美文网首页
手工查杀Excel宏病毒

手工查杀Excel宏病毒

作者: 因思道客 | 来源:发表于2016-11-04 21:46 被阅读0次

本篇讲述如何手工查杀宏病毒,关于宏病毒详细解读参见上一篇《几个常见Excel宏病毒代码分析》

一、验视

打开的Excel,按Alt+F11,看看有没有加载“k4.xls”或者“MERALCO.xls”。如果有,那么恭喜,你的电脑中了这个Excel VBA的宏病毒,该病毒主要做了一下工作:
1.复制了一个自己,文件名叫k4.xls到Excel信任工作路径下,也就是每次打开Excel的时候都会执行,
2.写入注册表,修改“Excel的宏安全性”为启用所有宏,以及勾选“信任对VBA工程对象模型的访问”,并且这样通过Excel设置无法修改。
3.给每个被感染病毒后打开的Excel文件创建一个宏4.0的宏表,判断是否禁用了宏,如果禁用了宏,不让打开这个文件。
4.每天指定时间打开Outlook,把收集来的信息(通讯录、Excel文件、操作等)通过邮箱发出去

二、操刀

清理按照以下步骤做:
1.所有关闭Excel文件。
2.搜索k4.xls以及MERALCO.XLS,删掉所有这两个文件
3.regedit打开注册表搜索AccessVBOM,把找到的AccessVBOM键和值都删掉,以及把同在一个路径下的Level也删掉。

一般在下列路径下:
"HKEY_CURRENT_USER\Software\Microsoft\Office"Office版本号"\Excel\Security\AccessVBOM”
"HKEY_CURRENT_USER\Software\Microsoft\Office"Office版本号"\Excel\Security\Level"
"HKEY_LOCAL_MACHINE\Software\Microsoft\Office"Office版本号"\Excel\Security\AccessVBOM"
"HKEY_LOCAL_MACHINE\Software\Microsoft\Office"Office版本号"\Excel\Security\Level"
64位win7下的office2013位于以下路径。
"HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Office\15.0\Excel\Security"

删掉上面Security下的所有键

4.所有被感染的文件都要删除两个文件一个叫macro1的隐藏宏表一个是按Alt+F11,删掉ToDOLE的模块,如果Thisworkbook也有Workbook_Open的话最好也一起清除了。

相关文章

  • 手工查杀Excel宏病毒

    本篇讲述如何手工查杀宏病毒,关于宏病毒详细解读参见上一篇《几个常见Excel宏病毒代码分析》 一、验视 打开的Ex...

  • 3.4

    今天周一,机要网电脑感染的宏病毒,希望下午电脑公司的友军可以查杀。 如果遭遇很痛苦事情是否会选择倾诉?如果是我的话...

  • 应急之木马查杀

    什么是手动查杀病毒技术 为什么要学习手工病毒查杀技术 当病毒文件隐藏时我们就要借用ark系列工具 什么是ARK系列...

  • 几个常见Excel宏病毒代码分析

    目前我遇到过三种Excel宏病毒病毒k4.xls/ToDOLE病毒、MERALCO.XLS/pldt病毒、STAR...

  • office宏病毒反弹shell实验

    0x00 什么是宏病毒 宏病毒就是Word中被嵌入的带有恶意行为的宏代码(VBA代码),当打开带有宏病毒的word...

  • 贝贝资料库零基础会计做账实操,财务报表!

    Excel会计财务手工报表 Excel财务报表自动生成代替手工做账的表格软件,只需要录入分录,生成财务报表,可以打...

  • 10期特训营之认识Excel

    1.认识Excel excel是excelent 超越的意思 excel有3个表 参数表 事先设置好 明细表 手工...

  • Windows下和Linux下Webshell查杀

    WEBSHELL查杀教程 Windows下查杀 D盾 选择网站所在文件夹,点击开始扫描 河马查杀 添加扫描路径(网...

  • R语言基础-数据导入导出

    手工导入文件 read_excel(file.choose(),skip=5)

  • 屠魔系统初级建模

    1.回收模块 ·回收站删除规则 ·资源再利用 2.查杀模块 ·选择查杀工具,制定查杀计划 ·切忌好高骛远,一蹴而就...

网友评论

      本文标题:手工查杀Excel宏病毒

      本文链接:https://www.haomeiwen.com/subject/vxzbuttx.html