病毒.名称:N/A(Kaspersky) ?pY!sG
病毒别名:Backdoor.Jusi.i(瑞星) p&27|1pZm
病毒大小:216,576 字节 4V3
w$:,
加壳方式:SVKP 7C
yLSZ
样本MD5:e17774b70be4427768180286a6889fae !/Ps}.)A`
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d LX&P]{qKS
传播方式:恶意网页、其它病毒下载
aj B
',%&DA2
技术分析 T#f@8 -XUE
========== LP_F"?4
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: @]3Rw[%z
文件版本:5.2.3790.1830 e)(|
描述:Generic Host Process for Win32 Services SX,zJ`"
版权:(C) Microsoft Corporation. All rights reserved. [63;8l}
产品.名称:Microsoft(R) Windows(R) Operating System .ai9PsZ?V
公司:Microsoft Corporation :*nBo
木马运行后复制自身到系统目录: ,99G2Ev4c
%System%NeroCheck.exe 'Mqa2o'M
释放dll注入进程: j06oAer 9
%System%NeroCheck.dll Z9^$jw]
以及%System%SVKP.sys文件。 B K;w!]
使用%temp%delmeexe.bat批处理删除自身: vw;
@echo off >u2#<k]1&
:loop @S92D6
del "exe" WcG&W>
del "%temp%delmeexe.bat" +yI^<BH
if exist %temp%delmeexe.bat goto loop 字串9 8PS:yBkA|
木马创建以下服务: O+J;Hp;\_
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] 0GVok$r@
显示名:Indexing Services v[
'5X
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. JwczE9~o
可执行文件的路径:%System%NeroCheck.exe ?@(H.
D6'v
清除步骤 DyZ90]N
========== %Q~Lk]B?t
1. 删除木马的.服务项: ::` wx@
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] 0E[Se|!
2. 重新启动计算机 4e t#Q
3. 删除.木马文件: qZ}XjL
%System%NeroCheck.exe N|LVLsK
%System%NeroCheck.dll .>&fwG
%System%SVKP.sys ".ZiR7Z:$Y