发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 $b/oiy!=|3
---------------------------- W|@/<K$V
rem delvi.bat (!U5B
Hnd
:loop r~uWr'}a}
attrib -h -r -s exp1orer.exe GyOo$FW
del exp1orer.exe +_HPZo
attrib -h -r -s mshosts.exe
zF2GW
del mshosts.exe }Zwse%;
attrib -h -r -s c:\winnt\intrenat.exe o5\nqw^
del c:\winnt\intrenat.exe $gN1&K
attrib -h -r -s interapi32.dll
^t=Hl
del inetapi32.dll c"3 a,&
attrib -h -r -s interapi64.dll ui,#AZQ#{4
del inetapi64.dll [*O#6Xu
attrib -h -r -s mfcd3o.dll EwcN$Ma
del mfcd3o.dll 4w:_4qyb
goto loop 7
Znr2I
---------------------------- \KmjA)(
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 D^Bd>Ey4
1Ig@gdmz
搜索注册表,发现: zhI} p.
"|S \J5-%
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] 2!/_Xh
@="hookmir" mB.kV Ve0
xGq,hCQHV
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] 88
*K
@="C:\\WINNT\\system32\\interapi64.dll" *ws!8-)fH
"ThreadingModel"="Apartment" ;N4b~k)
y8Bi5Ae,+1
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID] \$2E
@="interapi64.classname" n_%JXm#\
+%G*)8N3
mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个 HPAd@5d(
) w.cCDL c
[HKEY_CLASSES_ROOT\interapi64.classname] N?H;fK4v
@="hookmir" /I3#WUc;![
>8~+[e
[HKEY_CLASSES_ROOT\interapi64.classname\Clsid] Lnnl++8Y
@="{081FE200-A103-11D7-A46D-C770E4459F2F}" `RUr/|S
------------------------ yG5T;O&
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion ~l%Dcp
AAkdwo
\Explorer\ShellExecuteHooks] @ba5iIt
"{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir" x[3kCa|4A
-Rhxib|<
把它们统统删除后,重新启动计算机。 2P8JLT*Tj
再去删除interapi64.dll,OK! Dcq\1V.e`W
u2^oXl
总结一下可以启动就加载的地方: ]BU,*YaB
1、我们熟悉的Run/Winlogon之类的地方 ik77i?Hg
2、IE的插件 AG2iLictv
3、ShellExecuteHooks Ep0L51Q
Z'PE^ ,
$WvI%r
'}*5ee](S