志截图

大家从中可以看出,Sppoolsv.exe木马程序访问的172.16.*.*的机器全部是局域网,在这个截图中, 202.108.9.39, 61.135.179.147和69.147.114.210是其他外网地址, 这些外网地址是其他网站地址,并不是木马,目前尚不清楚该木马为什么还要访问google.cn, tom.com, 163.com等等一些大的网站,难道是在众多URL中伪装自己在混杂种保护它的真正老巢吗,不知道,我们再看看网游保镖的Web日志:

熊猫烧香现形记
网游保镖的Web日志大家注意看Web日志里的这几个文件,它们都是熊猫烧香木马下载用来真正捣乱的坏家伙,我在任务管理器里可以看到全被运行起来,并拷贝至系统目录或临时目录里。

feifeicqq.com/hackicq/icq.txt

feifeicqq.com/nur/gf02/asp/deverticp.exe

feifeicqq.com/nur/mh/main.exe

feifeicqq.com/nur/zt/zain.exe

feifeicqq.com/nur/jh/jain.exe

feifeicqq.com/nur/moyo/zmyn.exe

feifeicqq.com/gmm/gmm.exe

feifeicqq.com/hot/cs.exe

feifeicqq.com/hot/dewa.exe

feifeicqq.com/hot/hgz.exe

在电脑中以下路径\Local Settings\Application Data\BanMa\OGG\logs就可以看到以上URL的IP地址是221.231.140.227。在Web日志里的后几页里还有一个URL541792.com,它更有意思,居然模仿Baidu.com,如果打开这个URL就是Baidu.com首页,看来这个熊猫烧香十分想伪装自己,并伺机下载木马病毒文件。

注:541792.com/01/2.exe该URL的IP地址是60.169.1.178,并非Baidu.com。

在熊猫烧香木马访问的众多URL中确实很难留意哪些是它真正老巢URL,难道它频繁访问sohu.com, sina.com.cn, google.cn,163.com就是为了把自己宿主URL放在众多用户电脑中吗?这就如同一个坏蛋钻到人群中,警察很难把他揪出来一样,笔者认为这个木马作者应该是可以拥有如此变态想法的人。

现在笔者就带着大家来揭开熊猫烧香这个木马老巢的面纱,如果你是传奇网游的用户,保准你和笔者一样吓一跳。打开 feifeicqq.com/zb.html ,看到了什么呢,这是一个专盗游戏装备,然后贩卖的团伙,一帮土匪呀,竟然在URL中还敢用HackICQ,大家知道 Hacker ICQ的意思吧,真是一嚣张的黑客。看看,一把传奇“开天剑”竟然卖到200元人民币,够黑的。不过有句俗语说得好“再狡猾的狐狸,也难逃猎人的眼睛”。

网游保镖就是这个猎人,大家可以通过简单的手动方式把熊猫烧香的URL和IP加入到网游保镖的黑名单中,阻止下载这些关键程序,即可彻底封杀这个变态木马病毒——熊猫烧香,就是这么简单,但是防范效果可以大大的。

附上熊猫烧香URL和IP:

feifeicqq.com/hackicq/icq.txt

feifeicqq.com/nur/gf02/asp/deverticp.exe

feifeicqq.com/nur/mh/main.exe

feifeicqq.com/nur/zt/zain.exe

feifeicqq.com/nur/jh/jain.exe

feifeicqq.com/nur/moyo/zmyn.exe

feifeicqq.com/gmm/gmm.exe

feifeicqq.com/hot/cs.exe

feifeicqq.com/hot/dewa.exe

feifeicqq.com/hot/hgz.exe

541792.com/01/2.exe

IP:

221.231.140.227

60.169.1.178

好了,熊猫烧香现形记就写到这儿,笔者个人认为无论哪种病毒,防范的意义会大于杀毒,因为这样可以让自己的损失减小到最少,大家觉得呢?

网游保镖介绍:

网游保镖,中国第一款网游专用的安全软件,由安全110工作室的资深专家潜心研发而成,它是一款专门为网游玩家度身设计的简单实用的安全防护产品。它通过对不安全的网络访问服务的过滤、木马缉杀等功能,保证用户计算机的网络安全,免受黑客攻击,远离盗号烦恼,为网游玩家保驾护航。

下载地址:aq110.com/

网游保镖可以实现,

简单易用

占用系统资源极少

具有安全可靠的木马缉杀功能

拦截数千条病毒、木马、广告和流氓软件
meiguo.com 发布人签名/座右铭这家伙浪费了“黄金广告位”,啥也没签!
大家都在看
回复/评论列表
默认   热门   正序   倒序
meiguo.com 创始人

emotion

1   2007-03-22 09:32:32  回复

回复/评论:熊猫烧香现形记

暂无用户组 升级
退出
等级:0级
美果:
美过
精华推荐
  1. 特朗普总统宣布“平安夜”和“节礼日”也放假
  2. 五角大楼的机密报告:中国导弹可以击沉美军航母
  3. 中国已经全额缴纳了联合国会费,联合国的财政危机缓解!
  4. ICE启动了在社交媒体的全天候监控项目
  5. 顶级文凭可早获绿卡!H1B签证“全新加权”抽签制度生效
  6. 马斯克指控“美国慈善家”做空特斯拉,涉案逾百亿美元!
  7. SpaceX在加速IPO计划,目标估值1.5万亿美元!
  8. 一美分硬币“Penny”铸造历史正式终结
  9. 美国政府批准了对台3.3亿美元的军售
  10. 美宝家庭关切:双国籍审查和户口注销真相
  11. 学习英语12年后,终于实现了“美国梦”!
  12. 2026年版的“公共负担”新规复活,华人家庭遭遇精准打击!
  13. 人类史上“最贵CEO”诞生!马斯克的“万亿薪酬”背后
  14. 马斯克或将成为首位身价万亿美元的人类富翁
  15. 美国华人揭示的五大高收入职业
  16. 川普总统正式签属涉台法案,解放军示警!
  17. 感恩节餐桌的费用回落,零售商推出了低价套餐!
  18. 恢复或加入?重获中国国籍的路径比较
  19. 川普政府终于听说了日本新首相【高市早苗】因为台海表态引发外交危机的事儿了?
  20. 川普政府再次出奇招!拒绝所有胖子的移民申请?
  21. 德州少女在圣诞前夜失踪,全力搜寻中!
  22. 加州政府推出了“永久删除按钮”,强化个人隐私保护!
  23. 强制注销户口?传闻中国在加强双重国籍监管
  24. 美国移民局(ICE)新提案打算限制福利使用,有记录者可能影响绿卡申请!
  25. 英伟达H200芯片的对华销售仍然在受美国的两重限制
  26. 中美两国元首在釜山会晤:就关税、大豆和稀土已经达成共识
  27. 美企的2026招聘计划“谨慎”了,AI影响显现!
  28. 美国仍然依赖纸质信件的真相剖析
  29. 中美高层通话后… 川普总统计划明年访华,芯片管制也松口了!
  30. 中美经贸磋商“展现战略对称”新态势
  31. 外国人的入境中国手续简化,可以提前在网上填报入境卡了!
  32. 美国在AI竞争中失利了?阿里千问模型在全球领先
  33. 联邦政府启动“红色日落行动” 审查比特币矿机的供应链
  34. 在海外漂泊12年后的真实感受
  35. 在特朗普访华之前,白宫向中国“递三份礼物”
  36. 多名移民法官在同时期被解雇,引发司法危机
头像

用户名:

粉丝数:

签名:

资料 关注 好友 消息
已有0次打赏
(1) 分享
分享
取消