熊貓燒香

維基百科,自由的百科全書
前往: 導覽搜尋
熊貓燒香
技術名稱 Worm.Whboy
別名 尼姆亞、武漢男孩、威金
分類 電腦蠕蟲
感染系統 Windows
發現時間 2006年10月16日
來源地 中國武漢東湖高新技術開發區關山
作者 李俊

熊貓燒香是一種經過多次變種的蠕蟲病毒變種,2006年10月16日由25歲的中國湖北武漢新洲區李俊編寫,2007年1月初肆虐網路,它主要透過下載的檔案傳染。

2007年2月12日,湖北省公安廳宣布,李俊以及其同夥共8人已經落網,這是中國警方破獲的首例電腦病毒大案。

病毒特徵[編輯]

「熊貓燒香」以遊戲的外貌來吸引人安裝。

使用Windows系統的用戶中毒後,字尾名為.exe的檔案無法執行,並且檔案的圖示會變成熊貓舉著三根燒著的的圖案。[1],但不具有Win32.Parite的特徵,不會感染作業系統的執行檔。[2] 而副檔名為.gho的賽門鐵克公司軟體Norton Ghost的系統磁碟備份檔案也會被病毒自動檢測並刪除;大多數知名的網路安全公司的防毒軟體以及防火牆會被病毒強制結束行程,甚至會出現藍屏、頻繁重新開機的情況,病毒還利用Windows2000/XP系統共享漏洞以及用戶的弱口令如系統管理員密碼為空,不少安全防範意識低的網咖以及區域網路環境全部電腦遭到此病毒的感染。同時病毒執行後在各盤釋放autorun.inf以及病毒體自身,造成中毒者硬碟磁碟分割以及USB隨身碟、行動硬碟等可移動磁碟均無法正常開啟。[3]

由於此病毒具有在htm、html、asp、php、jsp、aspx等格式的網頁檔案中使用HTMLiframe標記元素嵌入病毒網頁代碼的能力,所以網頁設計製作工作者的機器一旦中毒,那麼使用過低版本或未更新安全更新程式的Windows系列作業系統的網友存取他們設計的網站均會中此病毒。[4]

未必所有防毒軟體都可以辨識及阻擋「熊貓燒香」

李俊建立了病毒更新伺服器,在更新最勤時一天要對病毒更新升級8次[5],與俄羅斯防毒軟體卡巴斯基反病毒庫每3小時更新一次的更新速度持平,所以憑藉更新的速度防毒軟體很難識別此電腦病毒的多種變種。

病毒案件的偵破與病毒作者[編輯]

有人透過對此毒脫殼後的特徵碼分析發現有「whboy」的標識[6],而此標識也曾出現在2004年的一隻病毒「武漢男生」上,所以該病毒也被稱為「武漢男生」,透過檢視李俊的早期作品可以看到他的QQ號碼以及他建立的網站資訊,有了這些資訊,偵破案件的湖北公共資訊網路安全監察的工作就容易了許多。

駭客李俊2004年出品的「武漢男生2005」軟體後台生成器截圖,這是「熊貓燒香」病毒的雛形

該病毒作者是李俊,武漢新洲區人,25歲[7]。據他的家人以及朋友介紹,他在初中英語數學成績都很不錯,但還是沒能考上高中中專媧石職業技術學校就讀,學習的是水泥工藝專業,畢業後曾上過網路技術職業培訓班,他朋友講他是「自學成才,他的大部分電腦技術都是看書自學的」[8]。2004年李俊到北京廣州網路安全公司求職,但都因學歷低的原因遭拒,於是他開始抱著報復社會以及賺錢的目的編寫病毒了。他曾在2003年編寫了病毒「武漢男生」,2005年他還編寫了病毒QQ尾巴,並對「武漢男生」版本更新成為「武漢男生2005」。

此次傳播的「熊貓燒香」病毒,作者李俊是先將此病毒在網路中賣給了120餘人,每套產品要價500~1000元人民幣,每日可以收入8000元左右,最多時一天能賺1萬餘元人民幣,作者李俊因此直接非法獲利10萬餘元。然後由這120餘人對此病毒進行覆寫處理並傳播出去的,這120餘人的傳播造成100多萬台電腦感染此病毒,他們將盜取來的網友網路遊戲以及QQ帳號進行出售牟利,並使用被病毒感染淪陷的機器組成「殭屍網路」為一些網站帶來流量。[9]

被逮捕的幾位重要犯罪嫌疑人資料:

姓名 性別 到案年齡 住所
李俊 25歲 武漢新洲區
雷磊 25歲 武漢新洲區人
王磊 22歲 山東威海
葉培新 21歲 浙江溫州
張順 23歲 浙江麗水
王哲 24歲 湖北仙桃

2007年9月24日,湖北省仙桃市人民法院一審以破壞電腦資訊系統罪判處李俊有期徒刑四年、王磊有期徒刑二年六個月、張順有期徒刑二年、雷磊有期徒刑一年,並判決李俊、王磊、張順的違法所得予以追繳。[10]

目前熊貓燒香作者李俊已出獄,開始經營一家企業網路安全軟體公司。[11]

2013年06月13日晚,據「麗水發行」官方微網誌訊息,「熊貓燒香」病毒製造者張順、李俊在浙江麗水設立網路賭場,斂財數百萬元,已被當地檢察機關批捕。該事件發生在2013年初,涉案者共17人。[12]

參考文獻[編輯]

參閱[編輯]

外部連結[編輯]

新聞報導

專殺工具