冰河可以說是最有名的木馬了。標(biāo)準(zhǔn)版冰河的服務(wù)器端程序為G-server.exe,客戶端程序為G-client.exe,默認連接端口為7626.
一旦運行G-server,那么該程序就會在C:
\Windows\system目錄下生成Kernel32.exe和sysexplr.exe,并刪除自身。Kernel32.exe在系統(tǒng)啟動時自動加載運行,sysexplr.exe和TXT文件關(guān)聯(lián)。即使你刪除了Kernel32.exe,但只要你打開TXT文件,sysexplr.exe就會被激活,它將再次生成Kernel32.exe,于是冰河又回來了!這就是冰河屢刪不止的原因。
HKEY_LOCAL_ MACHINE\ software\microsoft\Windows\Current Version\Runservices
最后,恢復(fù)注冊表中的TXT文件關(guān)聯(lián)功能,只要將注冊表的
HKEY_CLASSES_ROOT\txtfile\ shell\open\command