病毒.名称:N/A(Kaspersky) em[F|
病毒别名:Backdoor.Jusi.i(瑞星) I#X2UQzP
病毒大小:216,576 字节 IZ0$=aB7
加壳方式:SVKP =>0M3 Qh{
样本MD5:e17774b70be4427768180286a6889fae YC&jKx .>
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d RLz`aBT
传播方式:恶意网页、其它病毒下载 SP*JleQN
iM|"H..
技术分析 18"VB50b}
========== BZ+ mO
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: yVI;s|jG
文件版本:5.2.3790.1830 cNo4UZvr
描述:Generic Host Process for Win32 Services 2c~?UK[1
版权:(C) Microsoft Corporation. All rights reserved. pLQSG}N
产品.名称:Microsoft(R) Windows(R) Operating System IR
dz(~CP
公司:Microsoft Corporation I?Jii8|W9
木马运行后复制自身到系统目录: %HF$
%System%NeroCheck.exe NhK(HTsvK
释放dll注入进程: ^wF@6e7/&
%System%NeroCheck.dll Sq|1f?_gU
以及%System%SVKP.sys文件。 bEQtVe@`
使用%temp%delmeexe.bat批处理删除自身: to!W={S<ol
@echo off 5Ue^>8-
:loop U=i8>6V
del "exe" Kt90mA
del "%temp%delmeexe.bat" 12d}#G<q-
if exist %temp%delmeexe.bat goto loop 字串9 5d?!<(e6
木马创建以下服务: 7#9'2dI
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] sMfFm@\ N
显示名:Indexing Services IN|i)?rh
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. F%.9fUo
可执行文件的路径:%System%NeroCheck.exe L_~I~
清除步骤 /y](mu "!
========== PF'5z#] NP
1. 删除木马的.服务项: _.OMjUBZT
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] ^?6
W<
2. 重新启动计算机 }&(E#*>x
3. 删除.木马文件: D){"fw+b
%System%NeroCheck.exe fa4951_
%System%NeroCheck.dll @r/Id{pCI
%System%SVKP.sys }r~v,KDb