病毒.名称:N/A(Kaspersky) eIY`RMo
(
病毒别名:Backdoor.Jusi.i(瑞星) P:4"~]}
病毒大小:216,576 字节 $t.oGd@N
加壳方式:SVKP SL- 2 ^\R
样本MD5:e17774b70be4427768180286a6889fae XGR2L
DR
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d $jg[6`L$
传播方式:恶意网页、其它病毒下载 Ee2P]4_d
'-YiV
技术分析 <@KIDZYC
========== ,<t.Iz%
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: ;v@ G
文件版本:5.2.3790.1830 E6TeZ%g
描述:Generic Host Process for Win32 Services R+Hu?Dv&F
版权:(C) Microsoft Corporation. All rights reserved. <-`.u`
产品.名称:Microsoft(R) Windows(R) Operating System .iRKuBM/
公司:Microsoft Corporation cZNcplt8
木马运行后复制自身到系统目录: GHcx@||C?
%System%NeroCheck.exe 0]|`*f&p;
释放dll注入进程: _M%S
%System%NeroCheck.dll V2Vr7v=Y"
以及%System%SVKP.sys文件。 3y}E*QE
使用%temp%delmeexe.bat批处理删除自身: !Zj]0,^
@echo off OB(oOPH
:loop = UH3.
del "exe" %;k Hnl
del "%temp%delmeexe.bat" "=Br&FN{|
if exist %temp%delmeexe.bat goto loop 字串9 1l$Ei,9
木马创建以下服务: #{q.s[g*+1
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] f$xXR$mjf
显示名:Indexing Services ,IjZQ53q~
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. \0b}Z#'0
可执行文件的路径:%System%NeroCheck.exe VV$t*9w
清除步骤 <giBL L!
========== ApCU|*r)
1. 删除木马的.服务项: 2IJK0w@
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] 5g7@Dj,.
2. 重新启动计算机 +lx&$mr?
3. 删除.木马文件: 'E_~|C
%System%NeroCheck.exe FOXSs8"c]!
%System%NeroCheck.dll 1#A$&'&\J;
%System%SVKP.sys @L3XBV2