ExcelHome技术论坛

 找回密码
 免费注册

QQ登录

只需一步,快速开始

快捷登录

搜索
EH技术汇-专业的职场技能充电站 妙哉!函数段子手趣味讲函数 Excel服务器-会Excel,做管理系统 效率神器,一键搞定繁琐工作
HR薪酬管理数字化实战 Excel 2021函数公式学习大典 Excel数据透视表实战秘技 打造核心竞争力的职场宝典
让更多数据处理,一键完成 数据工作者的案头书 免费直播课集锦 ExcelHome出品 - VBA代码宝免费下载
用ChatGPT与VBA一键搞定Excel WPS表格从入门到精通 Excel VBA经典代码实践指南
12
返回列表 发新帖
楼主: jefflee77

help me:电脑染上宏病毒了

[复制链接]

TA的精华主题

TA的得分主题

发表于 2004-8-18 20:56 | 显示全部楼层
1、删除以下文件(有的文件可能不存在)(win98+office2000) C:\WINDOWS\ShellNew\Software\normal.dot C:\WINDOWS\Application Data\Microsoft\Excel\XLSTART\normal.xlm C:\WINDOWS\Application Data\Microsoft\Templates\normal.dot C:\WINDOWS\SYSTEM\internet.exe c:\excel.txt c:\cab.cab c:\normal.dot c:\norma1.xlm c:\internet.exe c:\sendto.exe 2、打开过的文件禁用宏打开,删除隐藏的工作表 sheets("(m1)_(m2)_(m3)") 3、internet.exe sendto.exe 为编译过的vb文件不知道作用,无法判断意图。建议还是用杀毒软件统一处理的好 4、以上所有只供参考!!!
[此贴子已经被作者于2004-8-18 20:59:36编辑过]

TA的精华主题

TA的得分主题

发表于 2004-8-30 20:08 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
打开带毒的文件在宏提示中选择不运行宏,照样感染。

TA的精华主题

TA的得分主题

发表于 2004-11-11 11:03 | 显示全部楼层

TA的精华主题

TA的得分主题

发表于 2004-11-11 10:48 | 显示全部楼层
杀了就没事 SrXM2iu7.rar (95.44 KB, 下载次数: 18)

TA的精华主题

TA的得分主题

发表于 2004-11-11 15:25 | 显示全部楼层

用Excel进行传播的“试卷大盗”

8月18日,金山毒霸反病毒试验室应急处理中心率先截获一个利用Excel进行传播的宏病毒,该病毒利用了 Microsoft Excel 的一个程序漏洞,从而绕过 Microsoft Office 安全机制,在安全级别设置为高、未任何提示的情况下运行。

  众所周知,在 Microsoft Office 97 之后,为了防范宏病毒的传播,微软在 Office 中增加了“安全性”设置,缺省状态下“只允许运行可靠来源签署的宏,未经签署的宏会自动取消”,即使设置为“中”,在打开带有宏的文档时系统也会提示病毒风险。另外,利用一些二进制或专门的复合文档分析工具,也可以直接看出文档中带有宏代码。计数器(Formula.Excel97.Counter)病毒成功地绕过这些限制,文档打开时病毒就会直接被运行,既无安全性提示,也不能中止。从二进制上分析,这些病毒文档也看不到任何常规的宏代码!

  已经发现的这个安全漏洞是 Excel 的公式检查漏洞。在 Office 的 VBA 二次开发接口推出之后,Excel 采用了一种叫做宏表(Macro Sheet)的二次开发技术,在一个宏表内开发者可以使用象公式一样的运行代码。为了保持兼容性,Excel 的后续版本(包括 Excel 2003)依然支持这一功能。在 Excel 的二进制结构中,有两个位置记录有宏表的标志,正常情况下这两个标志位保持一致。构造一个特殊的文档,则可以使 Excel 不能检测到宏表从而没有任何提示地运行任意代码。

  此外,对于含有宏表的文档,打开时虽然有安全性提示,但却不能中止宏表的运行。利用这一功能的公式病毒由来已久,像 Formula.Excel.Black、Formula.Excel.Sic 等。“试卷大盗”(Formula.Excel97.Counter)正是利用了这一漏洞,从而可以在任意安全级别的计算机上感染。

  “试卷大盗”(Formula.Excel97.Counter)的详情如下:

  病毒信息

  病毒名称:Formula.Excel97.Counter、Macro.Excel97.Counter、Macro.Word97.Counter、Win32.Troj.Counter

  中文名称:试卷大盗

  威胁级别:三级

  病毒类型:宏病毒/公式病毒/木马

  病毒危害

  A、病毒运行后会复制自身到 Word 的模板文件和 Excel 的启动加载中,从而造成 Word/Excel 的双重感染。模板名称分别为:normal.dot 和 norma1.xlm。

  B、在 Word 文档的标题、第一和第二段落中查找“试卷”和“试题”字符,如果存在,将文件以“XAB01234”这样以“X”打头的名称保存,并且以密码“xxxxxxxxxx98765”(此处以“x”隐去详细内容,下同)进行加密。然后上传到“xxx.xx.xx.110”服务器上,可能会导致考试试题泄露。

  C、病毒感染后会在 C:\ 盘根目录下生成 c:\excel.tx(病毒源代码)t、asd.txt(ping 目标地址的结果日志)、setflag.exe、sendto.exe、internet.exe(三个相配合的木马、隐藏文件)、cab.cab(病毒包,含所有的木马和模板)。这些文件在运行中可能会被删除。

  D、修改注册表,使隐藏文件真正隐藏,即使在操作系统的设置中打开“显示所有的文件和文件夹”也无济于事。

  E、修改注册表,删除系统启动项的输入法程序(internat.exe),改为病毒(internet.exe)随系统进行启动。

  解决方案

  A、请使用金山毒霸2004年8月18日的病毒库可完全处理该病毒;

  B、企业级用户请使用金山毒霸网络版来彻底防范该病毒的侵袭;

  C、开启金山毒霸病毒防火墙可防止病毒入侵。

  安全建议

  A、不打开来历不明的邮件和 Office 文档;

  B、安装反病毒软件,随时更新病毒库,并保持病毒防火墙处于打开状态。经常使用办公软件时,一定要启动 Office 安全助手。

出处:软件屋 日期:2004-08-23

TA的精华主题

TA的得分主题

发表于 2004-8-18 14:41 | 显示全部楼层

TA的精华主题

TA的得分主题

发表于 2004-8-18 14:40 | 显示全部楼层

例子不能打开。请重新发一个。

TA的精华主题

TA的得分主题

发表于 2004-8-18 11:03 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册

开一个新的空白文档,另存为模板,可以取名为normal1.dot,记录下模板的文件夹位置,关闭WORD,打开前面所说模板所在的文件夹,删除normal.dot(考虑一般用户的设置,可将normal1.dot改名为normal.dot,否则一块删除也可以),然后打开WORD,是否ok。

TA的精华主题

TA的得分主题

发表于 2011-9-23 11:15 | 显示全部楼层
真想看看这个病毒长的啥样,但又怕被感染
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

手机版|关于我们|联系我们|ExcelHome

GMT+8, 2024-11-25 01:02 , Processed in 0.035358 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 1999-2023 Wooffice Inc.

沪公网安备 31011702000001号 沪ICP备11019229号-2

本论坛言论纯属发表者个人意见,任何违反国家相关法律的言论,本站将协助国家相关部门追究发言者责任!     本站特聘法律顾问:李志群律师

快速回复 返回顶部 返回列表