病毒.名称:N/A(Kaspersky) 3B -NYJa
病毒别名:Backdoor.Jusi.i(瑞星) a+'}XEhSC:
病毒大小:216,576 字节 R(GmU4
加壳方式:SVKP O&= KlnI:
样本MD5:e17774b70be4427768180286a6889fae } bCK
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d uDI}R]8~
传播方式:恶意网页、其它病毒下载 ex=)H%_|
QA! #s\
技术分析 ~}9Bn)@
========== )1K! [W}t
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: mCK],TOA:
文件版本:5.2.3790.1830 )Oo2<:"
描述:Generic Host Process for Win32 Services D2Vv\f
版权:(C) Microsoft Corporation. All rights reserved. pd7O`.3
产品.名称:Microsoft(R) Windows(R) Operating System t#{x?cF
公司:Microsoft Corporation <B=[hk!
木马运行后复制自身到系统目录: d["x=
[f
%System%NeroCheck.exe 3Cd<p[%3#,
释放dll注入进程: [xWEf#', !
%System%NeroCheck.dll i#tbdx#
以及%System%SVKP.sys文件。 /Go>5B>
使用%temp%delmeexe.bat批处理删除自身: f!EOYowW
@echo off avVmY|I
:loop wn{]#n=|l
del "exe" /!-J53K
del "%temp%delmeexe.bat" ,Q+\h>I
if exist %temp%delmeexe.bat goto loop 字串9 _~:j3=1&