zoukankan      html  css  js  c++  java
  • exp1orer.exe木马解除方法

    发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。
    ----------------------------
    rem delvi.bat
    :loop
    attrib -h -r -s exp1orer.exe
    del exp1orer.exe
    attrib -h -r -s mshosts.exe
    del mshosts.exe
    attrib -h -r -s c:\winnt\intrenat.exe
    del c:\winnt\intrenat.exe
    attrib -h -r -s interapi32.dll
    del inetapi32.dll
    attrib -h -r -s interapi64.dll
    del inetapi64.dll
    attrib -h -r -s mfcd3o.dll
    del mfcd3o.dll
    goto loop
    ----------------------------
    结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。

    搜索注册表,发现:

    [HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}]
    @="hookmir"

    [HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32]
    @="C:\\WINNT\\system32\\interapi64.dll"
    "ThreadingModel"="Apartment"

    [HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID]
    @="interapi64.classname"

    mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个

    [HKEY_CLASSES_ROOT\interapi64.classname]
    @="hookmir"

    [HKEY_CLASSES_ROOT\interapi64.classname\Clsid]
    @="{081FE200-A103-11D7-A46D-C770E4459F2F}"
    ------------------------
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    "{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir"

    把它们统统删除后,重新启动计算机。
    再去删除interapi64.dll,OK!

    总结一下可以启动就加载的地方:
    1、我们熟悉的Run/Winlogon之类的地方
    2、IE的插件
    3、ShellExecuteHooks

  • 相关阅读:
    python D32 管道、线程池
    python D31 守护进程、进程锁、队列
    python D30 进程
    python 30 进程之间的相互独立、进程之间的时间差
    python D30 操作系统历史
    python D29 socketserver以及FTB
    python D28 粘包
    net4.0 task 超时任务代码 用Thread.sleep方式实现
    sql取随机结果集
    【ecshop---新增包邮卡功能】
  • 原文地址:https://www.cnblogs.com/huqingyu/p/109495.html
Copyright © 2011-2022 走看看