问小白 wenxiaobai
资讯
历史
科技
环境与自然
成长
游戏
财经
文学与艺术
美食
健康
家居
文化
情感
汽车
三农
军事
旅行
运动
教育
生活
星座命理

熊猫烧香病毒原理解析及网络安全学习指南

创作时间:
作者:
@小白创作中心

熊猫烧香病毒原理解析及网络安全学习指南

引用
CSDN
1.
https://blog.csdn.net/2401_84254343/article/details/138439508

熊猫烧香病毒(Panda Burning Incense)是一种曾经在中国广泛传播的计算机病毒,主要通过感染可执行文件和网页文件进行传播。本文将详细介绍该病毒的工作原理和解决方案,帮助读者更好地理解病毒的运作机制并采取有效的防护措施。

0x1 病毒概述

熊猫烧香病毒是一种蠕虫病毒,主要通过感染可执行文件和网页文件进行传播。该病毒具有较强的自我保护机制,能够关闭杀毒软件和系统工具,同时通过网络和U盘进行传播。

0x2 病毒工作原理

2.1 伪装部分

病毒会伪装成正常的应用程序,如系统工具或常用软件,以欺骗用户运行。一旦运行,病毒就会释放其核心模块到系统目录中,并设置自启动项,确保在系统启动时自动运行。

2.2 感染部分

接下来就是感染其他文件或者感染其他主机,病毒会通过本地文件感染、U盘自动感染以及网络三种方式进行传播。同时,为了防止电脑用户对系统进行还原,在查找到.gho文件时,会对其进行删除。

2.3 感染本地文件部分

创建一个线程,遍历所有的磁盘和文件,对不同类类型文件进行处理。

  1. 删除GHO文件
    防止用户利用GHO文件进行系统恢复。

  2. 感染可执行文件
    感染目标文件后缀类型有:EXE、SCR、PIF、COM
    具体感染请参考感染后的文件格式。感染完毕后,会在当前目录中创建Desktop_.ini,并写入日期(年-月-日),当病毒二次扫描到该目录时,会对当前日期和文件内的日期进行比较,如果时同一天就不再感染当前目录了。

  • 病毒的感染标识
    感染PE文件后,会在文件的末尾写上标志,格式为:
    WhBoy+ 源文件名 + 0x2标记 + 源文件大小+0x1标记

  • 感染文件结构
    病毒文件 + 原始文件 + 标记字符串

  1. 感染web文件
    感染目标文件后缀类型有:htm、html、asp、php、jsp、aspx
    在web文件最后加上一句,该内容在文件中是加密的,解密后在写入文件末尾:

2.4 磁盘传播

通过SetTimer,每间隔6s复制自身所有磁盘的根目录,将病毒文件赋值到每个磁盘根目录并重命名为setup.exe。然后写入autorun.inf,注意这两个文件都是隐藏了。

2.5 网络传播

利用弱密码通过139/445端口进行登陆。

2.6 自我保护部分

这部分通过设定4分不同时长的定时器进行,然后定时执行下面几种操作。

  1. 遍历进程和窗口,关闭特定杀毒软件或系统工具等
    设定自启动和隐藏文件

  2. 从网络下载其他恶意软件

  3. 关闭默认共享

  4. 关闭杀毒软件等服务

0x3 解决方案

3.1 预防措施

毕竟是很老的病毒了,安装防火墙杀毒软件,不要使用弱密码。

3.2 手工查杀

3.3 编写专杀工具

思路:
编写一个程序,遍历文件,如果是可执行文件,则检查标志字符串,如果是被感染文件则还原原始文件,如果是web文件,则删除最后一个iframe。
具体程序就不编写了。

0x4 网络安全学习资源

对于想要学习网络安全的读者,这里提供一些基础性的学习资源和建议:

1. 学习路线图

攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去就业和接私活完全没有问题。

2. 视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。
内容涵盖了网络安全法学习、网络安全运营等保测评、渗透测试基础、漏洞详解、计算机基础知识等,都是网络安全入门必知必会的学习内容。
(都打包成一块的了,不能一一展开,总共300多集)

3. 技术文档和电子书

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,由于内容的敏感性,我就不一一展示了。

4. 工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。
还有我视频里讲的案例源码和对应的工具包,需要的话也可以拿走。

最后就是我这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。
这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等
内容特点:条理清晰,含图像化表示更加易懂。
内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

© 2023 北京元石科技有限公司 ◎ 京公网安备 11010802042949号