病毒.名称:N/A(Kaspersky) C`qV+pV
病毒别名:Backdoor.Jusi.i(瑞星) HWFTI /]
病毒大小:216,576 字节 WZ!zUUp}V
加壳方式:SVKP Z 369<
样本MD5:e17774b70be4427768180286a6889fae K9 }Brhe
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d FaWc:GsfB
传播方式:恶意网页、其它病毒下载 K7{B!kX4k
x{ `{j'
技术分析 )+,h}XqlX
========== .C+(E@ey A
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: zHNBX
Rx
文件版本:5.2.3790.1830 /|&4&$
描述:Generic Host Process for Win32 Services bxO/FrwTj{
版权:(C) Microsoft Corporation. All rights reserved. {!?M!/d
产品.名称:Microsoft(R) Windows(R) Operating System 6~{'\Z
公司:Microsoft Corporation :6(@P1vA 6
木马运行后复制自身到系统目录: `) ],FE*:
%System%NeroCheck.exe (s|WmSQ
释放dll注入进程: q6sb;?I
%System%NeroCheck.dll F+BCzsm7$
以及%System%SVKP.sys文件。 !or_CJ8%
使用%temp%delmeexe.bat批处理删除自身: z"QtP[_m
@echo off sL\ {.ad5
:loop 2$t%2>1>@
del "exe" Hc|cA(9sh9
del "%temp%delmeexe.bat" 3gJZlH5IR
if exist %temp%delmeexe.bat goto loop 字串9 GCr]x '
木马创建以下服务: 2g_mQT
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] #J5_z#-Q;
显示名:Indexing Services =\)zb '\=d
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. >6WZSw/Hq
可执行文件的路径:%System%NeroCheck.exe >P} XCAU
清除步骤 -nUK%a"(D
========== P&[&Dj
1. 删除木马的.服务项: |)&d9|]
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] ~@@$-,}X
2. 重新启动计算机 *""W`x
3. 删除.木马文件: IW@phKz
%System%NeroCheck.exe 5efN5Kt
%System%NeroCheck.dll ;iJxJX\+
%System%SVKP.sys a
^juZ