遭遇Excel的巨集病毒
朋友的一臺電腦,開啟任何Excel(Office2003版本)都會彈出兩個Excel文件,一個是希望開啟的文件,另一個是:startup.xls
看startup.xls的內容,馬上意識到中了病毒了.(看這個startup,貌似是刪除元件用的,也許是病毒作用後的清理?)
開啟希望開啟的正常的那個文件,Alt-F11,看有巨集程式碼,模組名是:Knight
後來發現,下列路徑有下列可疑檔案,將之手工刪除,Excel恢復正常.
C:\Documents and Settings\Administrator\Application Data\Microsoft\Excel\Excel11.xlb
C:\Documents and Settings\Administrator\Application Data\Microsoft\Excel\XLSTART\MEMO1.xls
C:\Documents and Settings\Administrator\Application Data\Microsoft\Excel\XLSTART\startup.xls
後來,在其他電腦上,用McAfee檢查,發現MEMO1.xls確實有問題
----MEMO1.xls有病毒(木馬)----
Workbook X97M/Laroux.kz.gen
----startup.xls的內容----
Sub auto_open()
On Error Resume Next
Application.ScreenUpdating = False
ActiveWindow.Visible = False
n$ = ActiveWorkbook.Name
Workbooks(n$).Close (False)
Application.OnSheetActivate = "StartUp.xls!cop"
End Sub
Sub cop()
On Error Resume Next
Dim VBC As Object
Dim Name As String
Dim delComponent As VBComponent
Name = "StartUp"
For Each book In Workbooks
Set delComponent = book.VBProject.VBComponents(Name)
book.VBProject.VBComponents.Remove delComponent
Next
End Sub
看startup.xls的內容,馬上意識到中了病毒了.(看這個startup,貌似是刪除元件用的,也許是病毒作用後的清理?)
開啟希望開啟的正常的那個文件,Alt-F11,看有巨集程式碼,模組名是:Knight
後來發現,下列路徑有下列可疑檔案,將之手工刪除,Excel恢復正常.
C:\Documents and Settings\Administrator\Application Data\Microsoft\Excel\Excel11.xlb
C:\Documents and Settings\Administrator\Application Data\Microsoft\Excel\XLSTART\MEMO1.xls
C:\Documents and Settings\Administrator\Application Data\Microsoft\Excel\XLSTART\startup.xls
後來,在其他電腦上,用McAfee檢查,發現MEMO1.xls確實有問題
----MEMO1.xls有病毒(木馬)----
Workbook X97M/Laroux.kz.gen
----startup.xls的內容----
Sub auto_open()
On Error Resume Next
Application.ScreenUpdating = False
ActiveWindow.Visible = False
n$ = ActiveWorkbook.Name
Workbooks(n$).Close (False)
Application.OnSheetActivate = "StartUp.xls!cop"
End Sub
Sub cop()
On Error Resume Next
Dim VBC As Object
Dim Name As String
Dim delComponent As VBComponent
Name = "StartUp"
For Each book In Workbooks
Set delComponent = book.VBProject.VBComponents(Name)
book.VBProject.VBComponents.Remove delComponent
Next
End Sub
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/29512902/viewspace-1151487/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 「Excel技巧」Excel技巧之如何看檔案裡的巨集?Excel
- 針對Office巨集病毒的高階檢測
- 國內多家大型企業遭遇GlobeImposter勒索病毒變種襲擊
- [Office] WPS Excel通過新增巨集實現多張表格合併Excel
- Emotet查殺難度高,深信服SAVE引擎以AI對抗高危巨集病毒AI
- ABAP巨集的除錯除錯
- 生物病毒和電腦病毒的區別
- c語言巨集的使用C語言
- 遭遇ITL死鎖
- 遭遇ORA-01461
- 巨集定義
- 遭遇ORA-07445 的一個BUG
- LOG巨集的引數問題
- VIM編輯器的巨集操作
- 病毒界的“影帝”!揭秘假裝勒索的covid-666病毒!
- C語言巨集中"#"和"##"的用法C語言
- ReactiveCocoa 中 奇妙無比的 “巨集” 魔法React
- ReactiveCocoa 中奇妙無比的“巨集”魔法React
- 病毒
- 宏碁再次遭遇勒索病毒攻擊、谷歌分析8000萬個勒索軟體樣本|10月15日全球網路安全熱點谷歌
- iOS標頭檔案中如何在巨集裡引用已有的巨集iOS
- 伺服器中了勒索病毒,升級後的Malox勒索病毒特徵,勒索病毒解密資料恢復伺服器特徵解密資料恢復
- OmniMarkupPreviewer 預覽文件遭遇 404View
- JavaScript的巨集任務與微任務JavaScript
- C++中巨集定義#define的用法C++
- 勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒
- NGINX巨集觀手記Nginx
- 電腦病毒的防範
- 無人車與巨集觀交通:從微觀模型到巨集觀模型模型
- 病毒大全
- 從巨集觀的角度看 Gradle 的工作過程Gradle
- Postgresql在ubuntu 22.04上遭遇OOM的處理方法SQLUbuntuOOM
- JavaScript的事件迴圈與巨集微任務JavaScript事件
- Visual C++ MFC 中常用巨集的含義C++
- js中的巨集任務和微任務JS
- exp匯出遭遇IMP-00020
- Bitcoin Gold 遭遇雙花攻擊Go
- EXP時遭遇ORA-00600 [729]
- A股遭遇黑色星期四