Netlib.exe的特点及查杀
今天,有个网友上传了Netlib.exe的样本(http://forum.ikaka.com/topic.asp?board=28&artid=6733470,1楼)。在我的系统中运行这个Netlib.exe,观察了一下,有以下发现:
这个后门( Backdoor.Win32.Codbot.ag)的一个特点是——注册为系统服务。感染后,如果没有其它第三方工具辅助,无法在WINDOWS下结束病毒进程Netlib.exe(图1)。
但是,这个后门也有“软肋”——缺乏注册表项的监控保护。也就是说——在不结束病毒进程的条件下,可以删净这个后门添加的注册表项(图2)。
删除那些注册表项后,重启系统,直接删除%system%下的病毒文件Netlib.exe即可(图3)。
图1