发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 KZf+MSq?
B
---------------------------- gPPkT"
rem delvi.bat RA
L~!"W
:loop @q)d
attrib -h -r -s exp1orer.exe lThB2/tV\
del exp1orer.exe [7y]n;Fy
attrib -h -r -s mshosts.exe 8":Q)9;%
del mshosts.exe O=7CMbS3
attrib -h -r -s c:\winnt\intrenat.exe |sE'XT4ag
del c:\winnt\intrenat.exe =I_'.b
attrib -h -r -s interapi32.dll w}L[u
r;I_
del inetapi32.dll S
f#
R0SA
attrib -h -r -s interapi64.dll eaU
del inetapi64.dll p`qgrI`
attrib -h -r -s mfcd3o.dll (tW`=]z-<
del mfcd3o.dll BI@[\aRLQ
goto loop $I?"lky
---------------------------- 8}:nGK|kx
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 FS.L\MjV]U
5b7RYV
搜索注册表,发现: ]`WJOx4
1'8YkhQ2a
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] Nh+ H 9
@="hookmir" 5z)~\;[ -
&rR2,3r=
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] N;%6:I./
@="C:\\WINNT\\system32\\interapi64.dll" F#E3q|Q"BS
"ThreadingModel"="Apartment" v3>UV8c'
JucY[`|JV
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID] om>KU$g
@="interapi64.classname" 8&dF
<#4h}_xA%
mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个 HZZn'u
#/37V2E
[HKEY_CLASSES_ROOT\interapi64.classname] $*m-R*kt
@="hookmir" F!K>K z
Tid a a
[HKEY_CLASSES_ROOT\interapi64.classname\Clsid] \i&<s;
@="{081FE200-A103-11D7-A46D-C770E4459F2F}" COlaD"Y
------------------------ 'J|_2*
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion (/]
J3
[Ch.cE_
\Explorer\ShellExecuteHooks] 7G],T++N
"{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir" GC'O[q+
2X&qE}%k S
把它们统统删除后,重新启动计算机。 [2cD:JL
再去删除interapi64.dll,OK! _@/8gPT*i
^LLzZnkcZ
总结一下可以启动就加载的地方: k9F=8q
1、我们熟悉的Run/Winlogon之类的地方 c&Q$L }
2、IE的插件 Eh4=ZEX
3、ShellExecuteHooks ?aMOZn?
<gBA1oRz
<OPArht
?Mfw]z"\C)