gejun 07-1-12 08:39
tel.xls.exe 病毒
[s:57] 呵呵~~~~这是个U盘病毒,我前段时间就被这个病毒烦死了,一些杀毒软件杀不掉!
建议你以后每次在打开移动硬盘或U盘、MP3前都先对它杀一遍毒,我现在就是这么做的,我是怕了它了~~
现在很多人的MP3里都有这个病毒,所以不得不防。
系统症状:
每次双击盘符出现一个新窗口
windows任务管理器出现了一个Excel的程序
鼠标右键点盘符出现"Auto"字样
系统症状
每次双击盘符出现一个新窗口
windows任务管理器出现了一个Excel的程序
鼠标右键点盘符出现"Auto"字样
无法显示隐藏文件
无法取消或者钩选 隐藏已知文件类型的扩展名
样本信息
File size: 49152 bytes
MD5: d88f7c6c15585404c30c92a11c429c36
SHA1: af2120915a1eeada68f62ab437ccb0c563675f3e
文件属性为隐藏
样本命名
Kaspersky--Trojan.Win32.VB.atg
瑞星--Trojan.VB.vtj
样本分析
注册表中添加
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[ASocksrv]SocksA.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
[BSserver]FileKan.exe
修改注册表
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
[CheckedValue] 被清空..
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt
[UncheckedValue] 被修改为 1
释放文件
C:\Documents and Settings\mopery\Local Settings\Temp\~DF8785.tmp
C:\Documents and Settings\mopery\Local Settings\Temp\~DFD1D6.tmp
C:\WINDOWS\system32\algsrv.exe
C:\WINDOWS\system32\FileKan.exe
C:\WINDOWS\system32\SocksA.exe
C:\windows\ufdata2000.log
每个盘符下释放
AUTORUN.INF
tel.xls.exe
AUTORUN.INF文件内容
[AutoRun]
open=tel.xls.exe
shellexecute=tel.xls.exe
shell\Auto\command=tel.xls.exe
shell=Auto
[VVflagRun]
aabb=kdkfjdkf
解决方案
1.Ctrl + Alt + Del 打开任务管理器
结束应用程序中的Excel
2. 删除文件
C:\Documents and Settings\mopery\Local Settings\Temp\~DF8785.tmp
C:\Documents and Settings\mopery\Local Settings\Temp\~DFD1D6.tmp
C:\WINDOWS\system32\algsrv.exe
C:\WINDOWS\system32\FileKan.exe
C:\WINDOWS\system32\SocksA.exe
C:\windows\ufdata2000.log
3. 删除注册表
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[ASocksrv]SocksA.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
[BSserver]FileKan.exe
5.右键=>打开进入每个盘符 依次删除每个盘符里的文件
AUTORUN.INF
tel.xls.exe(你最好是用杀毒软件扫描)
不过AUTORUN.INF可能删不掉,你可以去网上找一个“落雪”专杀它的。
如果全部杀完毒后还不能显示隐藏文件的话,(我的就出现了这种情况)那就继续如下操作:
显示隐藏文件的方法
打开“记事本”,复制如下内容:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
保存文件名:“显示被隐藏的文件.REG”,(确保在“文件夹选项”中去掉“隐藏已知文件类型的扩展名”),双击运行此文件,再重新到“文件夹选项”中设置显示隐藏文件。
注意:现在这种病毒有专杀 Excel图标 tel.xls.exe SocksA.exe svchost.exe 解决方案
[url=http://hi.baidu.com/dnxk/blog/item/9a4f5d08ce8658950a7b82ab.html][color=#261cdc]http://hi.baidu.com/dnxk/blog/item/9a4f5d08ce8658950a7b82ab.html[/color][/url]
浪漫の鱼儿 07-1-13 10:25
我昨天下载了一个批文理文件,专门对付这个病毒,还不错,传上来...呵呵!!~~
zhushiwen 07-1-15 11:48
这种病毒,我老早遇到,看到你们的解法基本和我用的一样!
_S_h_h_ 07-6-26 22:47
我有个同事的MP3在我电脑上插了下,删除硬件时提示有进程没有退出,就是这个tel.xls.exe
我用eXeScope打开看了看,里面有个Excel 的图标用来伪装自己。后来就在WinRAR里将它删了,我用影子系统,一般 C 区进不去,,,还有一个AUTORUN.inf
++++++++++AUTORUN.inf++++++++
[AutoRun]
open=fun.xls.exe
shellexecute=fun.xls.exe
shell\Auto\command=fun.xls.exe
shell=Auto
[VVflagRun]
aabb=kdkfjdkfk1
+++++++++++++++++++++++++++++