回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)
在HKLM\System\CurrentControlSet\Services\分支添加: ovtjkk。而此ovtjkk\Parameters\\ServiceDll指向C:\windows\system32\bzdohe.dll
开启一个svchost.exe进程,那个病毒dll就活了。
根据这样的话 这个DLL是因为注册表的改写直接加载的?而不是注入的
但是病毒是否后门会启动一个svchost?? 如果是,它还是直接启动了并跳过了我的规则