病毒.名称:N/A(Kaspersky) etk@ j3#
病毒别名:Backdoor.Jusi.i(瑞星) 7B|
#*IZe
病毒大小:216,576 字节 '"QN{ja
加壳方式:SVKP XBF]|}%
样本MD5:e17774b70be4427768180286a6889fae '}|sRuftb
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d `PVr;&
传播方式:恶意网页、其它病毒下载 {u4=*>?G
s)<^YASg
技术分析 m\O|BMHn
========== %@9pn1,
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: 3$Y(swc
文件版本:5.2.3790.1830 ,j|9Bs
描述:Generic Host Process for Win32 Services 13v#
版权:(C) Microsoft Corporation. All rights reserved. C%)Xz
产品.名称:Microsoft(R) Windows(R) Operating System mx:) &1
公司:Microsoft Corporation B]-~hP
木马运行后复制自身到系统目录: S+7:fu2?+
%System%NeroCheck.exe Zz@0Oj!`
释放dll注入进程: 5C&]YT3)
%System%NeroCheck.dll f#3U,n8:
以及%System%SVKP.sys文件。 _T)G?iv:&
使用%temp%delmeexe.bat批处理删除自身: 0-!K@#$>=
@echo off se:lKZZ]
:loop vsU1Lzna6@
del "exe" v2tKk^6`(i
del "%temp%delmeexe.bat" wf[B -2q)
if exist %temp%delmeexe.bat goto loop 字串9 _Uxt9 X
木马创建以下服务: FBCi,_
\4
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] eJv_`#R&Of
显示名:Indexing Services Q\ AM]
U
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. Spt]<~
可执行文件的路径:%System%NeroCheck.exe =5QP'Qt{O
清除步骤 ?-g/hXx;
========== dLq)Z*r
1. 删除木马的.服务项: 4?3*%_bDJ,
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] 2G9sKg,kL
2. 重新启动计算机 W@(EEMhw
3. 删除.木马文件: O%KP,q&}Y
%System%NeroCheck.exe "\]NOA*
%System%NeroCheck.dll j>KJgSs]&\
%System%SVKP.sys ]*M-8_D