病毒.名称:N/A(Kaspersky) 78iu<L+If
病毒别名:Backdoor.Jusi.i(瑞星) Yb~[XS |p
病毒大小:216,576 字节 /hojm6MM
加壳方式:SVKP >sUavvJ~x
样本MD5:e17774b70be4427768180286a6889fae "wB~*,Ny
样本SHA1:408004ef3de3eb50dd0ebfc3885ed319301e223d |fJpX5W-l
传播方式:恶意网页、其它病毒下载 jmDQKqEc|l
N<e=!LV
技术分析 '\&t3?;
========== z^KMYvH
g
这又是一个版本信息模仿微软的木马,在文件属性的.版本里可以看到如下版本信息: zB8 @Wl
文件版本:5.2.3790.1830 h7}D//~p
描述:Generic Host Process for Win32 Services aBH!K
版权:(C) Microsoft Corporation. All rights reserved. +E{'A7im8=
产品.名称:Microsoft(R) Windows(R) Operating System x/UmpJD+
公司:Microsoft Corporation ?D6?W6@
木马运行后复制自身到系统目录: B``)
%System%NeroCheck.exe bpQ5B'9
释放dll注入进程: r&u&$"c
%System%NeroCheck.dll sbxOnwP\
以及%System%SVKP.sys文件。 W!R}eLf@
使用%temp%delmeexe.bat批处理删除自身: ,<pk&54.@'
@echo off UX?EOrfJ
:loop Jj_ t0"
del "exe" O,&nCxB]
del "%temp%delmeexe.bat" kb27$4mm
if exist %temp%delmeexe.bat goto loop 字串9 ':}
木马创建以下服务: xXCSaBS~
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] g3}K
显示名:Indexing Services wVSk.OOB
描述:Indexes contents and properties of files on loc.al and remote computers; provides rapid access to files through flexible querying language. vy
<(1\
可执行文件的路径:%System%NeroCheck.exe <3[,bTIk
清除步骤 i#uc
========== ?!h
jI;_&
1. 删除木马的.服务项: aSKLSl't`
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCiSvrc] s$V'|Pt
2. 重新启动计算机 }67lL~L
3. 删除.木马文件: baD`k?](
%System%NeroCheck.exe l(o#N'!j4
%System%NeroCheck.dll PD-<D~7
%System%SVKP.sys
q&j4PR{