易码技术论坛

 找回密码
 加入易码
搜索
查看: 185546|回复: 3

关于Exp1orer.exe进程木马杀除方法

[复制链接]
发表于 2005-3-24 10:12:00 | 显示全部楼层
这个木马主要以伪装进入系统。然后进行盗号等行动。危害程度比较严重。
发表于 2005-3-24 20:38:00 | 显示全部楼层
盗号??!!!我们学校的电脑最近中了这个病毒,看来还是有人居心叵测啊~
发表于 2005-3-31 15:01:00 | 显示全部楼层
类似的很多啊
 楼主| 发表于 2005-3-23 21:14:27 | 显示全部楼层 |阅读模式
这个木马杀除比较棘手,现综合了其他各位高手的经验,本人详细的叙述一下NT/2000/XP下的清

除方法。以便使用。

这个木马进入计算机后,产生主要的三个文件是:interapi32.dll,interapi64.dll,exp1orer.exe

特别狡猾的是容易和Explorer.exe混淆。它是数字1不是字母l。这个病毒入驻进程以后,会大量的

消耗系统资源,并会跟着资源管理器一同启动。杀除方法如下:

1、关闭Xp系统的还原功能。具体的可以进入组策略查找或是右击我的电脑属性,关闭系统还原功能。

2、然后在运行键入regedit,打开注册表编辑器。删除以下键值

[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}]
@="hookmir"

[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32]
@="C:\\WINNT\\system32\\interapi64.dll"
"ThreadingModel"="Apartment"

[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID]
@="interapi64.classname"

[HKEY_CLASSES_ROOT\interapi64.classname]
@="hookmir"

[HKEY_CLASSES_ROOT\interapi64.classname\Clsid]
@="{081FE200-A103-11D7-A46D-C770E4459F2F}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{081FE200-A103-11D7-A46D-C770E4459F2F}"="hookmir"

3、重新启动系统,进入文件夹选项菜单,单击查看选项卡,显示隐藏的文件和文件夹,显示系

统文件,扩展名。然后在Windows/WINNT(2000/NT)/system32下找到

interapi32.dll,interapi64.dll,exp1orer.exe三个文件,将其删除就可以了。

(注:exp1orer.exe伪装成了jpg的图片格式图标。小心谨慎。还有文件夹选项卡在杀除病毒后可

以自己把它改回到原来的状态)

以上就可以将这个木马清除出去,如有不足请各位指教。谢谢!

[此贴子已经被作者于2005-3-23 22:35:36编辑过]

您需要登录后才可以回帖 登录 | 加入易码

本版积分规则

Archiver|手机版|小黑屋|EMAX Studio

GMT+8, 2024-4-20 07:56 , Processed in 0.009098 second(s), 18 queries .

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表