病毒.名称:N/A(Kaspersky) uD{^1c3x
病毒别名:Backdoor.Jusi.i(瑞星) ?gu!P:lZS
病毒大小:216,576 字节 GQ85ykky
加壳方式:SVKP EId>%0s5
样本MD5:e17774b70be4427768180286a6889fae zgS)j9q}
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d ys)
传播方式:恶意网页、其它病毒下载 X'.lh#&
?&6|imPE
技术分析 ']Czn._
========== m[l&&(+J,
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: ao7M([ff
文件版本:5.2.3790.1830 vh|m[ p
描述:Generic Host Process for Win32 Services y)fz\wk
版权:(C) Microsoft Corporation. All rights reserved. )(d~A?~
产品.名称:Microsoft(R) Windows(R) Operating System /=V!lRs
公司:Microsoft Corporation \7UeV:3Ojn
木马运行后复制自身到系统目录: q-1vtbn
%System%NeroCheck.exe }<z[t5
释放dll注入进程: JFu.o8[Q
%System%NeroCheck.dll &~<i"
W
以及%System%SVKP.sys文件。 +pUYFDwFx
使用%temp%delmeexe.bat批处理删除自身: lib^JJF
@echo off (w_b
:loop ! qtj1.w
del "exe" A\"4[PXpQ
del "%temp%delmeexe.bat" $v8T%'p+
if exist %temp%delmeexe.bat goto loop 字串9 3]NKAPY
木马创建以下服务: ]Gj%-5G
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] b;`MHEzw&q
显示名:Indexing Services '[[IalQ?
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. Dir# [j
可执行文件的路径:%System%NeroCheck.exe zzC{I@b
清除步骤 /^i_tLgb
========== YY>&R'3[
1. 删除木马的.服务项: 17:7w
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] ?r$&O*;
2. 重新启动计算机 =%77~q-HL
3. 删除.木马文件: pNHL &H\
%System%NeroCheck.exe u3 X!O
%System%NeroCheck.dll .^- I<4 .
%System%SVKP.sys .lgm"