病毒.名称:N/A(Kaspersky) Y?>us
病毒别名:Backdoor.Jusi.i(瑞星) 5Si\hk:o
病毒大小:216,576 字节 )"o+wSI1
加壳方式:SVKP w>W`8P_b@
样本MD5:e17774b70be4427768180286a6889fae Y4B<]C4
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d ef;Ta|#
传播方式:恶意网页、其它病毒下载 3]9twfF 'J
FTg4i\Wp
技术分析 fx783
========== GqrOj++>
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: 23;e/Qr
文件版本:5.2.3790.1830 _\tGmME37
描述:Generic Host Process for Win32 Services H~P"uYKIZ
版权:(C) Microsoft Corporation. All rights reserved. 7q] @Jx9
产品.名称:Microsoft(R) Windows(R) Operating System M:~/e8Xv
公司:Microsoft Corporation 'C9H6)Zq)
木马运行后复制自身到系统目录: MK<VjpP0(
%System%NeroCheck.exe 426)H_wx
释放dll注入进程: 0kD8w j%
%System%NeroCheck.dll VnJ-nfA
以及%System%SVKP.sys文件。 D-8>?`n\
使用%temp%delmeexe.bat批处理删除自身: /Jc?;@{
@echo off QS~;C&1Hl
:loop xmDX1sL**
del "exe" 8O]U&A@
del "%temp%delmeexe.bat" J9LS6~
7
if exist %temp%delmeexe.bat goto loop 字串9 !_`T8pJ`
木马创建以下服务: k"P2J}4eO
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] RTSR-<{z
显示名:Indexing Services LC/w".oq?
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. ,<lxq<1I
可执行文件的路径:%System%NeroCheck.exe 8i;N|:WdH
清除步骤 4M8AYh2)
========== G5Ci"0
1. 删除木马的.服务项: 0NSn5Hq
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] Gc9^Z=
2. 重新启动计算机 xaerMr
3. 删除.木马文件: xLZQ\2q
%System%NeroCheck.exe xQ7n$.?y@
%System%NeroCheck.dll r2T?LO0N{
%System%SVKP.sys k~Pm.@,3o