病毒.名称:N/A(Kaspersky) 2?F?C
病毒别名:Backdoor.Jusi.i(瑞星) lS|F&I5j
病毒大小:216,576 字节 rgo!t028^
加壳方式:SVKP j-d542"
样本MD5:e17774b70be4427768180286a6889fae woa|h"T
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d 5 qMP u|A
传播方式:恶意网页、其它病毒下载 1HLU
&
H#M;TjR
技术分析 @1~cPt
========== XVF!l>nE
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: 5Y 7 %Z
文件版本:5.2.3790.1830 m2HO .ljc
描述:Generic Host Process for Win32 Services $F1Am%
版权:(C) Microsoft Corporation. All rights reserved. +7{8T{
产品.名称:Microsoft(R) Windows(R) Operating System oT|:gih5
公司:Microsoft Corporation @~&|BvK% \
木马运行后复制自身到系统目录: 1:RK~_E
%System%NeroCheck.exe tr58J%Mu
释放dll注入进程: m=TZfa^r
%System%NeroCheck.dll Wo Z@
以及%System%SVKP.sys文件。 5S[:;o
使用%temp%delmeexe.bat批处理删除自身: x\IuM
@echo off k*OHI/uiow
:loop >`^;h]Q
del "exe" Wj8WT)cB
del "%temp%delmeexe.bat" ^B8[B&K
if exist %temp%delmeexe.bat goto loop 字串9 [b3$em<^JV
木马创建以下服务: 7Y)i>[u3
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] V/xjI<