“僵尸时代”来临 李俊熊猫烧香专杀失效

互联网 | 编辑: 杨剑锋 2007-02-18 11:00:00转载 返回原文

李俊熊猫烧香专杀失效

情人节前夕,湖北警方宣布“熊猫烧香”案破获,随着八位病毒制作者的落网,我们似乎感觉到“熊猫烧香”时代已经宣告终结,病毒带给我们的恶梦成功地结束在了春节前。2月14日,门户网站开始放出由“熊猫烧香”作者李俊所写的专杀工具,为验证其有效性,笔者开始对这个专杀工具进行测试,但是发现收集到的5个熊猫烧香变种样本竟然一个都没有被杀掉,这个结果使笔者大跌眼镜,“官方”专杀工具尚且如此,其他专杀工具岂不更甚?

补充说明下:国内安全软件提供商瑞星和金山相关负责人向网易科技证实,目前所有公司推出的“熊猫烧香”专杀工具,都无法完全清除其所有的变种。

带着这些疑问,笔者下载了市场上9种主流专杀工具开始测试,果然发现了其中存在的问题,正是这个问题造成了“熊猫烧香”无法斩尽杀绝,使我们在暂时的胜利后又要面临新的“熊猫僵尸”时代。

测试过程如下:

1.从网站下载最新“熊猫烧香”专杀工具,其中李俊的专杀工具是2月14日最新推出的,而其它8个目前使用范围最广的专杀工具:

A-李俊的熊猫烧香专杀工具.exe

目前该链接已经取消

B-赛门铁克的FixFujacks.exe

下载地址:http://dl00.x.baidu.com/x/20060915shadu/FixFujacks.exe

C-江民的VikingKiller.exe

下载地址:http://download.jiangmin.info/jmsoft/VikingKiller.exe

D-瑞星的NimayaKiller.scr

下载地址:http://it.rising.com.cn/Channels/Service/2006-11/1163505486d38734.shtml

E-金山的DuBaTool_WhBoy.BAT

下载地址:http://www.xiongmaoshaoxiang.com

F-安博士的dellboy.com

下载地址:http://www.ahn.com.cn/download/dellboy.com

G-中网的kill_panda.bat

下载地址:http://bbs.netchina.com.cn/viewtopic.php?t=64

H-安天的KillPP.scr

下载地址:http://www.antiy.com/download/KillPP.bat

I-超级巡警的PandaKiller.bat

下载地址:http://61.235.71.100/pandakiller.zip

2.在每次测试开始前解压缩5个病毒样本

3.检查专杀工具本身是否会被病毒感染

4.每次使用一个专杀工具进行查杀

5.记录检查结果

通过测试,笔者发现专杀工具对变种查杀的能力良莠不齐,尤其对于“熊猫僵尸”这种没有运行入口的变种病毒文件查杀更是困难。此外有些专杀工具使用exe作为文件扩展名,这些文件在已经染毒的计算机上下载后会马上被修改,导致专杀工具自身无法运行。

测试后,将结果整理为表格并打分,具体如下:

 

测试过程

详细测试记录如下:

李俊的熊猫烧香专杀工具.exe

李俊专杀工具没有发现任何一个病毒样本,双击运行剩余5个样本中的任何一个都将导致重新感染“熊猫烧香”,完成度:0%

瑞星的NimayaKiller.scr

瑞星专杀工具没有发现任何一个病毒样本,双击运行剩余5个样本中的任何一个都将导致重新感染“熊猫烧香”,完成度:0%

金山的DuBaTool_WhBoy.BAT

金山专杀可以正确清除所有5个变种,完成度100%

江民的VikingKiller.exe

江民专杀清除了名为1.exe、2.exe、GameSetup.exe、Setup.exe的样本,剩余1个样本没有发现,双击运行panda.exe将导致重新感染“熊猫烧香”,完成度:80%

测试过程

超级巡警的PandaKiller.bat

超级巡警专杀清除了名为1.exe、GameSetup.exe的样本,剩余3个样本没有发现,双击运行panda.exe、2.exe、Setup.exe将导致重新感染“熊猫烧香”,完成度:40%

赛门铁克的FixFujacks.exe

赛门铁克专杀仅清除了名为2.exe的样本,剩余4个样本没有发现,双击运行剩余4个样本中的任何一个都将导致重新感染“熊猫烧香”,完成度:20%

中网的kill_panda.bat

中网专杀可以正确清除所有5个变种,完成度100%,但是整个程序采用的是DOS界面,信息可读性不强,这多少让人想起了以前CIH的查杀工具,算是一种复古的风格吧。

博士的dellboy.com

安博士专杀清除了名为1.exe、2.exe、GameSetup.exe的样本,剩余2个样本没有发现,双击运行panda.exe、Setup.exe将导致重新感染“熊猫烧香”,完成度:60%

安天的KillPP.scr

安天专杀工具没有发现任何一个病毒样本,双击运行剩余5个样本中的任何一个都将导致重新感染“熊猫烧香”,完成度:0%

结论

结论

通过这次测试,笔者认为“熊猫烧香”病毒并没有平息。目前的专杀工具可以清除已经发作的病毒,但是由于计算机可能同时感染多个变种,使用专杀工具查杀后很可能会造成很多带毒文件处于未激活状态,我们称他们为“熊猫僵尸”。一旦错误双击这些“熊猫僵尸”或重新在注册表中加入引导“熊猫僵尸”的入口,熊猫烧香会再次发作。而目前所能拿到的专杀工具中,只有很少部分能对“熊猫僵尸”进行正确查杀,这无疑是我们所面临的最大问题。

因此,以制作病毒为代表的“熊猫烧香”时代可能暂时终止,但是随后将进入一段“熊猫僵尸”时代,专杀工具不可能对所有变种进行查杀,我们还需要进一步分析“熊猫烧香”病毒的特征,使用个人防火墙、主机安全管理等工具从根本上对其进行控制。“熊猫僵尸”也许会促使我们的防病毒技术再向前迈进一步,不管是祸是福,我们拭目以待。

返回原文

本文导航

相关阅读

每日精选

点击查看更多

首页 手机 数码相机 笔记本 游戏 DIY硬件 硬件外设 办公中心 数字家电 平板电脑