病毒.名称:N/A(Kaspersky) <3iL5}
病毒别名:Backdoor.Jusi.i(瑞星) 8=H!&+aGh
病毒大小:216,576 字节 < 6[XE
加壳方式:SVKP l Ud/^u`
样本MD5:e17774b70be4427768180286a6889fae Ms. 1RCup
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d wPYz&&W
传播方式:恶意网页、其它病毒下载 t%wC~1
vJT
%ET
技术分析 G-[fz
========== Lmx95[#@a
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: _
a|zvH
文件版本:5.2.3790.1830 +v3@WdLcD
描述:Generic Host Process for Win32 Services :e5)Q=lX
版权:(C) Microsoft Corporation. All rights reserved. #=@(
m.k:s
产品.名称:Microsoft(R) Windows(R) Operating System @JS O=8
公司:Microsoft Corporation W~J@v@..4
木马运行后复制自身到系统目录: ON|Bpt2Qp
%System%NeroCheck.exe : uglv6
释放dll注入进程: Rdd[b?
%System%NeroCheck.dll y-gSal
以及%System%SVKP.sys文件。 Q"KD O-t
使用%temp%delmeexe.bat批处理删除自身: F7wpGtt
@echo off oO-kO!59y
:loop %l!Gt"\xm
del "exe" f:gXXigY,
del "%temp%delmeexe.bat" xioL6^(Qk,
if exist %temp%delmeexe.bat goto loop 字串9 K)c`G_%G
木马创建以下服务: UUGwXq96i
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] sXdNlR&
显示名:Indexing Services 't:|>;Wx
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. Q=[AP+
可执行文件的路径:%System%NeroCheck.exe <GI{`@5C
清除步骤 ~{hcJ:bI
========== _6v|k}tW'Y
1. 删除木马的.服务项: JJ5s
|&}
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] UGK4uK+I`
2. 重新启动计算机 <taN3
3. 删除.木马文件: j'#M'W3@
%System%NeroCheck.exe FOxMt;|M
%System%NeroCheck.dll [!B($c|\
%System%SVKP.sys st"uD\L1p: