从多年反病毒的经验告诉我们,鉴别流氓软件、木马病毒的一个简单的方法就是对DLL做WIN32文件结构分析。因为无论它们怎么隐藏,必须复合WIN32的规范,否则无法加载。自然通过观察程序引用的函数无法知道它们具体做了什么事情,但是由于文件体积和结构的关系,这些病毒之类的大都使用程序钩子之类,引用外部模块发作,自身只是一个安全的SHELL,很少有把核心代码写在壳里的。观察文件大小也知道,大多病毒不会超过50K,除非内置图标那种(熊猫烧香)。观察支付宝控件我们也可以知道,如果它要达到绑架IE的话,至少需要引用注册表相关的函数,这就足够了。