Да можно ручками=)
Вот информация о моем гаденыше
Module --------------------------| exel.exe
Full name -----------------------| C:\Program Files\Common Files\Office\exel.exe
File version --------------------| N/A
File description ----------------| N/A
Copyright -----------------------| N/A
PID -----------------------------| 0000085C
Parent PID ----------------------| 00000834 ()
Priority ------------------------| 8
Threads -------------------------| 1
HandleCount ---------------------| 6938
Created at ----------------------| 08:39:29.968 (24.06.2010)
UserTime ------------------------| 00:00:00.109
KernelTime ----------------------| 00:00:00.234
GDI objects ---------------------| 49
USER objects --------------------| 25
Working Set: --------------------| 6 082 560 Bytes
Working Set Peak: ---------------| 6 082 560 Bytes
Virtual: ------------------------| 39 124 992 Bytes
Virtual Peek: -------------------| 39 264 256 Bytes
Page File: ----------------------| 4 812 800 Bytes
Page File Peak: -----------------| 4 820 992 Bytes
Page Fault Count PerSec: --------| 1727
Quota Paged Pool: ---------------| 127 820 Bytes
Quota Paged Pool Peak: ----------| 128 140 Bytes
Quota NonPaged Pool: ------------| 4 080 Bytes
Quota NonPaged PoolPeak: --------| 5 176 Bytes
ModuleName BaseOfDll SizeOfImage EntryPoint Full ModuleName
--------------------------------------------------------------------------------
exel.exe | 00400000 | 0888695B | 004CACF0 | C:\Program Files\Common Files\Office\exel.exe
ntdll.dll | 7C900000 | 000B1000 | 7C913156 | C:\WINDOWS\system32\ntdll.dll
kernel32.dll | 7C800000 | 000F6000 | 7C80B436 | C:\WINDOWS\system32\kernel32.dll
user32.dll | 77D30000 | 00090000 | 77D40EB9 | C:\WINDOWS\system32\user32.dll
GDI32.dll | 77F10000 | 00046000 | 77F163CA | C:\WINDOWS\system32\GDI32.dll
advapi32.dll | 77DC0000 | 000AC000 | 77DC70D4 | C:\WINDOWS\system32\advapi32.dll
RPCRT4.dll | 77E70000 | 00091000 | 77E76284 | C:\WINDOWS\system32\RPCRT4.dll
comctl32.dll | 5D5B0000 | 00097000 | 5D5B32DA | C:\WINDOWS\system32\comctl32.dll
ole32.dll | 774D0000 | 0013C000 | 774E20C1 | C:\WINDOWS\system32\ole32.dll
msvcrt.dll | 77C00000 | 00058000 | 77C0F2A1 | C:\WINDOWS\system32\msvcrt.dll
oleaut32.dll | 77110000 | 0008C000 | 77111558 | C:\WINDOWS\system32\oleaut32.dll
shell32.dll | 7C9C0000 | 00818000 | 7C9DFA10 | C:\WINDOWS\system32\shell32.dll
SHLWAPI.dll | 77F60000 | 00076000 | 77F651FB | C:\WINDOWS\system32\SHLWAPI.dll
comctl32.dll | 773C0000 | 00102000 | 773C42B3 | C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2180_x-ww_a84f1ff9\comctl32.dll
version.dll | 77BF0000 | 00008000 | 77BF1135 | C:\WINDOWS\system32\version.dll
uxtheme.dll | 5B260000 | 00038000 | 5B261626 | C:\WINDOWS\system32\uxtheme.dll
olepro32.dll | 5F2F0000 | 00017000 | 5F2FEE78 | C:\WINDOWS\system32\olepro32.dll
CLBCATQ.DLL | 76FC0000 | 0007F000 | 76FC3564 | C:\WINDOWS\system32\CLBCATQ.DLL
COMRes.dll | 77040000 | 000C7000 | 77041055 | C:\WINDOWS\system32\COMRes.dll
shdocvw.dll | 77750000 | 0016E000 | 77765E51 | C:\WINDOWS\system32\shdocvw.dll
CRYPT32.dll | 77A70000 | 00095000 | 77A71642 | C:\WINDOWS\system32\CRYPT32.dll
MSASN1.dll | 77B10000 | 00012000 | 77B13399 | C:\WINDOWS\system32\MSASN1.dll
CRYPTUI.dll | 76650000 | 00081000 | 766516AB | C:\WINDOWS\system32\CRYPTUI.dll
WINTRUST.dll | 76C20000 | 0002E000 | 76C21529 | C:\WINDOWS\system32\WINTRUST.dll
IMAGEHLP.dll | 76C80000 | 00028000 | 76C8126D | C:\WINDOWS\system32\IMAGEHLP.dll
NETAPI32.dll | 5BD50000 | 00054000 | 5BD58898 | C:\WINDOWS\system32\NETAPI32.dll
WININET.dll | 771A0000 | 000A6000 | 771A154D | C:\WINDOWS\system32\WININET.dll
WLDAP32.dll | 76F50000 | 0002D000 | 76F51130 | C:\WINDOWS\system32\WLDAP32.dll
Secur32.dll | 77FE0000 | 00011000 | 77FE2131 | C:\WINDOWS\system32\Secur32.dll
urlmon.dll | 77250000 | 000A0000 | 77251787 | C:\WINDOWS\system32\urlmon.dll
MSCTF.dll | 746E0000 | 0004B000 | 746E13A5 | C:\WINDOWS\system32\MSCTF.dll
appHelp.dll | 77B30000 | 00022000 | 77B31C13 | C:\WINDOWS\system32\appHelp.dll
SETUPAPI.dll | 77910000 | 000F4000 | 7791159A | C:\WINDOWS\system32\SETUPAPI.dll
Надо будет некоторые dll протестить на virusinfo.info
Как интересно)
В папке C:\Program Files\Common Files\Office 2 файлика=) exel.exe и readme.txt первый - скрыт, поэтому поиск и результата не давал. Не искал по скрытым видать - зря=) в текстовике написано 24
Теперь стало понятно, как он загружается=)
Вернее, не совсем....
В автозапуске два ключа:
Explorer.exe, C:\Program Files\Common Files\Office\exel.exe запускается из:
1. c:\windows\system.ini
2. HKLM\SoftWare\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
Со вторым понятно, а вот с первым - не совсем...
Содержимое system.ini
; for 16-bit app support
[drivers]
wave=mmdrv.dll
timer=timer.drv
[mci]
[driver32]
[386enh]
woafont=app866.FON
EGA80WOA.FON=EGA80866.FON
EGA40WOA.FON=EGA40866.FON
CGA80WOA.FON=CGA80866.FON
CGA40WOA.FON=CGA40866.FON
FileSysChange=off
На здоровом компьютере последней строчки нет. Погуглил.
FileSysChange=OFF Windows/WfWG 3.1x ONLY: To prevent updating file changes in DOS sessions/boxes, and thus speed up disk operations in DOS sessions and File Manager. Default value is ON, which decreases system performance on slower computers.
Вот такая задачка...
Удалю пока только 2 ключ, первый оставлю для опытов=) Ну и тело гадости прибить..