发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 JQLQS  
---------------------------- ^WU[+H ;  
rem delvi.bat <IU   
:loop [-`s`g-  
attrib -h -r -s exp1orer.exe *56j'FX  
del exp1orer.exe /?BTET  
attrib -h -r -s mshosts.exe 	irh	Z  
del mshosts.exe l`75BR  
attrib -h -r -s c:\winnt\intrenat.exe 3Ch42<  
del c:\winnt\intrenat.exe 3hkEjR  
attrib -h -r -s interapi32.dll /0`Eux\  
del inetapi32.dll C-_u`|jQ  
attrib -h -r -s interapi64.dll ,nog6\  
del inetapi64.dll fx:vhEX  
attrib -h -r -s mfcd3o.dll 
"X=^MGV  
del mfcd3o.dll T&1-gswr:  
goto loop zp4@T)  
----------------------------  Za,o  
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 +-x+c:
IxA  
 I	8
?  
搜索注册表,发现: AN,3[Sh  
 C(sz/x?11  
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] gjiS+N[  
@="hookmir" &~<i"
W  
 sw$JY}Q8x  
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] 7h.[eMLPB  
@="C:\\WINNT\\system32\\interapi64.dll" Mu.tq~b >  
"ThreadingModel"="Apartment" J>hjIN  
 7lOAu]Zx  
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID] $/u.F;  
@="interapi64.classname" ko{&~	  
 F&k<