病毒.名称:N/A(Kaspersky) %V=%ARP|
病毒别名:Backdoor.Jusi.i(瑞星) ]faj j\
病毒大小:216,576 字节 0BXr[%{`
加壳方式:SVKP Un]wP`
样本MD5:e17774b70be4427768180286a6889fae 5M=U*BI
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d DQ8/]Z{H
传播方式:恶意网页、其它病毒下载 0h1u W26^
Y*BmBRN
技术分析 Jh.~]\u
========== k@7#8(3
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: w>B}w
文件版本:5.2.3790.1830 2q[pOT'k
描述:Generic Host Process for Win32 Services E7O3$B8
版权:(C) Microsoft Corporation. All rights reserved. fnX[R2KZ
产品.名称:Microsoft(R) Windows(R) Operating System fd4gB6>
公司:Microsoft Corporation B :%Vq2`
木马运行后复制自身到系统目录: 43k'96[2d
%System%NeroCheck.exe l0'Yq%Nf
释放dll注入进程: Nk@-yZ@,8
%System%NeroCheck.dll Mst%]@TG
以及%System%SVKP.sys文件。 }-tJ .3Zw
使用%temp%delmeexe.bat批处理删除自身: >12jU m)
@echo off G/JGb2I/7|
:loop vEfj3+e
del "exe" 7> f2P!:
del "%temp%delmeexe.bat" Milp"L?B%
if exist %temp%delmeexe.bat goto loop 字串9 +[
?!@)
木马创建以下服务: 6c!F%xU}
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] #H7
SLQr\
显示名:Indexing Services JLm3qIC
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. dCo)en
可执行文件的路径:%System%NeroCheck.exe U nDCC_ud
清除步骤 p
l^;'|=M
========== ,6]ID1o:y
1. 删除木马的.服务项: YH58p&up
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] %fF,Fnf2
2. 重新启动计算机 lZAGoR;0Ra
3. 删除.木马文件: v(;yy{>8"
%System%NeroCheck.exe ]?]M5rP
%System%NeroCheck.dll Z=8&`
%System%SVKP.sys 6-\Mf:%B