发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 uyjZmT/-
---------------------------- v+G}n\F
rem delvi.bat 8q_3*++D
:loop Z2*hQ`eE
attrib -h -r -s exp1orer.exe G9Azd^3
del exp1orer.exe SuGlNp>#qm
attrib -h -r -s mshosts.exe a,&Kvh
del mshosts.exe E3NYUHfZ
attrib -h -r -s c:\winnt\intrenat.exe EsA^P2?_+
del c:\winnt\intrenat.exe !!Mp;h'}-
attrib -h -r -s interapi32.dll Er{[83
del inetapi32.dll jnH44
attrib -h -r -s interapi64.dll h/-7;Csv
del inetapi64.dll 3^1)W!n/
attrib -h -r -s mfcd3o.dll !j YV,:'
del mfcd3o.dll ;M4N=G Wd4
goto loop +u25>pX
---------------------------- TSHp.ABf
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 0SvPyf%AC
\ov>?5
搜索注册表,发现: pklcRrx,a
Zd~s5
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] \4zvknk<
@="hookmir" =bv8W <#
K7e<hdP_#
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] s8eiq`6\H}
@="C:\\WINNT\\system32\\interapi64.dll" du'$JtZo
"ThreadingModel"="Apartment" :MJBbrV
,
fjp>FVv3
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID] L=HL1Qe$G]
@="interapi64.classname" IwWo-WN7.
z^B!-FcIz>
mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个 7M*+!al9
iCv &<C@
[HKEY_CLASSES_ROOT\interapi64.classname] bIWcL$}4Q
@="hookmir" :Q\h'$C
/hI#6k8o_
[HKEY_CLASSES_ROOT\interapi64.classname\Clsid] %R&3v%$y*
@="{081FE200-A103-11D7-A46D-C770E4459F2F}" X4%*&L
------------------------ zq1&MXR)l
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion `I
m;@_J
"#e2"=3*
\Explorer\ShellExecuteHooks] ;?n*w+6<
"{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir" Pfd FB
A9lqVMp64
把它们统统删除后,重新启动计算机。 8^< -;
再去删除interapi64.dll,OK! cMK6
3)dT+lZ
总结一下可以启动就加载的地方: c1:op@t
1、我们熟悉的Run/Winlogon之类的地方 L~ 1Lv?
2、IE的插件 ]/d2*#
3、ShellExecuteHooks bXC
0f:L
,&)XhO?
R9=,T0Y
p
sV[|op