目前被发现使用此方法的木马已经出现,其中一个进程名为“AD1.exe”的广告程序就是典型例子,它通过替换“Distributed Link Tracking Client”服务的svchost启动项来躲过一般的手工查杀,同时它自身还是个病毒下载器,一旦系统感染了这个恶意程序,各种木马都有可能光临你的机器。
要清理DLL木马,用户需要借助于Sysinternals出品的第三方进程管理工具“Process Explorer”,利用它的“Find Handle or DLL”功能,能迅速搜索到某个DLL依附的进程信息并终结,让DLL失去载体后就能成功删除,而DLL木马的文件名为了避免和系统DLL发生冲突,一般不会起得太专业,甚至有“safaf.dll”、“est.dll”这样的命名出现,或者在某些系统下根本不会出现的文件名,如“kernel.dll”、“rundll32.dll”等。除了使用“Process Explorer”查找并终止进程以外,还可以用IceSword强行卸载某个进程里的DLL模块来达到效果。