又一个瑞星查不到的DLL木马
中毒后,SRENG日志可见下列异常:
启动项目
注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\BITS]
<WinlogonNotify: BITS><C:\windows\System32\Systen.dll> []
==================================
正在运行的进程
[PID: 944][C:\windows\system32\svchost.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[c:\windows\system32\systen.dll] [N/A, ]
查杀:
1、根据SRENG日志的进程号(PID)找到相应的svchost.exe进程,用IceSword强制卸除其中的病毒模块systen.dll
[用户系统信息]Opera/9.10 (Windows NT 5.1; U; zh-cn)