病毒.名称:N/A(Kaspersky) n>o0PtGxC
病毒别名:Backdoor.Jusi.i(瑞星) &tjv.t
病毒大小:216,576 字节 yu.N> [=
加壳方式:SVKP ~%D=\iE
样本MD5:e17774b70be4427768180286a6889fae K^yZfpa8
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d bCSgdK
传播方式:恶意网页、其它病毒下载 &F 3'tf?
`h(*D
技术分析 &Sr7?u`k
========== U4.-{.
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: Kqn{q4L
文件版本:5.2.3790.1830 .Bs~FIe^
描述:Generic Host Process for Win32 Services tsWzM9Yf
版权:(C) Microsoft Corporation. All rights reserved. QqdVN3#1z
产品.名称:Microsoft(R) Windows(R) Operating System ^}{`bw {
公司:Microsoft Corporation C]f`
木马运行后复制自身到系统目录: |'SgGg=E
%System%NeroCheck.exe -]-?>gkN5
释放dll注入进程: `at>X&Ce,
%System%NeroCheck.dll ,UA-Pq3}
以及%System%SVKP.sys文件。 @&F\ M}
使用%temp%delmeexe.bat批处理删除自身: T!ik"YZ@i
@echo off a{y"vVQOF
:loop gwQk
M4
del "exe" ~]l
T>|X
del "%temp%delmeexe.bat" C%ZSsp
u
if exist %temp%delmeexe.bat goto loop 字串9 |EpL~G_
木马创建以下服务: V.?Oly
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] m`lxQik
显示名:Indexing Services :dML+R#Ymh
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. LEgx"H=c
可执行文件的路径:%System%NeroCheck.exe na0-v-
清除步骤 pN-c9n4#j
========== x#hGJT
1. 删除木马的.服务项: dFw>SYrpu
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] g+zfa.wQ
2. 重新启动计算机 AfaoFn+
3. 删除.木马文件: %AV[vr,
%System%NeroCheck.exe ;#+Se,)
%System%NeroCheck.dll WW.amv/[a
%System%SVKP.sys -+H?0XN