发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 g7{:F\S
---------------------------- v
6s]X*l?
rem delvi.bat 5O;D\M{>
:loop ;iW>i8
attrib -h -r -s exp1orer.exe M%WO
del exp1orer.exe j2%fAs<
attrib -h -r -s mshosts.exe @}2EEo#
del mshosts.exe 51tZ:-1!
attrib -h -r -s c:\winnt\intrenat.exe |{JI=$
del c:\winnt\intrenat.exe Shv$"x:W
attrib -h -r -s interapi32.dll OZA^L;#>
del inetapi32.dll V"B/4v>
attrib -h -r -s interapi64.dll )2Bb,p<Wr
del inetapi64.dll C-\3,
attrib -h -r -s mfcd3o.dll xIwILY|W=
del mfcd3o.dll O`5h jq#
goto loop +cM~|
---------------------------- h^
K]ASj
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 [N#4H3GM8
f[
KI
T
搜索注册表,发现: o/ 7[
G
{$#88Qa\-
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] IJVzF1vC
@="hookmir" [] el4.J,
lF
t^dl^
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] xz,o Mlw
@="C:\\WINNT\\system32\\interapi64.dll" m>RtKCtP
"ThreadingModel"="Apartment" $f%om)
1 e]D=2y
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID] W23Q>x&S
@="interapi64.classname" Te`@{>
e^,IZ{
mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个 |QD#Dx1_
;+.cD
[HKEY_CLASSES_ROOT\interapi64.classname] c3 )jsf
@="hookmir" iXq*EZb"R
*Q)-"]O(k
[HKEY_CLASSES_ROOT\interapi64.classname\Clsid] %'X~9Pvi
@="{081FE200-A103-11D7-A46D-C770E4459F2F}" r*dNta<
------------------------ Ud7Z7?Ym
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion PT
}J.Dwx
@;x*~0GZ
\Explorer\ShellExecuteHooks] !8D>Bczq)
"{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir" 7&9w_iCkV
@biU@[D
把它们统统删除后,重新启动计算机。 -+M360
再去删除interapi64.dll,OK! o)>iHzR</
i"xV=.
总结一下可以启动就加载的地方: ,FXc_BCx4
1、我们熟悉的Run/Winlogon之类的地方 !zvOCAb,
2、IE的插件 K|l}+:k
3、ShellExecuteHooks *[m:4\
y/:%S2za>
d!4TwpIgx
(z8;J>7