Как выяснилось, троян маскируется под системный файл inetmib1.dll, нормальные работоспособные копии которого находятся по адресам: C:/windows/system32