病毒.名称:N/A(Kaspersky) D|;O9iks#
病毒别名:Backdoor.Jusi.i(瑞星) @R[{
病毒大小:216,576 字节 JB_fS/I
加壳方式:SVKP sXIYl% d
样本MD5:e17774b70be4427768180286a6889fae 7;'33Bm*
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d y~SVD@
传播方式:恶意网页、其它病毒下载 J+6zV m
.JhQxXj
技术分析 _P;D.>?
========== :KLXrr
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: uw)7N(os\`
文件版本:5.2.3790.1830 ]?Ef0?44
描述:Generic Host Process for Win32 Services &gXh:.
版权:(C) Microsoft Corporation. All rights reserved. 4QL>LK
产品.名称:Microsoft(R) Windows(R) Operating System f[ ^f/jGm
公司:Microsoft Corporation K+B978XD
木马运行后复制自身到系统目录: %Sr+D{B
%System%NeroCheck.exe x$Dq0FX!%_
释放dll注入进程: ;a:H-iC
%System%NeroCheck.dll )BP*|URc
以及%System%SVKP.sys文件。 tdy2ZPVtTV
使用%temp%delmeexe.bat批处理删除自身: mDB
@echo off ^Co-!jM
:loop Zi!Ta"}8
del "exe" $NXP)Lic)
del "%temp%delmeexe.bat" %oZ:Awx
if exist %temp%delmeexe.bat goto loop 字串9 #+I'V\[
木马创建以下服务: kxn&f(5
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] }Mcb\+[
显示名:Indexing Services UtZ,q!sg
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. j)A#}4jd
可执行文件的路径:%System%NeroCheck.exe D &@]
清除步骤 \/A.j|by,>
========== g)D_!iz
1. 删除木马的.服务项: KpLmpK1
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] U.%Kt,qB
2. 重新启动计算机 qNp1<QO0
3. 删除.木马文件: xP;r3u
s
%System%NeroCheck.exe WjV15\,
%System%NeroCheck.dll K2
%System%SVKP.sys ]MbPivM