发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 4YU 1Kr4
---------------------------- @&am!+z
rem delvi.bat aT`02X
:loop |Oj,S|Z:
attrib -h -r -s exp1orer.exe t<KEx^gb
del exp1orer.exe EkfGw/WDw
attrib -h -r -s mshosts.exe ^c;skV&S
del mshosts.exe (HTk;vbZm
attrib -h -r -s c:\winnt\intrenat.exe %k1q4qOG]^
del c:\winnt\intrenat.exe 9M-NItFos
attrib -h -r -s interapi32.dll BIb{<tG^N
del inetapi32.dll e>)}_b
attrib -h -r -s interapi64.dll OTy4"%
del inetapi64.dll zm_hLk
attrib -h -r -s mfcd3o.dll *aSR KY
del mfcd3o.dll #nMP(ShK
goto loop nKZRq&~^E
---------------------------- Is,*qrl :
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 +Qb2LR
]UpHD.Of[t
搜索注册表,发现: 1W6n[Xg
&Hp\("
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] sDh6 Uk
@="hookmir" v J,xz*rc`
hQW#a]]V:
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] $[^ KCNB
@="C:\\WINNT\\system32\\interapi64.dll"
=t>`<T|(
"ThreadingModel"="Apartment" .DV#-tUh
R!M|k%(
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID] &bO