病毒.名称:N/A(Kaspersky) izDfpr}s4
病毒别名:Backdoor.Jusi.i(瑞星) !$u:[T_8
病毒大小:216,576 字节 )J^5?A
加壳方式:SVKP @7HHi~1JK
样本MD5:e17774b70be4427768180286a6889fae 1X5MknA
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d QmgO00{
传播方式:恶意网页、其它病毒下载 lA{JpH_Y8s
h;Hg/jv
技术分析 B4@1WZn<8
========== 8Z|A'M
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: p!>5}f6
文件版本:5.2.3790.1830 Mz7qC3Z
描述:Generic Host Process for Win32 Services ^[x6p}$
版权:(C) Microsoft Corporation. All rights reserved. Ab
#}BHI
产品.名称:Microsoft(R) Windows(R) Operating System S>Z07d6 &
公司:Microsoft Corporation gV}c4>v(
木马运行后复制自身到系统目录: !zVjbYWY
%System%NeroCheck.exe
$UD$NSl
释放dll注入进程: ;!S i_b2
%System%NeroCheck.dll aT4I sPA?_
以及%System%SVKP.sys文件。 n\ 'PNB
使用%temp%delmeexe.bat批处理删除自身: a B$x(8pP@
@echo off 8]K+,0m6
:loop VUon>XQ
G
del "exe" y(ceEV
del "%temp%delmeexe.bat" R
X N0v@V
if exist %temp%delmeexe.bat goto loop 字串9 jl>jy6T
木马创建以下服务: lY&Sx{-
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] d>gQgQ;g
显示名:Indexing Services s6F0&L;N&
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. w=_q<1a
可执行文件的路径:%System%NeroCheck.exe U?%T~!
清除步骤 2T?8{yO7
========== HvR5-?qQ
1. 删除木马的.服务项: 9Y:Iha`$w
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] LC7%Bfn!
2. 重新启动计算机 kQF3DR$,B
3. 删除.木马文件: i>7]9gBm1q
%System%NeroCheck.exe KV 8Ok
%System%NeroCheck.dll w5 #;Lm
%System%SVKP.sys %I=/
y