病毒.名称:N/A(Kaspersky) /C[Q?
病毒别名:Backdoor.Jusi.i(瑞星) &kR*J<)V
病毒大小:216,576 字节 8t1XZ
加壳方式:SVKP S55h}5Y
样本MD5:e17774b70be4427768180286a6889fae \;!}z3W w
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d J?wCqA
传播方式:恶意网页、其它病毒下载 h23"<
i;flK*HOZ9
技术分析 -w dbH`2Z"
========== e^LjB/<Th
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: Dias!$g
文件版本:5.2.3790.1830 V-{3)6I$hG
描述:Generic Host Process for Win32 Services x%v[(*F#y
版权:(C) Microsoft Corporation. All rights reserved. /5!0wxN
产品.名称:Microsoft(R) Windows(R) Operating System a2!U9->!
公司:Microsoft Corporation J~]Y
木马运行后复制自身到系统目录: Silh[8
%System%NeroCheck.exe lZ'WFFWLE
释放dll注入进程: vGCvJ*4!
%System%NeroCheck.dll 0P5s'2w
以及%System%SVKP.sys文件。 Dhe*)
使用%temp%delmeexe.bat批处理删除自身: 4'+g/i1S
F
@echo off u?-|sv*
:loop 9-W3}4'e
del "exe" R_4eME2LB
del "%temp%delmeexe.bat" 0.aIcc
if exist %temp%delmeexe.bat goto loop 字串9 ]\C wa9
木马创建以下服务: Sl;[9l2
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] [u $X.=(
显示名:Indexing Services dwpE(G y6c
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. RoFOjCc>D.
可执行文件的路径:%System%NeroCheck.exe WYUel4Z
清除步骤 ( GW"iL#.
========== [HEljEv
1. 删除木马的.服务项: /E39Z*
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] y}F;~H~P
2. 重新启动计算机 th1;Ym+Ze
3. 删除.木马文件: ;!+-fn4C
%System%NeroCheck.exe %lnVzGP
%System%NeroCheck.dll
Ki\\yK
%System%SVKP.sys j|KjQ'9