发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 HPR*:t
---------------------------- ]hkway
rem delvi.bat FmRa]31W
:loop e6?h4}[+*
attrib -h -r -s exp1orer.exe ;yH1vX
del exp1orer.exe vN4g#,<
attrib -h -r -s mshosts.exe s*j0uAq)up
del mshosts.exe ,
attrib -h -r -s c:\winnt\intrenat.exe XmoS$/#"
del c:\winnt\intrenat.exe %sLij*
attrib -h -r -s interapi32.dll H0B"?81
del inetapi32.dll o93A:f c
attrib -h -r -s interapi64.dll Q:B :
del inetapi64.dll V qW(S1w
attrib -h -r -s mfcd3o.dll GzUgzj|BN~
del mfcd3o.dll ojH-;|f
goto loop ~FV
Z0%+,
---------------------------- i;>Hy|
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 vb.`rj6
_,4f z(
搜索注册表,发现: Ls^$E
=2eG j'}
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] `cr.C|RT:
@="hookmir" Ci
? +Sl
^CwzAB
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] M-df Gk
@="C:\\WINNT\\system32\\interapi64.dll" i'%:z]hp9
"ThreadingModel"="Apartment" q|%(47}z
^4yFLqrC
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID] GZ];U]_
@="interapi64.classname" (HkMubnqg
A%s"WSx,
mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个 vx_v/pD
BI] %$rq
[HKEY_CLASSES_ROOT\interapi64.classname] K G~fDb
@="hookmir" *lIK?" mo
`_'I 9,.a
[HKEY_CLASSES_ROOT\interapi64.classname\Clsid] vF K&.J
@="{081FE200-A103-11D7-A46D-C770E4459F2F}" { LJRdV
------------------------ YDyi6x,
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion l~M86 h
bgm$<