病毒.名称:N/A(Kaspersky) % pQi}x
病毒别名:Backdoor.Jusi.i(瑞星) v
8B4%1NE
病毒大小:216,576 字节 jAxrU
加壳方式:SVKP /_!Ed]
样本MD5:e17774b70be4427768180286a6889fae @ruWnwb
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d U.pGp]\Q)G
传播方式:恶意网页、其它病毒下载 bWg!/K55
m9mkZ:r(kV
技术分析 >9Z7l63+}
========== Y<;KKD5P'j
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: =3EE-%eF!
文件版本:5.2.3790.1830 vEc<|t
描述:Generic Host Process for Win32 Services |lMc6C
版权:(C) Microsoft Corporation. All rights reserved. &W{<Yf9
产品.名称:Microsoft(R) Windows(R) Operating System T_ga?G<
公司:Microsoft Corporation XaH;
木马运行后复制自身到系统目录: 6 2LLfD
%System%NeroCheck.exe <N8z<o4rku
释放dll注入进程: qkA8q@Y4|
%System%NeroCheck.dll 5"&=BD~D
以及%System%SVKP.sys文件。 =\IUBH+C
使用%temp%delmeexe.bat批处理删除自身: 6T6UIq
@echo off Sr>5V
:loop 'kHa_
del "exe" 9dFo_a*?
del "%temp%delmeexe.bat" |w.h97fj
if exist %temp%delmeexe.bat goto loop 字串9 3'!*/UnU
木马创建以下服务: OWZ;X}x
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] g4Nl"s*~
显示名:Indexing Services i>
dLp
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. 59H~qE1Md
可执行文件的路径:%System%NeroCheck.exe T U^s!Tj
清除步骤 a,eEP43dn
========== rih@(;)1
1. 删除木马的.服务项: [sl"\3)
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] v+W4wD
2. 重新启动计算机 FKy2C:R(]
3. 删除.木马文件: +@dgHDJ
%System%NeroCheck.exe NBD1k;
%System%NeroCheck.dll B:6VD /qC
%System%SVKP.sys {Z}zT1kA