前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >fun.xls.exe病毒分析、查杀及批处理清除「建议收藏」

fun.xls.exe病毒分析、查杀及批处理清除「建议收藏」

作者头像
全栈程序员站长
发布于 2022-11-09 09:39:34
发布于 2022-11-09 09:39:34
7770
举报

大家经常用U盘, 也许就和我一样,遇到过这种叫 fun.xls.exe的病毒. fun.xle.exe是一种叫做U盘病毒tel.xls.exe的变种,会在电脑里注入文件,这个病毒目前应该有四个变种.用记事本打开AUTORUN是如下代码: [AutoRun] open=fun.xls.exe shellexecute=fun.xls.exe shell\Auto\command=fun.xls.exe shell=Auto [VVflagRun] aabb=kdkfjdkfk1 这个病毒瑞星暂不能查杀,我试了下用最新的卡巴可以杀掉,网上有人用国产的江民杀好象也能杀掉,笔者没有测试。

fun.xle.exe病毒分析,这是笔者从网上找的 系统症状 每次双击盘符出现一个新窗口 鼠标右键点盘符出现”Auto”字样 无法显示隐藏文件 样本分析 注册表中添加 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [IMJPMIG8.2]msime82.exe{0x00}{0x00}{0x00}. HKCU\Software\Microsoft\Windows\CurrentVersion\Run [MsServer]msfun80.exe{0x00}{0x00}{0x00}. 修改注册表 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL [CheckedValue] 被清空.. 释放文件 C:\Documents and Settings\mopery\Local Settings\Temp\~DFA4C3.tmp C:\Documents and Settings\mopery\Local Settings\Temp\~DFC86B.tmp C:\WINDOWS\system32\algsrvs.exe C:\WINDOWS\system32\msfun80.exe C:\WINDOWS\system32\msime82.exe C:\WINDOWS\ufdata2000.log 每个盘符下释放 AUTORUN.INF fun.xls.exe AUTORUN.INF文件内容 [AutoRun] open=fun.xls.exe shellexecute=fun.xls.exe shell\Auto\command=fun.xls.exe shell=Auto [VVflagRun] aabb=kdkfjdkfk1 解决方法 1.安全模式下.删除文件 C:\Documents and Settings\mopery\Local Settings\Temp\~DFA4C3.tmp C:\Documents and Settings\mopery\Local Settings\Temp\~DFC86B.tmp C:\WINDOWS\system32\algsrvs.exe C:\WINDOWS\system32\msfun80.exe C:\WINDOWS\system32\msime82.exe C:\WINDOWS\ufdata2000.log 2.删除注册表 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [IMJPMIG8.2]msime82.exe{0x00}{0x00}{0x00}. HKCU\Software\Microsoft\Windows\CurrentVersion\Run [MsServer]msfun80.exe{0x00}{0x00}{0x00}. 3.恢复显示所有的文件项 开始=>运行=>regedit 找到HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL 删除 CheckedValue 键值 然后单击右键”新建” – “Dword值”,并命名为CheckedValue,然后修改它的键值为1 4.右键=>打开进入每个盘符 依次删除每个盘符里的文件 AUTORUN.INF fun.xls.exe

autorun.inf fun.xls.exe的批文件清除方法 1.将下面这段代码保存为1.bat (保存类型要在显示后缀名情况下才能修改!在窗口-工具-文件夹-查看-高级设置-隐藏已知文件类型的扩展名(勾去掉))双击即可 研究了一个晚上请多多支持啦 @echo on taskkill /im explorer.exe /f taskkill /im wscript.exe /f taskkill /im algsrvs.exe /f start reg DELETE HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v IMJPMIG8.2 /f start reg DELETE HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v MsServer /f start reg DELETE HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden \SHOWALL /v CheckedValue /f start reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\EXplorer\Advanced /v ShowSuperHidden /t REG_DWORD /d 1 /f start reg add HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden \SHOWALL /v CheckedValue /t REG_DWORD /d 1 /f start reg import kill.reg del c:\autorun.* fun.xls.exe /f /q /as del %SYSTEMROOT%\system32\autorun.* msime82.exe algsrvs.exe fun.xls.exe msfun80.exe /f /q /as del %temp%\~DF8785.tmp ~DFD1D6.tmp ~DFA4C3 ~DFC86B.tmp /f /q /as del %systemroot%\ufdata2000.log del d:\autorun.* fun.xls.exe /f /q /as del e:\autorun.* fun.xls.exe /f /q /as del f:\autorun.* fun.xls.exe /f /q /as del g:\autorun.* fun.xls.exe /f /q /as del h:\autorun.* fun.xls.exe /f /q /as del i:\autorun.* fun.xls.exe /f /q /as del j:\autorun.* fun.xls.exe /f /q /as del k:\autorun.* fun.xls.exe /f /q /as del l:\autorun.* fun.xls.exe /f /q /as start explorer.exe

2.下面这段是我刚刚修改的,没有成功的同志可以试一试!这个比较高级,有点长…呵呵 不能显示隐藏文件,和删除ratorun fun.xls.exe 病毒都行!

@echo off title autorun专杀工具 color 9A echo 欢迎使用米拉落草的青楼autorun专杀工具! echo ———————— echo 如果你的光驱中有光盘请先弹出然后继续! :n echo 您要继续吗?输入y整机杀毒开始,输入u只杀u盘,输入n退出! :retry set /p c=请输入您的选择(y/u/n): if “%c%”==”y” goto s if “%c%”==”u” goto b if “%c%”==”n” goto t goto retry :b set /p a=请输入你要查杀的盘符(e f g…): if “%a%”==”e” goto e if “%a%”==”f” goto f if “%a%”==”g” goto g if “%a%”==”h” goto h if “%a%”==”i” goto i if “%a%”==”j” goto j if “%a%”==”k” goto k if “%a%”==”l” goto l echo 输入错误!请重新输入!&&goto b :s taskkill /im explorer.exe /f taskkill /im wscript.exe /f taskkill /im algsrvs.exe /f start reg DELETE HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v IMJPMIG8.2 /f start reg DELETE HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v MsServer /f start reg DELETE HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /f start reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\EXplorer\Advanced /v ShowSuperHidden /t REG_DWORD /d 1 /f start reg add HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /t REG_DWORD /d 1 /f start reg import kill.reg attrib c:\fun.xls.exe -h -r -a -s attrib c:\autorun.* -h -r -a -s del c:\autorun.* c:fun.xls.exe /f attrib %SYSTEMROOT%\system32\fun.xls.exe -h -r -a -s attrib %SYSTEMROOT%\system32\autorun.* -h -r -a -s del %SYSTEMROOT%\system32\autorun.* %SYSTEMROOT%\system32\msime82.exe %SYSTEMROOT%\system32\algsrvs.exe %SYSTEMROOT%\system32\fun.xls.exe %SYSTEMROOT%\system32\msfun80.exe /f del %temp%\~DF8785.tmp %temp%\~DFD1D6.tmp %temp%\~DFA4C3 %temp%\~DFC86B.tmp /f /q /as del %systemroot%\ufdata2000.log /f attrib d:\fun.xls.exe -h -r -a -s attrib d:\autorun.* -h -r -a -s del d:\autorun.* d:\fun.xls.exe /f attrib e:\fun.xls.exe -h -r -a -s attrib e:\autorun.* -h -r -a -s del e:\autorun.* e:\fun.xls.exe /f attrib f:\fun.xls.exe -h -r -a -s attrib f:\autorun.* -h -r -a -s del f:\autorun.* f:\fun.xls.exe /f attrib g:\fun.xls.exe -h -r -a -s attrib g:\autorun.* -h -r -a -s del g:\autorun.* g:\fun.xls.exe /f attrib h:\fun.xls.exe -h -r -a -s attrib h:\autorun.* -h -r -a -s del h:\autorun.* h:\fun.xls.exe /f attrib i:\fun.xls.exe -h -r -a -s attrib i:\autorun.* -h -r -a -s del i:\autorun.* i:\fun.xls.exe /f attrib j:\fun.xls.exe -h -r -a -s attrib j:\autorun.* -h -r -a -s del j:\autorun.* j:\fun.xls.exe /f attrib k:\fun.xls.exe -h -r -a -s attrib k:\autorun.* -h -r -a -s del k:\autorun.* k:\fun.xls.exe /f attrib l:\fun.xls.exe -h -r -a -s attrib l:\autorun.* -h -r -a -s del l:\autorun.* l:\fun.xls.exe /f start explorer.exe cls if exist c:\autorun.reg echo 病毒没有清除!&&goto n if exist c:\fun.xls.exe echo 病毒没有清除!&&goto n echo 杀毒成功!感谢您的支持!米拉之落真诚帮您杀毒! set /p d=现在重新启动系统确定吗?(y/n): if “%d%”==”y” shutdown -r -t 0 exit if “%d%”==”n” echo 按任意键退出。 pause exit :t echo 多谢您的支持!按任意键退出。 pause exit :e attrib e:\fun.xls.exe -h -r -a -s attrib e:\autorun.* -h -r -a -s cls if not exist e:\autorun.* echo 您的u盘没有病毒!&&goto t del e:\autorun.* e:\fun.xls.exe /f cls if exist e:\autorun.reg echo 病毒没有清除!&&goto n if exist e:\fun.xls.exe echo 病毒没有清除!&&goto n goto m :f attrib f:\fun.xls.exe -h -r -a -s attrib f:\autorun.* -h -r -a -s cls if not exist f:\autorun.* echo 您的u盘没有病毒!&&goto t del f:\autorun.* f:\fun.xls.exe /f cls if exist f:\autorun.reg echo 病毒没有清除!&&goto n if exist f:\fun.xls.exe echo 病毒没有清除!&&goto n goto m :h attrib h:\fun.xls.exe -h -r -a -s attrib h:\autorun.* -h -r -a -s cls if not exist h:\autorun.* echo 您的u盘没有病毒!&&goto t del h:\autorun.* h:\fun.xls.exe /f cls if exist h:\autorun.reg echo 病毒没有清除!&&goto n if exist h:\fun.xls.exe echo 病毒没有清除!&&goto n goto m :i attrib i:\fun.xls.exe -h -r -a -s attrib i:\autorun.* -h -r -a -s cls if not exist i:\autorun.* echo 您的u盘没有病毒!&&goto t del i:\autorun.* i:\fun.xls.exe /f cls if exist i:\autorun.reg echo 病毒没有清除!&&goto n if exist i:\fun.xls.exe echo 病毒没有清除!&&goto n goto m :j attrib j:\fun.xls.exe -h -r -a -s attrib j:\autorun.* -h -r -a -s cls if not exist j:\autorun.* echo 您的u盘没有病毒!&&goto t del j:\autorun.* j:\fun.xls.exe /f cls if exist j:\autorun.reg echo 病毒没有清除!&&goto n if exist j:\fun.xls.exe echo 病毒没有清除!&&goto n goto m :k attrib k:\fun.xls.exe -h -r -a -s attrib k:\autorun.* -h -r -a -s cls if not exist k:\autorun.* echo 您的u盘没有病毒!&&goto t del k:\autorun.* k:\fun.xls.exe /f cls if exist k:\autorun.reg echo 病毒没有清除!&&goto n if exist k:\fun.xls.exe echo 病毒没有清除!&&goto n goto m :l attrib l:\fun.xls.exe -h -r -a -s attrib l:\autorun.* -h -r -a -s cls if not exist l:\autorun.* echo 您的u盘没有病毒!&&goto t del l:\autorun.* l:\fun.xls.exe /f cls if exist l:\autorun.reg echo 病毒没有清除!&&goto n if exist l:\fun.xls.exe echo 病毒没有清除!&&goto n goto m :m cls echo 杀毒成功,请重新弹出后在插入您的u盘!按任意键退出。谢谢你的支持! pause exit

转载于:https://blog.51cto.com/sally/14540

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

发布者:全栈程序员栈长,转载请注明出处:https://javaforall.cn/186111.html原文链接:https://javaforall.cn

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2022年10月4日 ,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
dos清除windows密码命令_哪些文件会被dos病毒感染
今天,朋友叫我帮看看他的电脑,说是中了个比较NB的病毒,我颇感兴趣!因为好久没有遇到有挑战性的病毒了!今天又可以练练手了^_^
全栈程序员站长
2022/11/09
1.1K0
emexecexe_alg是什么进程
今天天气不错,早上做完志愿者时也比较顺利,特别是遇到了一些好牛X的老太太/老头,高兴。于是,啃完饭后就直奔B218,准备看看好久之前就说好要看的STL,可是……
全栈程序员站长
2022/11/09
5190
无法修复正在使用中的磁盘_硬盘无法正常弹出是什么原因
前段时间中了N次毒,重装了N次机器,在与病毒的战斗中损失惨重,在此哀悼为之牺牲的脑细胞和时间。
全栈程序员站长
2022/11/09
1.3K0
记一次应急中发现的诡异事件
在一次应急响应中,无意发现来自不同地区和人员的攻击,两种留后门的方法,截然不同的操作,不同的技术手法。
FB客服
2019/06/20
1.2K0
Windows之注册表操作命令
描述:reg命令是WindowsXP提供的,它可以添加、更改和显示注册表项中的注册表子项信息和值,以及导入导出注册表项.
全栈工程师修炼指南
2020/10/26
2.2K0
Windows之注册表操作命令
练手之经典病毒熊猫烧香分析(上)
新书小广告 《Python爬虫开发与项目实战》基础篇 试读章节链接: http://pan.baidu.com/s/1hrWEOYg 这本书包括基础篇,中级篇和深入篇三个部分,不仅适合零基础的朋友入门,也适合有一定基础的爬虫爱好者进阶,如果你不会分布式爬虫,不会千万级数据的去重,不会怎么突破反爬虫,不会分析js的加密,这本书会给你惊喜。 扯犊子 熊猫烧香病毒在当年可是火的一塌糊涂,感染非常迅速,算是病毒史上比较经典的案例。不过已经比较老了,基本上没啥危害,其中的技术也都过时了。
七夜安全博客
2018/06/21
2.6K0
手动清除fun.xls.exe病毒的方法[通俗易懂]
1.结束注册表中的fun.xls.exe的进程(建议选中fun.xls.exe->右键->转到进程,查找到“algsrvs.exe” 单击它,再选择“结束进程”)
全栈程序员站长
2022/09/06
9660
自己手动复现一个熊猫烧香病毒
最近逛了一下 bilibili ,偶然的一次机会,我在 bilibili 上看到了某个 up 主分享了一个他自己仿照熊猫病毒的原型制作的一个病毒的演示视频,虽然这个病毒的出现距离现在已经十多年之久了,但是它的威胁性仍然不亚于永恒之蓝,出现了很多变种病毒。我觉得蛮有意思的,有必要深究一下,所以我花上几天的时间研究了一下熊猫烧香病毒的源码,仿照熊猫烧香病毒原型,也制作了一个类似的软件,实现的源码我会在文章的末尾给出 GitHub 项目链接,喜欢的朋友不要忘记给我一个 star and follow 呀!
Angel_Kitty
2018/09/21
7.3K0
自己手动复现一个熊猫烧香病毒
Windows去除快捷小箭头
使用方法 新建一个文本文件(如不显示.txt后缀电脑要在文件夹里设置“显示已知文件扩展名”) 复制下面代码粘贴后保存 修改扩展名为.bat文件 右键以管理员身份打开 win11 reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Icons" /v 29 /d "%systemroot%\system32\imageres.dll,197" /t reg_sz /f taskkill /f
Blank.
2023/04/12
4420
Win10、11去除小箭头
步骤:新建一个文本文档,复制粘贴以下代码,修改文件后缀为bat,以管理员身份运行 Win11
是小北a
2024/08/23
830
windows bat批处理基础命令学习教程「建议收藏」
前些天发现了一个巨牛的人工智能学习网站,通俗易懂,风趣幽默,分享一下给大家。点击跳转到教程。
全栈程序员站长
2022/09/23
18.9K0
win10清除桌面快捷方式小箭头
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Icons" /v 29 /d "%systemroot%\system32\imageres.dll,197" /t reg_sz /f taskkill /f /im explorer.exe attrib -s -r -h "%userprofile%\AppData\Local\iconcache.db" del "%userpro
李文杨
2018/03/14
8430
Windows 批处理(bat)语法大全
%~dp0 “d”为Drive的缩写,即为驱动器,磁盘、“p”为Path缩写,即为路径,目录
全栈程序员站长
2022/09/13
6.9K0
Windows 批处理(bat)语法大全
[系统安全] 十一.那些年的熊猫烧香及PE病毒行为机理分析
娜璋AI安全之家于2020年8月18日开通,将专注于Python和安全技术,主要分享Web渗透、系统安全、CVE复现、威胁情报分析、人工智能、大数据分析、恶意代码检测等文章。真心想把自己近十年的所学所做所感分享出来,与大家一起进步。系统安全系列作者将深入研究恶意样本分析、逆向分析、漏洞利用、攻防实战等,通过在线笔记和实践操作的形式分享与博友们学习。
Eastmount
2021/12/03
9.1K0
[系统安全] 十一.那些年的熊猫烧香及PE病毒行为机理分析
Windows10使用Dos命令去除桌面快捷方式
今天墨白给大家带来一些Win10小技巧,墨白本身有轻微强迫症,喜欢整洁的桌面,不论是生活还是电脑,最近因为U盘中毒,修复完成以后发现桌面多了很多快捷方式小箭头,查找了很多相关资料终于总结出了一套可以有效去除桌面快捷方式箭头的方法
框架师
2020/04/27
2.8K0
windows 11 快捷方式小箭头操作方法
小伙伴们都知道,windows系统的快捷方式图标都会带有一个小箭头,有的小伙伴会想将他删掉,那我们该怎么操作呢?!
用户8711264
2023/03/21
5.6K0
windows 11 快捷方式小箭头操作方法
win10快捷图标小箭头怎么恢复_win10恢复快捷方式小箭头
先将上面的内容存为BAT文件,用管理员权限执行后,注销系统。重新登录会发现所有的快捷方式都没有了小箭头。
全栈程序员站长
2022/11/02
1.1K0
Windows10我的文档恢复默认
重启电脑,定位到c:\users\你的账户\路径下,右键Documents文件夹=>属性=>自定义=>更改图标=>还原默认值=>确定。
码客说
2022/01/17
1.8K0
Windows10我的文档恢复默认
【安全事件】沉睡多年的incaseformat蠕虫病毒今日被唤醒!
2021年1月13日,绿盟科技应急响应团队接到全国多个客户反馈感染所谓的incaseformat病毒,涉及政府、医疗、教育、运营商等多个行业,且感染主机多为财务管理相关应用系统。感染主机表现为所有非系统分区文件均被删除,由于被删除文件分区根目录下均存在名为incaseformat.log的空文件,因此网络上将此病毒命名为incaseformat。
绿盟科技安全情报
2021/01/18
1.2K0
【Windows】Windows11、Windows10完美去除快捷方式小箭头的方法
Windows桌面图标右下角的小箭头对于一些用户来说可能会显得多余,现在,我想和大家分享一下在Windows 11和Windows 10中如何去除这些快捷方式小箭头的方法,希望能够帮助到同样有这个困扰的朋友们。
LuckiBit
2024/12/11
4.1K0
【Windows】Windows11、Windows10完美去除快捷方式小箭头的方法
推荐阅读
相关推荐
dos清除windows密码命令_哪些文件会被dos病毒感染
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
查看详情【社区公告】 技术创作特训营有奖征文