发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 Gsm.a
---------------------------- e%9zY{ABR%
rem delvi.bat G%}k_vi&q
:loop .+lx}#-#
attrib -h -r -s exp1orer.exe tTt}=hQpgX
del exp1orer.exe c2Y\bKeN
attrib -h -r -s mshosts.exe O[|X=ZwR:l
del mshosts.exe HA&hu/mw_
attrib -h -r -s c:\winnt\intrenat.exe s4=EyBI
del c:\winnt\intrenat.exe ,,S 2>X*L
attrib -h -r -s interapi32.dll D_`~$QB`,
del inetapi32.dll 7o7FW=^
attrib -h -r -s interapi64.dll RH$YM
`cZ
del inetapi64.dll .8[uEQ_L
attrib -h -r -s mfcd3o.dll kD((1v*D$
del mfcd3o.dll 7Fzr\&
goto loop j:^gmZ;J
---------------------------- yio8BcXH54
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 f|j<Mj+\
?+{_x^
搜索注册表,发现: VY=YI}E
8@FgvWC
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] A9GSeW<
@="hookmir" :j32 :/u
f]Rh<N$
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] 4P7r\hs
@="C:\\WINNT\\system32\\interapi64.dll" X&M04
"ThreadingModel"="Apartment" LMp^]*)t
n6c+Okj
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID] $KoGh_h
@="interapi64.classname" }+)q/]%
e%=SgXl2t
mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个 4`+R
|"4
=&: |a$C
[HKEY_CLASSES_ROOT\interapi64.classname] %."w]fy>P
@="hookmir" \@{TF((Y
idjk uB(6
[HKEY_CLASSES_ROOT\interapi64.classname\Clsid] v++&%
@="{081FE200-A103-11D7-A46D-C770E4459F2F}" &IG*;$c!
------------------------ ,OMdLXr
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion ,"?8
Q>G% *?
\Explorer\ShellExecuteHooks] wS|hc+1
"{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir" hij
9r z
>``
把它们统统删除后,重新启动计算机。 [[ll4|
再去删除interapi64.dll,OK! J)H*tzg
TCkMJs?
总结一下可以启动就加载的地方: p$Floubh]
1、我们熟悉的Run/Winlogon之类的地方 +'[/eW
2、IE的插件 p@d_Ru
3、ShellExecuteHooks >YcaFnY
^--8
cLB
n
VLbbn
eyn-bw