病毒.名称:N/A(Kaspersky) t$3B#=
病毒别名:Backdoor.Jusi.i(瑞星) cGyR_8:2cv
病毒大小:216,576 字节 Nwo*tb:
加壳方式:SVKP +|--}iE5n
样本MD5:e17774b70be4427768180286a6889fae X%$1%)C9
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d Zb7%$1)L~
传播方式:恶意网页、其它病毒下载 p}Um+I=1
H;seT XL
技术分析 Qv<p$Up6
========== `MHixQ;j
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: Q@uWh:
文件版本:5.2.3790.1830 )3WUyD*UZN
描述:Generic Host Process for Win32 Services }9 ]7V <
版权:(C) Microsoft Corporation. All rights reserved. :PK2!
0nK
产品.名称:Microsoft(R) Windows(R) Operating System "A*;V
公司:Microsoft Corporation '0=mV"#H{
木马运行后复制自身到系统目录: n?>|2>
%System%NeroCheck.exe `GSl}A
释放dll注入进程: qu\U^F
%System%NeroCheck.dll h$#PboLd
以及%System%SVKP.sys文件。 -,+~W#n
使用%temp%delmeexe.bat批处理删除自身: }5;/!P_A
@echo off &;bey4_J
:loop XmP,3KG2{S
del "exe" 8!b>[Nsc
del "%temp%delmeexe.bat" D~FIv
if exist %temp%delmeexe.bat goto loop 字串9 wRZFBf~
:
木马创建以下服务: icQQLSU5
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] DL#y_;#3_
显示名:Indexing Services :r2d%:h%2
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. WL|<xNL
可执行文件的路径:%System%NeroCheck.exe xSqr=^
清除步骤 +s6v!({Z
========== H&
$M/`
1. 删除木马的.服务项: W7c
B
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] ,|GjrT{vf
2. 重新启动计算机 ;<*%BtD?
3. 删除.木马文件: /'zXb_R,$
%System%NeroCheck.exe 3kT?Y7<fv
%System%NeroCheck.dll 0|]d^bo
%System%SVKP.sys gb4$W@N7V