病毒.名称:N/A(Kaspersky) x-.?HS[
病毒别名:Backdoor.Jusi.i(瑞星) RMWHN:9
病毒大小:216,576 字节 !s?nJ(p
加壳方式:SVKP !Bq3Z?xA}
样本MD5:e17774b70be4427768180286a6889fae Ob`d
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d M>ruKHipFE
传播方式:恶意网页、其它病毒下载 Opc
ZU{4b
!*bMa8]*
技术分析 @?
QoF#D
========== v4c[(&
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: .NC:;@y
文件版本:5.2.3790.1830 P0j8- I
描述:Generic Host Process for Win32 Services qUGC"<W
版权:(C) Microsoft Corporation. All rights reserved. }"PU%+J
产品.名称:Microsoft(R) Windows(R) Operating System ``\i58K{e
公司:Microsoft Corporation K<qk.~
S
木马运行后复制自身到系统目录: /-+xQn]
%System%NeroCheck.exe ]<rkxgMW>
释放dll注入进程: f"SD/]q-
%System%NeroCheck.dll fc-iAj
以及%System%SVKP.sys文件。 T)TfB(
使用%temp%delmeexe.bat批处理删除自身: _ff`y
@echo off UK O[r;
:loop mA+&Io
del "exe" ,\
del "%temp%delmeexe.bat" *%fi/bimG
if exist %temp%delmeexe.bat goto loop 字串9 2Mvrey)
木马创建以下服务: kJzoFFWo$
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] 4NzwE(
显示名:Indexing Services =JbRu|/
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. C=)A6
;=se
可执行文件的路径:%System%NeroCheck.exe -Rd/Gx
清除步骤 -vR5BMy=
========== >qjq=Ege
1. 删除木马的.服务项: o(LFh[
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] Ix!Iw[CNd
2. 重新启动计算机 _c*=4y
3. 删除.木马文件: MVTMwwO \[
%System%NeroCheck.exe f'-i o<.
%System%NeroCheck.dll SmdjyK1~8
%System%SVKP.sys dWUm\t'#