发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 J1w,;T\55
---------------------------- 5<M$ XT
rem delvi.bat Ept=&mJPu
:loop ^CK
D[s
attrib -h -r -s exp1orer.exe hU3sEOm>
del exp1orer.exe +2w<V0V_
attrib -h -r -s mshosts.exe @RZbo@{~
del mshosts.exe %~:@}C%A
attrib -h -r -s c:\winnt\intrenat.exe 9iV9q]($0
del c:\winnt\intrenat.exe gZBb/<
attrib -h -r -s interapi32.dll 2sj:
&][R
del inetapi32.dll mU]pK5
attrib -h -r -s interapi64.dll RivhEc1h%
del inetapi64.dll ?{P$|:ha
attrib -h -r -s mfcd3o.dll 'Ck:=V%}g
del mfcd3o.dll FX!Qd&kl1
goto loop m@']%X*(,
---------------------------- ?<rZ9$
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 T$sm}=
biZ=TI2P,L
搜索注册表,发现: p|em_!H"SH
XQ2YUe]DJ
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] l.(|&