病毒.名称:N/A(Kaspersky) 2;r]gT~
病毒别名:Backdoor.Jusi.i(瑞星) 0jxO |N2)
病毒大小:216,576 字节 $Wit17j
加壳方式:SVKP r]A"Og_U
样本MD5:e17774b70be4427768180286a6889fae }P<Qz^sr_
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d :/C ?FHs9
传播方式:恶意网页、其它病毒下载 ;^R A!Nj
.:}.b"%m
技术分析 #ZG3|#Q=L
========== <y@,3DD3A9
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: p91`<>Iw
文件版本:5.2.3790.1830 |@ikx{W
描述:Generic Host Process for Win32 Services Vbg10pV0
版权:(C) Microsoft Corporation. All rights reserved. q} ]'Q
-
产品.名称:Microsoft(R) Windows(R) Operating System j/)"QiS*?
公司:Microsoft Corporation J DLTOLG
木马运行后复制自身到系统目录: &w+;N5}3
%System%NeroCheck.exe slU
释放dll注入进程: 51I|0ly
%System%NeroCheck.dll ;mDM5.iF
以及%System%SVKP.sys文件。 i 8l./Yt/
使用%temp%delmeexe.bat批处理删除自身: XB0a dp
@echo off &|v{#,ymeb
:loop PX;Vo~6
del "exe" 3/X-Cr+d
del "%temp%delmeexe.bat" 5Z/yhF.{
if exist %temp%delmeexe.bat goto loop 字串9 5]jx5!N
木马创建以下服务: )O,wRd>5
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] CF]i}xpWV
显示名:Indexing Services cVO,~I\\
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. S8
:"<B)
可执行文件的路径:%System%NeroCheck.exe OnZF6yfN=3
清除步骤 b,nn&B5@{
========== OE_QInb<
1. 删除木马的.服务项: bf& }8I$
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] _p\629`
2. 重新启动计算机 kmryu=
3. 删除.木马文件: =EQJqj1T
%System%NeroCheck.exe i.3cj1
%System%NeroCheck.dll #@ 9)h
%System%SVKP.sys G+0><,S