病毒.名称:N/A(Kaspersky) : M0LAN
病毒别名:Backdoor.Jusi.i(瑞星) ..;LU:F
病毒大小:216,576 字节 (B]Vw+/
加壳方式:SVKP l%B1JGu*F
样本MD5:e17774b70be4427768180286a6889fae %8
cFzyE*
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d Tjure]wQz
传播方式:恶意网页、其它病毒下载 *GuCv3|
~2A<fL,-
技术分析 sut j
G`m
========== ?Pmj }f
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: iCk34C7
文件版本:5.2.3790.1830 @oYq.baHX
描述:Generic Host Process for Win32 Services n2,b~S\e
版权:(C) Microsoft Corporation. All rights reserved. L6$,<}l
产品.名称:Microsoft(R) Windows(R) Operating System 1Sz5&jz
公司:Microsoft Corporation v}[KVwse
木马运行后复制自身到系统目录: ? dSrY
%System%NeroCheck.exe @u6#Tvxy[
释放dll注入进程: "hog A5=
%System%NeroCheck.dll g;]2'Rj
以及%System%SVKP.sys文件。 pS%,wjb&P
使用%temp%delmeexe.bat批处理删除自身: )Y?Hf2']
@echo off "@`mPe/
:loop ,\}V.:THF
del "exe" ;5y4v
del "%temp%delmeexe.bat" =NJb9S&8A
if exist %temp%delmeexe.bat goto loop 字串9 3CQpe
木马创建以下服务: ['-ln)96.
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] `34[w=Zm
显示名:Indexing Services W,Dr2$V
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. oL}FD !}
可执行文件的路径:%System%NeroCheck.exe "c\T
清除步骤 Zb2 B5(0
========== SCxzT}#J
1. 删除木马的.服务项: Vg[U4,
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] `q_7rrkO
2. 重新启动计算机 RSmxwx^
3. 删除.木马文件: %t+V8A
%System%NeroCheck.exe wV56LW
%System%NeroCheck.dll ]]%C\Ryy}
%System%SVKP.sys 0TA/ExJ-LT