回复:FakeSys恶意DLL木马
wzscapi.dll只是一个释放器,行为:
向hosts文件中加入"127.0.0.1 localhost"
将自身资源Bin\101释放到%systemroot%\system32\MicrosoftIeHelper.dll,然后调用"Regsvr32 /s MicrosoftIeHelper.dll"注册之
MicrosoftIeHelper.dll是VB写的ActiveX dll,这种DLL的分析我不在行
但是其中确有http://25ed.com字样,因此主页被修改应该与此有关。
大概解决方案:
关闭浏览器进程,从任务管理器中结束Explorer.exe进程
用SREng在“系统修复”-“游览器加载项”中删除指向%systemroot%\system32\MicrosoftIeHelper.dll的项目(CLSID可能为{F1E18803-856B-4133-A4FC-5A3100D17212})
重启后删除%systemroot%\system32\MicrosoftIeHelper.dll及wzscapi.dll
如果wzscapi.dll是由其他病毒生成,则必须将源头干掉,否则重启后还会再生。
另从楼主描述,中的病毒很可能不止这一种。
综上,建议在中毒电脑上扫SREng日志,发到反病毒区求助,以更全面地解决病毒问题。