病毒.名称:N/A(Kaspersky) M|\C@,F]8
病毒别名:Backdoor.Jusi.i(瑞星) g/jlG%kI}
病毒大小:216,576 字节 O`2hTY\
加壳方式:SVKP t.6gyrV7><
样本MD5:e17774b70be4427768180286a6889fae .>+jtp}
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d Q2RO&dL
9
传播方式:恶意网页、其它病毒下载 [LrA_N
6dQ]=];
技术分析 )d"s6i
========== 8~eYN-#W&
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: \
0aa0=
文件版本:5.2.3790.1830 5d5q0bb
描述:Generic Host Process for Win32 Services |c3Yh,Sv
版权:(C) Microsoft Corporation. All rights reserved. bT#re
产品.名称:Microsoft(R) Windows(R) Operating System d ~3GEK
公司:Microsoft Corporation 2:Rxyg@'
木马运行后复制自身到系统目录: 2` j#eB1
%System%NeroCheck.exe riY[p,
释放dll注入进程: q3$;lLsb;j
%System%NeroCheck.dll D_-<V,3t
以及%System%SVKP.sys文件。 4xnM7t\
使用%temp%delmeexe.bat批处理删除自身: dT4e[4l
@echo off BZ-)XF'4
:loop *u?N{LkqS
del "exe" (H-Y-Lk+
del "%temp%delmeexe.bat" UJ1Ecob
if exist %temp%delmeexe.bat goto loop 字串9 ;'xd8Jf
木马创建以下服务: {wyf>L0j
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] k=r)kkO)
显示名:Indexing Services ;,Q6AS!
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. 7(<z= F
可执行文件的路径:%System%NeroCheck.exe Ceco^Mw
清除步骤 0Rze9od]$
========== v|K<3@J
1. 删除木马的.服务项: 2$%E:J+2:$
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] PTFe>~vr*
2. 重新启动计算机 s5SKQ#,@P
3. 删除.木马文件: SwVdo|%.?
%System%NeroCheck.exe 3^J~ts{*
%System%NeroCheck.dll 1E|~;wo\
%System%SVKP.sys GUqhm$6a