电脑培训 虚拟主机  商标注册

查看完整版本: tel.xls.exe 病毒

gejun 07-1-12 08:39

tel.xls.exe 病毒

[s:57] 呵呵~~~~这是个U盘病毒,我前段时间就被这个病毒烦死了,一些杀毒软件杀不掉!
建议你以后每次在打开移动硬盘或U盘、MP3前都先对它杀一遍毒,我现在就是这么做的,我是怕了它了~~
现在很多人的MP3里都有这个病毒,所以不得不防。
系统症状:
每次双击盘符出现一个新窗口
windows任务管理器出现了一个Excel的程序
鼠标右键点盘符出现"Auto"字样

系统症状
每次双击盘符出现一个新窗口
windows任务管理器出现了一个Excel的程序
鼠标右键点盘符出现"Auto"字样
无法显示隐藏文件
无法取消或者钩选 隐藏已知文件类型的扩展名

样本信息
File size: 49152 bytes
MD5: d88f7c6c15585404c30c92a11c429c36
SHA1: af2120915a1eeada68f62ab437ccb0c563675f3e
文件属性为隐藏

样本命名
Kaspersky--Trojan.Win32.VB.atg
瑞星--Trojan.VB.vtj

样本分析
注册表中添加
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[ASocksrv]SocksA.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
[BSserver]FileKan.exe

修改注册表
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
[CheckedValue] 被清空..

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt
[UncheckedValue] 被修改为 1

释放文件
C:\Documents and Settings\mopery\Local Settings\Temp\~DF8785.tmp
C:\Documents and Settings\mopery\Local Settings\Temp\~DFD1D6.tmp
C:\WINDOWS\system32\algsrv.exe
C:\WINDOWS\system32\FileKan.exe
C:\WINDOWS\system32\SocksA.exe
C:\windows\ufdata2000.log

每个盘符下释放
AUTORUN.INF
tel.xls.exe

AUTORUN.INF文件内容
[AutoRun]
open=tel.xls.exe
shellexecute=tel.xls.exe
shell\Auto\command=tel.xls.exe
shell=Auto
[VVflagRun]
aabb=kdkfjdkf

解决方案
1.Ctrl + Alt + Del 打开任务管理器
结束应用程序中的Excel

2. 删除文件
C:\Documents and Settings\mopery\Local Settings\Temp\~DF8785.tmp
C:\Documents and Settings\mopery\Local Settings\Temp\~DFD1D6.tmp
C:\WINDOWS\system32\algsrv.exe
C:\WINDOWS\system32\FileKan.exe
C:\WINDOWS\system32\SocksA.exe
C:\windows\ufdata2000.log

3. 删除注册表
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[ASocksrv]SocksA.exe

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
[BSserver]FileKan.exe


5.右键=>打开进入每个盘符 依次删除每个盘符里的文件
AUTORUN.INF
tel.xls.exe(你最好是用杀毒软件扫描)


不过AUTORUN.INF可能删不掉,你可以去网上找一个“落雪”专杀它的。

如果全部杀完毒后还不能显示隐藏文件的话,(我的就出现了这种情况)那就继续如下操作:
显示隐藏文件的方法

打开“记事本”,复制如下内容:


Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001


保存文件名:“显示被隐藏的文件.REG”,(确保在“文件夹选项”中去掉“隐藏已知文件类型的扩展名”),双击运行此文件,再重新到“文件夹选项”中设置显示隐藏文件。

注意:现在这种病毒有专杀 Excel图标 tel.xls.exe SocksA.exe svchost.exe 解决方案
         [url=http://hi.baidu.com/dnxk/blog/item/9a4f5d08ce8658950a7b82ab.html][color=#261cdc]http://hi.baidu.com/dnxk/blog/item/9a4f5d08ce8658950a7b82ab.html[/color][/url]

浪漫の鱼儿 07-1-13 10:25

我昨天下载了一个批文理文件,专门对付这个病毒,还不错,传上来...呵呵!!~~

zhushiwen 07-1-15 11:48

这种病毒,我老早遇到,看到你们的解法基本和我用的一样!

_S_h_h_ 07-6-26 22:47

我有个同事的MP3在我电脑上插了下,删除硬件时提示有进程没有退出,就是这个tel.xls.exe
我用eXeScope打开看了看,里面有个Excel 的图标用来伪装自己。后来就在WinRAR里将它删了,我用影子系统,一般 C 区进不去,,,还有一个AUTORUN.inf
++++++++++AUTORUN.inf++++++++
[AutoRun]
open=fun.xls.exe
shellexecute=fun.xls.exe
shell\Auto\command=fun.xls.exe
shell=Auto
[VVflagRun]
aabb=kdkfjdkfk1
+++++++++++++++++++++++++++++
页: [1]
查看完整版本: tel.xls.exe 病毒