在Systen.ini标签内你可以看到第一行的内容:
shell=explorer.exe c:\windows\system\whboy.exe
病毒会生成以下文件:
在%windir%目录下生成
bak.exe文件大小:75KB(75,994字节)
在%windir%system目录下生成down3.exe文件大小:1,287KB(1,317,888字节)该文件为一个RAR自解压包,其中有一段脚本代码用于自动执行压缩包中的程序。此自解压包内的文件为破解还原精灵的文件
down2.exe文件大小:10KB(9,840字节)
down1.exe文件大小:75KB(76,004字节)
whboy.exe文件大小:75KB(76,004字节)
msapi.exe文件大小:75KB(76,004字节)
whboy.dll文件大小:121KB (123,904字节)
清除: windows9x用户请先下载Process Explorer 下载地址:
http://www.sysinternals.com/ntw2k/freeware/procexp.shtml使用该程序中止explorer进程,然后从file菜单中选择run,键入explorer回车重新加载explorer,然后删除windows目录下的bak.exe,%windir%system目录下的
down1.exe,down2.exe,down3.exe,whboy.exe,msapi.exe以及whboy.dll
最后打开windows目录下的system.ini文件,删除shell=Explorer.exe后的C:windowssystemwhboy.exe保存后退出。
windows 2000/xp用户使用系统的进程管理器中止explorer进程,然后从文件菜单中选择新建任务,键入explorer确定。然后删除%windir%目录下的sent.exe、 bak.exe,%windir%system32目录下的down1.exe,down2.exe,down3.exe,whboy.exe,msapi.exe以及whboy.dll
重启机器,再检查一下以上文件还有没有,如果没有那祝贺你,清除成功了
参考资料:http://it.7728.cn/Html/fault/12043168.html