病毒.名称:N/A(Kaspersky) K(bid0Y
病毒别名:Backdoor.Jusi.i(瑞星) xZ2^lsY
病毒大小:216,576 字节 rBNl%+ sB
加壳方式:SVKP Op''=Ar#sh
样本MD5:e17774b70be4427768180286a6889fae ,EhQTVJ
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d $TU)O^c
传播方式:恶意网页、其它病毒下载 rqa?A}'
dC&{zNG
技术分析 Tgxxm
========== X{2))t%
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: S#gIfb<D
文件版本:5.2.3790.1830 Z?@1X`@
描述:Generic Host Process for Win32 Services g+CTF67
版权:(C) Microsoft Corporation. All rights reserved. ~\4`tc
产品.名称:Microsoft(R) Windows(R) Operating System >wsS75n1
公司:Microsoft Corporation ^)-* Ubzz
木马运行后复制自身到系统目录: St9+/Md=jQ
%System%NeroCheck.exe .4I"[$?Q
释放dll注入进程: $~ 6Y\O
%System%NeroCheck.dll 2oL~N*^C
以及%System%SVKP.sys文件。 #s"|8#
使用%temp%delmeexe.bat批处理删除自身: <$m=@@qg
@echo off 5Z
(1&
:loop .Y@)3
del "exe" ur*a!U
del "%temp%delmeexe.bat" mC-'z
if exist %temp%delmeexe.bat goto loop 字串9 !\e&7sV~Q
木马创建以下服务: =lyP &u
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] J})#43P
显示名:Indexing Services u+
wKs`
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. >LqW;/&S<
可执行文件的路径:%System%NeroCheck.exe 2y_R05O0
清除步骤 gW0{s[}T
========== |[%CFm}+?
1. 删除木马的.服务项: {u7%Z}<0
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] iEe<+Eyns
2. 重新启动计算机 qRV5qN2{XY
3. 删除.木马文件: !%v=9muay
%System%NeroCheck.exe fDq`.ZW)s
%System%NeroCheck.dll $x%3^{G
%System%SVKP.sys CuS"Wj