zoukankan      html  css  js  c++  java
  • exp1orer.exe木马解除方法

    发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。
    ----------------------------
    rem delvi.bat
    :loop
    attrib -h -r -s exp1orer.exe
    del exp1orer.exe
    attrib -h -r -s mshosts.exe
    del mshosts.exe
    attrib -h -r -s c:\winnt\intrenat.exe
    del c:\winnt\intrenat.exe
    attrib -h -r -s interapi32.dll
    del inetapi32.dll
    attrib -h -r -s interapi64.dll
    del inetapi64.dll
    attrib -h -r -s mfcd3o.dll
    del mfcd3o.dll
    goto loop
    ----------------------------
    结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。

    搜索注册表,发现:

    [HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}]
    @="hookmir"

    [HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32]
    @="C:\\WINNT\\system32\\interapi64.dll"
    "ThreadingModel"="Apartment"

    [HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID]
    @="interapi64.classname"

    mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个

    [HKEY_CLASSES_ROOT\interapi64.classname]
    @="hookmir"

    [HKEY_CLASSES_ROOT\interapi64.classname\Clsid]
    @="{081FE200-A103-11D7-A46D-C770E4459F2F}"
    ------------------------
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    "{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir"

    把它们统统删除后,重新启动计算机。
    再去删除interapi64.dll,OK!

    总结一下可以启动就加载的地方:
    1、我们熟悉的Run/Winlogon之类的地方
    2、IE的插件
    3、ShellExecuteHooks

  • 相关阅读:
    C++之Static与Const
    LInux主机与虚拟机网络链接
    C#数据类型与数据类型转化
    C#网编Console(二)
    C#网编Winform(三)
    C#网编基础类与API(一)
    C实现CPU大小端判断
    QT程序图标设置
    四、初识Socket套接字API
    C++之继承(二)
  • 原文地址:https://www.cnblogs.com/huqingyu/p/109495.html
Copyright © 2011-2022 走看看