史萊姆論壇

返回   史萊姆論壇 > 教學文件資料庫 > 資訊系統安全備援防護技術文件
忘記密碼?
論壇說明

歡迎您來到『史萊姆論壇』 ^___^

您目前正以訪客的身份瀏覽本論壇,訪客所擁有的權限將受到限制,您可以瀏覽本論壇大部份的版區與文章,但您將無法參與任何討論或是使用私人訊息與其他會員交流。若您希望擁有完整的使用權限,請註冊成為我們的一份子,註冊的程序十分簡單、快速,而且最重要的是--註冊是完全免費的!

請點擊這裡:『註冊成為我們的一份子!』

Google 提供的廣告


 
 
主題工具 顯示模式
舊 2006-05-13, 11:28 AM   #1
psac
榮譽會員
 
psac 的頭像
榮譽勳章
UID - 3662
在線等級: 級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時
註冊日期: 2002-12-07
住址: 木柵市立動物園
文章: 17381
現金: 5253 金幣
資產: 33853 金幣
預設 教學 - explorer.exe 木馬解除方法

前段時間可能也是這樣,能上網,就是不能瀏覽網頁,其他的都
這個病毒很狡猾,把l改成了1
病毒或木馬的這種做法已經很久了,貌似系統行程,其實是假的。

「Windows Explorer用於控制Windows圖形Shell,包括開始選單、工作管理欄,桌面和文件管理。這是一個用戶的Shell,在我們看起來就像工作條,桌面等等,或者說它就是檔案總管。它對Windows系統的穩定性是比較重要的。注意它的正常路徑是 C:\Windows 目錄,否則可能是 W32.Codered 或 W32.mydoom.b@mm 病毒。」


explorer.exe 木馬解除方法

發現一個病毒,在同事的電腦上。症狀就是一個叫做exp1orer.exe的行程總是殺不死。明顯這個exp1orer.exe不是系統行程。找到該檔案的啟動目錄和最近才產生的文件,寫了下面的一個批次處理。一邊殺死行程,一邊移除文件。
----------------------------
rem delvi.bat
:loop
attrib -h -r -s exp1orer.exe
del exp1orer.exe
attrib -h -r -s mshosts.exe
del mshosts.exe
attrib -h -r -s c:\winnt\intrenat.exe
del c:\winnt\intrenat.exe
attrib -h -r -s interapi32.dll
del inetapi32.dll
attrib -h -r -s interapi64.dll
del inetapi64.dll
attrib -h -r -s mfcd3o.dll
del mfcd3o.dll
goto loop
----------------------------
結果發現interapi64.dll移除不了。從而造成一開啟一個套用程式就會產生exp1orer.exe。

搜尋註冊表,發現:

[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}]
@=「hookmir「

[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32]
@=「C:\\WINNT\\system32\\interapi64.dll「
「ThreadingModel「=「Apartment「

[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID]
@=「interapi64.classname「

mir對付傳奇這個遊戲的病毒?緊接著再次搜尋註冊表,關鍵字{081FE200-A103,找到下面的兩個

[HKEY_CLASSES_ROOT\interapi64.classname]
@=「hookmir「

[HKEY_CLASSES_ROOT\interapi64.classname\Clsid]
@=「{081FE200-A103-11D7-A46D-C770E4459F2F}「
------------------------
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
「{081FE200-A103-11D7-A46D-C770E4459F2F}「=「hookmir「

把它們統統移除後,重新啟動電腦。
再去移除interapi64.dll,OK!

總結一下可以啟動就載入的地方:
1、我們熟悉的Run/Winlogon之類的地方
2、IE的插件
3、ShellExecuteHooks
__________________
http://bbsimg.qianlong.com/upload/01/08/29/68/1082968_1136014649812.gif
psac 目前離線  
送花文章: 3, 收花文章: 1631 篇, 收花: 3205 次
舊 2006-05-29, 03:37 AM   #2 (permalink)
榮譽會員
 
psac 的頭像
榮譽勳章
UID - 3662
在線等級: 級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時
註冊日期: 2002-12-07
住址: 木柵市立動物園
文章: 17381
現金: 5253 金幣
資產: 33853 金幣
預設

explorer.exe 木馬解除方法

發現一個病毒,在同事的機器上。症狀就是一個叫做exp1orer.exe的工作行程總是殺不死。明顯這個exp1orer.exe不是系統工作行程。找到該文件的啟動目錄和最近才產生的文件,寫了下面的一個批處理。一邊殺死工作行程,一邊刪除文件。
----------------------------
rem delvi.bat
:loop
attrib -h -r -s exp1orer.exe
del exp1orer.exe
attrib -h -r -s mshosts.exe
del mshosts.exe
attrib -h -r -s c:\winnt\intrenat.exe
del c:\winnt\intrenat.exe
attrib -h -r -s interapi32.dll
del inetapi32.dll
attrib -h -r -s interapi64.dll
del inetapi64.dll
attrib -h -r -s mfcd3o.dll
del mfcd3o.dll
goto loop
----------------------------
結果發現interapi64.dll刪除不了。從而造成一開啟一個應用程式就會產生exp1orer.exe。

搜索註冊表,發現:

[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}]
@=「hookmir「

[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32]
@=「C:\\WINNT\\system32\\interapi64.dll「
「ThreadingModel「=「Apartment「

[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\ProgID]
@=「interapi64.classname「

mir對付傳奇這個遊戲的病毒?緊接著再次搜索註冊表,關鍵字{081FE200-A103,找到下面的兩個

[HKEY_CLASSES_ROOT\interapi64.classname]
@=「hookmir「

[HKEY_CLASSES_ROOT\interapi64.classname\Clsid]
@=「{081FE200-A103-11D7-A46D-C770E4459F2F}「
------------------------
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
「{081FE200-A103-11D7-A46D-C770E4459F2F}「=「hookmir「

把它們統統刪除後,重新啟動電腦。
再去刪除interapi64.dll,OK!

總結一下可以啟動就載入的地方:
1、我們熟悉的Run/Winlogon之類的地方
2、IE的插件
3、ShellExecuteHooks
psac 目前離線  
送花文章: 3, 收花文章: 1631 篇, 收花: 3205 次
舊 2006-05-30, 01:04 AM   #3 (permalink)
榮譽會員
 
psac 的頭像
榮譽勳章
UID - 3662
在線等級: 級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時
註冊日期: 2002-12-07
住址: 木柵市立動物園
文章: 17381
現金: 5253 金幣
資產: 33853 金幣
預設

Explorer.exe程式在系統中的作用

凡是Windows系列的操作系統,執行時都會啟動一個名為Explorer.exe的工作行程。這個工作行程主要負責顯示系統桌面上的圖示以及任務欄,它在不同的系統中有不同的妙用。

  Windows 9x中的應用

  在Windows 9x中,這個工作行程是執行系統時所必需的。如果用「結束任務」的方法來結束Explorer.exe工作行程,系統就會重新整理桌面,並更新註冊表。所以,我們也可以利用此方法來快速更新註冊表。方法如下:

  按下Ctrl+Alt+Del組合鍵,出現「結束任務」對話框。在該對話框中選擇「Explorer」選項,然後單擊「結束任務」按鈕,將出現「關閉Windows」對話框。單擊「否」按鈕,系統過一會兒將出現另一個對話框,告訴你該程式沒有響應,詢問是否結束任務。單擊「結束任務」按鈕,則更新註冊表並返回Windows 9x系統環境中。這比起煩瑣的重新啟動過程要方便多了?

  Windows 2000/XP中的應用

在Windows 2000/XP和其他Windows NT內核的系統中,Explorer.exe工作行程並不是系統執行時所必需的,所以可以用任務管理器來結束它,並不影響系統的正常工作。打開你需要執行的程式,如記事本。然後右擊任務欄,選擇「任務管理器」,選中「工作行程」選擇項,在視窗中選擇Explorer.exe工作行程,單擊「結束工作行程」按鈕,,接下來桌面上除了壁紙(活動桌面Active Desktop的壁紙除外),所有圖示和任務欄都消失了。此時你仍可以像平常一樣操作一切軟件。

如果你想執行其他軟件,但此時桌面上空無一物,怎麼辦?別著急,下面有兩種可以巧妙地打開其他軟件:

  第一種方法:按下Ctrl+Alt+Del組合鍵,出現「Windows安全」對話框,單擊「任務管理器」按鈕(或是直接按下Ctrl+Shift+Esc組合鍵),在任務管理器視窗中選中「應用程式」選擇項,單擊「新任務」,在彈出的「創建新任務」的對話框中,輸入你想要打開的軟件的路徑和名稱即可。

  你還可以在正在執行的軟件上,選擇「文件→打開」,在「打開」對話框中,點擊「文件類型」下拉列表,選擇「所有文件」,再瀏覽到你想打開的軟件,右擊它,在快捷表菜單中選擇「打開」命令,就可以啟動你需要的軟件了。注意,此時不能夠通過單擊「打開」按鈕來打開軟件,此種方法適用於大多數軟件,Office系列除外。
通過結束Explorer.exe工作行程,還可以減少4520KB左右的系統已使用記憶體,無疑會加快系統的執行速度,為資源緊張的用戶騰出了寶貴的空間。

  提示:重新啟動Explorer.exe工作行程後,有些軟件在任務欄系統工作列的小圖示會消息,但該軟件還是在正常執行當中。如果覺得有些不方便,可以再次打開該軟件來顯示小圖示。
psac 目前離線  
送花文章: 3, 收花文章: 1631 篇, 收花: 3205 次
舊 2006-06-27, 09:11 PM   #4 (permalink)
榮譽會員
 
psac 的頭像
榮譽勳章
UID - 3662
在線等級: 級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時
註冊日期: 2002-12-07
住址: 木柵市立動物園
文章: 17381
現金: 5253 金幣
資產: 33853 金幣
預設

】"Explorer.EXE 遇到問題需要關閉"的解決方法

Explorer.EXE 遇到問題需要關閉的解決方法

首先進行殺毒,瀏覽所有驅動器,將可疑的文件和程式都刪除,問題沒解決的話,試試下面的方法。

1:打開IE,工具,INTERNET選項,高階,還原預定設置;

2:在出現錯誤提示時不要點「確定」和「取消」,在「執行」裡面輸入「msconfig」並Enter鍵,

單擊「啟動」,然後將裡面除了殺毒軟件、防火牆和一些系統必要的專案打上勾之外,其餘

的全部將前面的勾通通去掉。 單擊「確定」,並重新啟動;

3: 重新新增一個管理員權限帳戶;

4: 進入安全模式卸載3721相關內容以及網路實名,把那些未知的插件也全清掉;或

進CMOS,將系統時間往前改,重啟後卸載3721和網路實名,未知的插件同樣要全清掉。

還沒用的話,上網沒有影響的用戶,試試進入「3721網站」,然後使用「IE修復」中的強力修

復,重啟;

5:在安全模式下重裝IE;

6:「開始」-「執行」中輸入「sfc /scannow」,系統提示裝入安裝盤, 重新修復一下系統

或重裝,立即上windows update進行IE升級,做好系統的備份,裝好殺毒軟件,推薦卡

巴,不要亂安裝插件。

上述方法,大家可以試一試,大部分問題可得到解決。




--------------------------------------------------------------------------------



上面的內容轉自一個論壇,裡面的說法有些純屬瞎蒙。IE和Explorer純屬兩個概念。


但是我想,我剛剛安裝的新系統,應該不屬於上面的問題。



於是突然想到會不會是註冊表雜亂的鍵值太多?

遂打開TuneUp Utilities2005清理了一番,問題解決。

Explorer在讀取註冊表或記憶體的時候忙不過來,所以會出現這樣的問題。

不過註冊表清理還是要慎重,優化大師和超級兔子有時候會誤刪。

-----------------------------

系統美化因素導致的Explorer錯誤:

1.使用設計不合理的主題或體積太大的主題;
2.使用體積太大圖示。
主題和圖示的使用會耗費系統資源是人所共知的事情,原來撣子沒有意識到這個問題,最近在更換主題的時候發現,使用體積在5兆以上的主題,發生Explorer錯誤的情況比使用1-2兆的主題要多。設計好的主題基本上不會出現Explorer錯誤。另外,使用大的圖示(比如100多k的)也有可能導致系統錯誤。

建議:
選擇主題的時候最好選單一風格的主題,這樣的主題一般體積都在1-3兆左右。最好不要使用大的圖示,尤其是那些系統普遍使用的圖示(如資料夾、記事本等等)。WINDOWS自帶的圖示體積都只有1k甚至幾百字節,你換了幾百kb的圖示,當然會出問題。

-----------------

拼音加加3.11版雖然好用,但也容易引起Explorer.exe出錯。這是撣子受到下面文章的啟發發現的。據一些高手說拼音加加2.205版和WINDOWSXP結合最穩定,試了一下確實如此。

在3.11版下出現的Explorer錯誤,換2.205版就好了。

這個方法在我GF的電腦上效果明顯。

-------------------

發現一篇文章這麼說:

1. 軟件問題(特別是右鍵第三方載入項)
安裝清華紫光輸入法3.0版本有的時候會出現explorer.exe出錯,取消清華紫光輸入法,用其他輸入法輸入如果沒有問題,可以判斷為輸入法問題。卸載清華紫光輸入法,即可解決。
清華紫光輸入法4.0版本未發現類似問題。
蘋果美化版的rar惹的禍,把它卸載了暫時就沒有這個錯誤了,你也可以看是不是安裝了蘋果美化版的rar,有的話,也可以卸載了來看一下裝了酒精120%或者酒精52%虛擬光碟,在番茄 的系統中很容易出現explorer.exe錯誤。卸載有時候會解決問題。
2. explorer.exe程式本身的原因
檢查explorer.exe的文件大小,正常情況下應該顯示為237k或者238k,如果大小不一致,可以從別的機器上拷貝一個explorer.exe文件到本機,調用任務管理器,接入explorer.exe工作行程,然後新增任務拷貝新的文件到系統硬碟\WINNT目錄下。
3. 可能為病毒原因(wc98pp.dll)
網路協議處理器 - 電子書編譯工具Web Compiler相關。
wc98pp.dll文件本身並沒有影響,很多電腦上都有此文件,但是當explorer.exe出錯的時候,刪除此文件可以解決問題,然後從註冊表中搜索相關鍵值刪除。
usign.dll,有人提到這個文件與wc98pp.dll兩個文件類似,刪除這兩個文件可以清除IE中不斷跳出小廣告。在公司的電腦中未發現此文件。
4. 其他原因
電腦執行某個程式等待時間過長,比如讀取資料,尤其是光碟或者外界設備的資料的時候,也會出現
explorer.exe出錯,提示與上面的情況相同。


--------------

有人提出的一個方法
關於EXPLORER.EXE出錯解決方法,大家試試
把如下內容做成批處理文件,執行一下。explorer的問題基本上可以解決。
del c:\winnt\wc98pp.dll del c:\windows\wc98pp.dll
regsvr32 actxprxy.dll /s
regsvr32 shdocvw.dll /s
regsvr32 mshtml.dll /s
regsvr32 urlmon.dll /s
regsvr32 msjava.dll /s
regsvr32 browseui.dll /s



執行完後把電腦重新啟動一下,有人說99%的explorer出錯的問題可以解決。
psac 目前離線  
送花文章: 3, 收花文章: 1631 篇, 收花: 3205 次
舊 2006-06-29, 08:04 PM   #5 (permalink)
長老會員
榮譽勳章
UID - 4556
在線等級: 級別:38 | 在線時長:1628小時 | 升級還需:49小時級別:38 | 在線時長:1628小時 | 升級還需:49小時級別:38 | 在線時長:1628小時 | 升級還需:49小時
註冊日期: 2002-12-07
文章: 810
精華: 0
現金: -12 金幣
資產: 86209 金幣
預設

看看,或許用的著歐
謝謝大大分享
superlobo 目前離線  
送花文章: 10, 收花文章: 85 篇, 收花: 186 次
 



發表規則
不可以發文
不可以回覆主題
不可以上傳附加檔案
不可以編輯您的文章

論壇啟用 BB 語法
論壇啟用 表情符號
論壇啟用 [IMG] 語法
論壇禁用 HTML 語法
Trackbacks are 禁用
Pingbacks are 禁用
Refbacks are 禁用


所有時間均為台北時間。現在的時間是 06:44 AM


Powered by vBulletin® 版本 3.6.8
版權所有 ©2000 - 2024, Jelsoft Enterprises Ltd.


SEO by vBSEO 3.6.1