病毒.名称:N/A(Kaspersky) tEP~`$9
病毒别名:Backdoor.Jusi.i(瑞星) C8i6ESmU
病毒大小:216,576 字节 GQ~wx1jj1
加壳方式:SVKP q]+'{Ci@
样本MD5:e17774b70be4427768180286a6889fae Ru8k2d$B
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d nE+OBdl
传播方式:恶意网页、其它病毒下载 tM3eB= .*
D4WvRxki
技术分析 kx=.K'd5H
========== Oi#F
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: xu[6h?u(h8
文件版本:5.2.3790.1830 8/cD7O
描述:Generic Host Process for Win32 Services Y(QLlJ*)/
版权:(C) Microsoft Corporation. All rights reserved. NU>={9!
产品.名称:Microsoft(R) Windows(R) Operating System u'}SaX]0
公司:Microsoft Corporation m3zmyw}
木马运行后复制自身到系统目录: CC,_I>t
%System%NeroCheck.exe kd^CZ;O
释放dll注入进程: IfF@$eO
%System%NeroCheck.dll wc##'u
以及%System%SVKP.sys文件。 `!{m#BBT}
使用%temp%delmeexe.bat批处理删除自身: K~Lh'6
@echo off R5=2EwrGP
:loop A?I/[zkc
del "exe" ,YzrqVY
del "%temp%delmeexe.bat" 5*QNE!
if exist %temp%delmeexe.bat goto loop 字串9 w yi n
木马创建以下服务: _(=[d
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] w_o|k&~,
显示名:Indexing Services ?g*#ld()
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. 3B| ?{U~
可执行文件的路径:%System%NeroCheck.exe s"5f5Cn/Wh
清除步骤 )i@j``P
========== It.G-(
1. 删除木马的.服务项: fW^\G2Fk
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] NUH;\*]8s
2. 重新启动计算机 ,{=pFs2
3. 删除.木马文件: KDD_WXGt~
%System%NeroCheck.exe CD|)TXy
%System%NeroCheck.dll PMPB}-d
%System%SVKP.sys Z9rmlVU6!