exp1orer.exe木马解除方法
2005-02-26 11:14
211 查看
发现一个病毒,在同事的机器上。症状就是一个叫做[b]exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。
----------------------------
rem delvi.bat
:loop
attrib -h -r -s exp1orer.exe
del exp1orer.exe
attrib -h -r -s mshosts.exe
del mshosts.exe
attrib -h -r -s c:\winnt\intrenat.exe
del c:\winnt\intrenat.exe
attrib -h -r -s interapi32.dll
del inetapi32.dll
attrib -h -r -s interapi64.dll
del inetapi64.dll
attrib -h -r -s mfcd3o.dll
del mfcd3o.dll
goto loop
----------------------------
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。
搜索注册表,发现:
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}]
@="hookmir"
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32]
@="C:\\WINNT\\system32\\interapi64.dll"
"ThreadingModel"="Apartment"
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID]
@="interapi64.classname"
mir对付传奇这个游戏的病毒?紧接着再次搜索注册表,关键字{081FE200-A103,找到下面的两个
[HKEY_CLASSES_ROOT\interapi64.classname]
@="hookmir"
[HKEY_CLASSES_ROOT\interapi64.classname\Clsid]
@="{081FE200-A103-11D7-A46D-C770E4459F2F}"
------------------------
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir"
把它们统统删除后,重新启动计算机。
再去删除interapi64.dll,OK!
总结一下可以启动就加载的地方:
1、我们熟悉的Run/Winlogon之类的地方
2、IE的插件
3、ShellExecuteHooks
[/b]
相关文章推荐
- 死锁的理解---产生条件、避免方法、死锁解除
- 如何检测数据库中对象被锁定及解除锁定的方法
- 页面按钮禁用与解除禁用的方法
- 解除ABAP程序编辑锁的方法
- [转载]木马隐藏端口的一种方法
- 主页木马的制作方法
- 一个木马自动加载的方法
- lsass.exe病毒木马手工清除方法
- com1/lpt1/prn/nul 木马后门处理方法集合
- Linux系统木马后门查杀方法详解
- [续篇]一个恐怖的木马aspxspy简单的防范方法
- jQuery绑定以及解除时间方法总结,以及事件触发的方法
- linux服务器中木马,手工清除方法 推荐
- 木马采用的伪装方法
- 首页被绑定为"www.my123.com"的手工解除方法
- md9.exe scvhost.exe 只木马下载者查杀方法
- Linux服务器中木马(肉鸡)手工清除方法
- linux top下的 minerd 木马清除方法
- 解除网页屏蔽的另一种方法
- JS木马的原理及防范方法