病毒.名称:N/A(Kaspersky) c>nXnN
病毒别名:Backdoor.Jusi.i(瑞星) KZ;Q7 1
病毒大小:216,576 字节 ]K(>r#'nH
加壳方式:SVKP }D>nXhO&
样本MD5:e17774b70be4427768180286a6889fae @,{',
=L6
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d TwZASn]o
传播方式:恶意网页、其它病毒下载 Z:(yX0U,[
&E&e5(&$
技术分析 8Qt'Y9|
========== JD}"_,-
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: dJ}E,rW}
文件版本:5.2.3790.1830 5??\[C^"}
描述:Generic Host Process for Win32 Services !9knFt43
版权:(C) Microsoft Corporation. All rights reserved. O>j_x W]V
产品.名称:Microsoft(R) Windows(R) Operating System kLw07&H
公司:Microsoft Corporation WfDpeXdO
木马运行后复制自身到系统目录: x{';0MkUV
%System%NeroCheck.exe 42wa9UL<Ka
释放dll注入进程: EgT2a
%System%NeroCheck.dll ZH<:YOQ
以及%System%SVKP.sys文件。 )|?s!rw +
使用%temp%delmeexe.bat批处理删除自身: DlWnz-
@echo off ]d|:&h
:loop ;P#c!
del "exe" xbv
del "%temp%delmeexe.bat" 5_MqpCL
if exist %temp%delmeexe.bat goto loop 字串9 M{ mdh\
木马创建以下服务: QXcSDJ
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] u'BuZF
显示名:Indexing Services :"4Pr/}rT
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. c{dge/2yb
可执行文件的路径:%System%NeroCheck.exe |*+f N8
清除步骤 2HemPth
========== 8- U1Y
1. 删除木马的.服务项: Qwm#6{5
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] D<
h+r?
2. 重新启动计算机 hS}d vZa
3. 删除.木马文件: }I1SC7gY
%System%NeroCheck.exe RS>;$O_(M
%System%NeroCheck.dll 1k
*gbXb
%System%SVKP.sys Uz`K#Bz