病毒.名称:N/A(Kaspersky) X+;Ivx
病毒别名:Backdoor.Jusi.i(瑞星) PF*<_p" j
病毒大小:216,576 字节 =_I2ek
加壳方式:SVKP k-xh-&
样本MD5:e17774b70be4427768180286a6889fae RoSh|$JF
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d o1YX^-<[F
传播方式:恶意网页、其它病毒下载 'x{g P?.
<iunDL0
技术分析 i%+cPQ^o
========== 9V`/zq?
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: SLpB$puS
文件版本:5.2.3790.1830 $r *7)/
描述:Generic Host Process for Win32 Services s t P~/}
版权:(C) Microsoft Corporation. All rights reserved. csz/[*
产品.名称:Microsoft(R) Windows(R) Operating System HGfV2FtT z
公司:Microsoft Corporation 0RAmwfXm
木马运行后复制自身到系统目录: 2MQgTFM9
%System%NeroCheck.exe KhAj`vOzK
释放dll注入进程: J?Brnf.
%System%NeroCheck.dll R}c,ahd
以及%System%SVKP.sys文件。 _HX1E
使用%temp%delmeexe.bat批处理删除自身: M8a^yoZn
@echo off lrB@n?hk
:loop /9 NQ u
del "exe" I8@NQ=UV0
del "%temp%delmeexe.bat" &1YqPk
if exist %temp%delmeexe.bat goto loop 字串9 PN[
`p1F
木马创建以下服务: 1%Xwk2l,8b
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] uFOxb}a9v
显示名:Indexing Services m5Q,RwJ!xK
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. R nt&<|8G
可执行文件的路径:%System%NeroCheck.exe 6js94ko[
清除步骤 8o#*0d|
========== Iq0_X7:{QI
1. 删除木马的.服务项: _"SE^ _&