发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 X_?97iXjx
---------------------------- 9[Qd)%MO
rem delvi.bat 2Z/K(J"&J
:loop KnzsHli,~k
attrib -h -r -s exp1orer.exe YQ]\uT>}&
del exp1orer.exe !;3PG9n3|h
attrib -h -r -s mshosts.exe a07=tD
del mshosts.exe ll<NIdf\r
attrib -h -r -s c:\winnt\intrenat.exe M1!pQC_9
del c:\winnt\intrenat.exe \Fb| {6+
attrib -h -r -s interapi32.dll Qe$k3!
del inetapi32.dll %b}gDWs
attrib -h -r -s interapi64.dll _*6v|Ed?
del inetapi64.dll uk7'K 0j
attrib -h -r -s mfcd3o.dll m*e YC
del mfcd3o.dll 9uYyfb:
,z
goto loop jirbUl
---------------------------- glUo7^ay7
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 nH[+n `{o
ux-CpI
搜索注册表,发现: ~<9{#uM
B'weok
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] Of[;Qn
@="hookmir" tE"Si<[]H$
.$rC0<G[K
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] R,_d1^|*w
@="C:\\WINNT\\system32\\interapi64.dll" >e&