-
-
[求助]如何查出在不断连接外网的dll木马?
-
发表于:
2009-11-1 12:10
4721
-
我的电脑中了木马,我也已查出来这些木马是哪些文件并且已经有办法清除(也就是一堆的.dll及.sys文件)。用工具查询会发现pid为4的system进程隔一分钟左右自动连接某个地址(因为连不上,所以状态一直都是syn_sent),这个自动连接的IP地址是这台电脑在另一个局域网段内的用的地址,因此这个IP地址正是我怀疑木马服务器所在。
我想定位出system进程里调用了哪几个dll文件来主动连接那个地址,然后看一下这个dll文件是否那些木马文件中的一个,如果是的话说明这个木马是局域网内有人恶意种在我机上的。
但是用冰刃等工具,都无法查出system进程里的dll模块信息(查出来system进程中只有一个window/system32/ntdll.dll模块),但是另外的一些svchost和rundll32.exe里的模块中确实有那些dll木马模块。
请问如何定位出是哪个dll文件在不断的连接那个IP地址
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)