发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 %kaTQ"PB
---------------------------- F<H`8*q9
rem delvi.bat xuw//F
:loop <x.]OZgO
attrib -h -r -s exp1orer.exe EXv\FUzo
del exp1orer.exe $#g#[/
attrib -h -r -s mshosts.exe qYQUr8{
del mshosts.exe xF2f/y
attrib -h -r -s c:\winnt\intrenat.exe }:K\)Pd
del c:\winnt\intrenat.exe Z^jGT+ 2
attrib -h -r -s interapi32.dll q{jk.:;'
del inetapi32.dll
qQ2
attrib -h -r -s interapi64.dll :XNK-A W
del inetapi64.dll (e>RNn\
attrib -h -r -s mfcd3o.dll P6.) P|n7=
del mfcd3o.dll -fx(H+
goto loop S]Yu6FtWiO
---------------------------- w}]3jc84
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 ])3lH%4-
_.oRVYK/
搜索注册表,发现: ./aZV
Q;{D8 #!
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] 9RbGa
Y&
@="hookmir" *q\HFI
#khyy-B=
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] >Rx8 0
@="C:\\WINNT\\system32\\interapi64.dll" =[v2
"ThreadingModel"="Apartment" B'P,?`
CfazD??x
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID] h7Shl<f
@="interapi64.classname" (2hk <
WzNG<rG
mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个 R|cFpRe
Sm~? zU[k/
[HKEY_CLASSES_ROOT\interapi64.classname] u|:UFz^p
@="hookmir" 64IeCAMVo
}V93~>
[HKEY_CLASSES_ROOT\interapi64.classname\Clsid] XPR:_
@="{081FE200-A103-11D7-A46D-C770E4459F2F}" #8WR{
------------------------ a78;\{&L'
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion c +"O\j'
{VrAh*#h
\Explorer\ShellExecuteHooks] .q~,.yI&j
"{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir" #b<lt'gC
T-<> )N5y
把它们统统删除后,重新启动计算机。 uv_P{%TK
再去删除interapi64.dll,OK! s%0[DO3NV
g,{Ei]$>I
总结一下可以启动就加载的地方: C {H'
1、我们熟悉的Run/Winlogon之类的地方 3P<Zzt%e T
2、IE的插件 ^*4(JR
3、ShellExecuteHooks k~W;TCJs
mt&JgA/
*/fs.G:P
v/4X[6(