病毒.名称:N/A(Kaspersky) D;It0"
病毒别名:Backdoor.Jusi.i(瑞星)
"w0>
病毒大小:216,576 字节 R74kt36M
加壳方式:SVKP 1@C0c%
样本MD5:e17774b70be4427768180286a6889fae I|JMkP
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d zg&<HJO
传播方式:恶意网页、其它病毒下载 _|xO4{X
"P=OpFV
技术分析 +?n81|7`
========== 1vBR\!d?7
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: eOjoxnD-$
文件版本:5.2.3790.1830 R:98'`X=
描述:Generic Host Process for Win32 Services D[m;rcl
版权:(C) Microsoft Corporation. All rights reserved. Ns2M8
产品.名称:Microsoft(R) Windows(R) Operating System >&tPIrz
公司:Microsoft Corporation &'4id[$9
木马运行后复制自身到系统目录: 5YaTE<G
%System%NeroCheck.exe OWFLw
释放dll注入进程: p q7G[
%System%NeroCheck.dll q4<3 O"c1
以及%System%SVKP.sys文件。 s)#FqB8
使用%temp%delmeexe.bat批处理删除自身: Qwb=N
@echo off *D1^Se
:loop mc;Z#"kf
del "exe" -
*!R
del "%temp%delmeexe.bat" y~An'+yBa
if exist %temp%delmeexe.bat goto loop 字串9 v'7,(.E
木马创建以下服务: k'X
v*U
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] z iR}
显示名:Indexing Services |BnjT*_9
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. s_-G`xT>{
可执行文件的路径:%System%NeroCheck.exe $*^Ms>Pa_
清除步骤 R+FBCVU&TJ
========== D(D:/L8T,
1. 删除木马的.服务项: Rz1&(_Ps
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] <\GP\G
2. 重新启动计算机
2J
=K\ L
3. 删除.木马文件: LFob1HH*8
%System%NeroCheck.exe Z:W6@j-~
%System%NeroCheck.dll *{8Kb>D
%System%SVKP.sys Eym<DPu$n