ExcelHome技术论坛

 找回密码
 免费注册

QQ登录

只需一步,快速开始

快捷登录

搜索
EH技术汇-专业的职场技能充电站 妙哉!函数段子手趣味讲函数 Excel服务器-会Excel,做管理系统 Excel Home精品图文教程库
HR薪酬管理数字化实战 Excel 2021函数公式学习大典 Excel数据透视表实战秘技 打造核心竞争力的职场宝典
300集Office 2010微视频教程 数据工作者的案头书 免费直播课集锦 ExcelHome出品 - VBA代码宝免费下载
用ChatGPT与VBA一键搞定Excel WPS表格从入门到精通 Excel VBA经典代码实践指南
查看: 4262|回复: 1

专杀ToDOLE病毒

[复制链接]

TA的精华主题

TA的得分主题

发表于 2014-9-9 19:45 | 显示全部楼层 |阅读模式
[广告] Excel易用宝 - 提升Excel的操作效率 · Excel / WPS表格插件       ★免费下载 ★       ★ 使用帮助
本帖最后由 山巅清泉 于 2014-9-9 19:50 编辑

不知道发在这个版块合不合适,如果不合适烦请管理员帮我处理下。
今天在帮同事处理这个宏病毒的时候匆忙写的,如有疏漏敬请见谅

以下症状可能是感染了ToDOLE病毒,也叫K4病毒,MERALCO病毒。
1.Excel宏安全性无法修改
2.每次都加载一个叫K4.xls或者Meralco.xls的文件
3.宏安全性修改后再查看发现宏安全性还是信任所有宏,并且“信任对VBA工程对象模型的访问”被勾选,灰色,无法修改。
4.查杀宏病毒后,报错,Excel找不到Macro1$A$2 。每次切换工作表都报告一次。


打开的Excel,按Alt+F11,看看有没有加载“k4.xls”或者“MERALCO.xls”。如果有,那么恭喜,你的电脑中了这个Excel VBA的宏病毒,该病毒对您的电脑主要做了一下工作:
1.复制了一个自己,文件名叫k4.xls到Excel信任工作路径下,也就是每次打开Excel的时候都会执行,
2.写入注册表,修改“Excel的宏安全性”为启用所有宏,以及勾选“信任对VBA工程对象模型的访问”,并且这样通过Excel设置无法修改。
3.给每个被感染病毒后打开的Excel文件创建一个宏4.0的宏表,判断是否禁用了宏,如果禁用了宏,不让打开这个文件,同时在每个工作表上都加了一个定义名称,并指向“Macro1"表中的单元格"A2”,目的就是触发这个宏4.0代码。
4.每天指定时间打开Outlook,把收集来的信息通过邮箱发出去


手动清理这个病毒按照以下步骤做:
1.所有关闭Excel文件。
2.搜索k4.xls以及MERALCO.XLS,删掉所有这两个文件
3.regedit打开注册表搜索AccessVBOM,把找到的AccessVBOM键和值都删掉,以及把同在一个路径下的Level也删掉。
一般在下列路径下:
"HKEY_CURRENT_USER\Software\Microsoft\Office\"Office版本号"\Excel\Security\AccessVBOM”
"HKEY_CURRENT_USER\Software\Microsoft\Office\"Office版本号"\Excel\Security\Level"
"HKEY_LOCAL_MACHINE\Software\Microsoft\Office\"Office版本号"\Excel\Security\AccessVBOM"
"HKEY_LOCAL_MACHINE\Software\Microsoft\Office\"Office版本号"\Excel\Security\Level"
64位win7下的office2013位于以下路径。
"HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Office\15.0\Excel\Security"
删掉上面Security下的所有键


4.所有被感染的文件都要删除两个文件
一个叫macro1的隐藏宏表
一个是按Alt+F11,删掉ToDOLE的模块,如果Thisworkbook也有Workbook_Open的话最好也一起清除了。

5.查杀了Macro1这个宏表后,如果这个文件已经被感染,点击任何一个表都会提示找不到“Macro1$A$2”,需要手动去掉这个名称定义。

好了,按照上面的步骤做,你的Excel就清净了。

自己做了几个宏来清理,还不完善,等完善了传上来。




TA的精华主题

TA的得分主题

 楼主| 发表于 2014-9-9 19:53 | 显示全部楼层
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

手机版|关于我们|联系我们|ExcelHome

GMT+8, 2024-6-26 08:33 , Processed in 0.037970 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 1999-2023 Wooffice Inc.

沪公网安备 31011702000001号 沪ICP备11019229号-2

本论坛言论纯属发表者个人意见,任何违反国家相关法律的言论,本站将协助国家相关部门追究发言者责任!     本站特聘法律顾问:李志群律师

快速回复 返回顶部 返回列表