冰河是最有名的***。虽然许多杀毒软件可以查杀它,但国内仍有几十万中冰河的电脑存在!这里介绍的是其标准版。
  冰河的服务器端程序为G-server.exe,客户端程序为G-client.exe,默认连接端口为7626。
    一旦运行G-server,那么该程序就会在C:\Windows\system目录下生成Kernel32.exe和sysexplr.exe,并删除自身。Kernel32.exe在系统启动时自动加载运行,sysexplr.exe和TXT文件关联。
    即使你删除了Kernel32.exe,但只要你打开TXT文件,sysexplr.exe就会被激活,它将再次生成Kernel32.exe,于是冰河又回来了!这就是冰河屡删不止的原因。
  清除方法:
  1、删除C:\Windows\system下的Kernel32.exe和Sysexplr.exe文件。
  2、冰河会在注册表HKEY_LOCAL_MACHINE\software\microsoft\windows\
CurrentVersion\Run下扎根,键值为C:\windows\system\Kernel32.exe,删除它。
  3、在注册表的HKEY_LOCAL_MACHINE\software\microsoft\windows\
CurrentVersion\Runservices下,还有键值为C:\windows\system\Kernel32.exe的,也要删除。
  4、最后,改注册表HKEY_CLASSES_ROOT\txtfile\shell\open\command下的默认值,由中***后的C:\windows\system\Sysexplr.exe%1改为正常情况下的C:\windows\notepad.exe %1,即可恢复TXT文件关联