病毒.名称:N/A(Kaspersky) fmXA;^%
病毒别名:Backdoor.Jusi.i(瑞星) Ig t:M[
/
病毒大小:216,576 字节 IExo#\0'6
加壳方式:SVKP ^rMkCA@;TZ
样本MD5:e17774b70be4427768180286a6889fae ^I@1y}xi
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d YgNt>4K
传播方式:恶意网页、其它病毒下载 ~C6d5\
V~tq
_
技术分析 tI|?k(D
========== dq28Y$9~
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: XMd-r8yYr
文件版本:5.2.3790.1830 !jL|HwlA
描述:Generic Host Process for Win32 Services R"EX$Zj^E
版权:(C) Microsoft Corporation. All rights reserved. cH?j@-pY
产品.名称:Microsoft(R) Windows(R) Operating System 47ra`*
公司:Microsoft Corporation ME7jF9d
木马运行后复制自身到系统目录: -@X?~4Idz
%System%NeroCheck.exe 7"Sw))H|
释放dll注入进程: oA%8k51>~K
%System%NeroCheck.dll vyP3]+n
以及%System%SVKP.sys文件。 m_\w)
使用%temp%delmeexe.bat批处理删除自身: yT%"<m6Y*\
@echo off l)m\i_r:
:loop yQ-&+16^
del "exe" 4HQP,
del "%temp%delmeexe.bat" &Ed7|k]H
if exist %temp%delmeexe.bat goto loop 字串9 XW
w=3$
木马创建以下服务: [`nY/g:
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] u@tJu'X
显示名:Indexing Services 6!bp;iLKy
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. .[%em9u
可执行文件的路径:%System%NeroCheck.exe /. GHR
清除步骤 eR PmN
========== aG.j0`)%
1. 删除木马的.服务项: j&6'sg;n)
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] LW<