zoukankan      html  css  js  c++  java
  • exp1orer.exe木马解除方法

    发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。
    ----------------------------
    rem delvi.bat
    :loop
    attrib -h -r -s exp1orer.exe
    del exp1orer.exe
    attrib -h -r -s mshosts.exe
    del mshosts.exe
    attrib -h -r -s c:\winnt\intrenat.exe
    del c:\winnt\intrenat.exe
    attrib -h -r -s interapi32.dll
    del inetapi32.dll
    attrib -h -r -s interapi64.dll
    del inetapi64.dll
    attrib -h -r -s mfcd3o.dll
    del mfcd3o.dll
    goto loop
    ----------------------------
    结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。

    搜索注册表,发现:

    [HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}]
    @="hookmir"

    [HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32]
    @="C:\\WINNT\\system32\\interapi64.dll"
    "ThreadingModel"="Apartment"

    [HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID]
    @="interapi64.classname"

    mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个

    [HKEY_CLASSES_ROOT\interapi64.classname]
    @="hookmir"

    [HKEY_CLASSES_ROOT\interapi64.classname\Clsid]
    @="{081FE200-A103-11D7-A46D-C770E4459F2F}"
    ------------------------
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    "{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir"

    把它们统统删除后,重新启动计算机。
    再去删除interapi64.dll,OK!

    总结一下可以启动就加载的地方:
    1、我们熟悉的Run/Winlogon之类的地方
    2、IE的插件
    3、ShellExecuteHooks

  • 相关阅读:
    PythonStudy——数据类型总结 Data type summary
    PythonStudy——可变与不可变 Variable and immutable
    PythonStudy——列表操作 List operatio
    PythonStudy——列表的常用操作 List of common operations
    PythonStudy——列表类型 List type
    PythonStudy——字符串扩展方法 String extension method
    PythonStudy——字符串重要方法 String important method
    AWT,Swing,RCP 开发
    JQuery插件机制
    最新知识网站
  • 原文地址:https://www.cnblogs.com/huqingyu/p/109495.html
Copyright © 2011-2022 走看看