tel.xls.exe的查殺方法
系統癥狀:
每次雙擊盤符出現一個新視窗,windows工作管理員出現了一個Excel的程式,滑鼠右鍵點盤符出現"Auto"字樣,無法顯示隱藏檔案,無法隱藏已知檔案類型的副檔名等
1.組建檔案
%systemroot%\SocksA.exe
非系統硬碟下 tel.xls.exe和autorun.inf
autorun.ini內容:
[AutoRun]
open=tel.xls.exe
shellexecute=tel.xls.exe
2.註冊表
(1)添加啟動項
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"ASocksrv" = "SocksA.exe"
變更檔夾選項中顯示隱藏檔案的值
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\F older\Hidden\SHOWALL\CheckedValue 的類型為REG_SZ(原本為REG_DWORD)
感染病毒後,系統將不再顯示隱藏檔案和副檔名,同時tel.xls.exe也偽裝成為EXCEL的表徵圖,誘導使用者點擊導致深度感染。當使用者雙擊開啟磁碟時,autorun.ini使tel.xls.exe自動運行。
1.查殺方法
1.刪除駐留的病毒程式:開啟"工作管理員",找到tel.xls.exe和SocksA.exe進程(有些有Excel的程式,同樣結束掉),把它們結束掉。到C:\WINDOWS\system32裡找到SocksA.exe把它刪除。如果無法刪除,使用 killbox選擇重啟刪除,或進入安全模式刪除。
2.禁用行動裝置的自動運行功能(目的在於避免重新被隨身碟感染):把下面的代碼儲存為
noautorun.reg,匯入註冊表即可。
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff
3.恢複顯示所有的檔案項:運行--à開啟regedit,找到
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL中的CheckedValue,檢查它的類型是否為REG_DWORD,如果不是則刪掉 CheckedValue,然後單擊右鍵"建立" - "Dword值",並命名為CheckedValue,然後修改它的索引值為1。
4.刪除病毒檔案:開啟"檔案夾選項" - "查看",選擇"顯示所有檔案和檔案夾",並把"隱藏
受保護的系統檔案"複選框的√去除。在各磁碟上用右鍵選擇"開啟",刪除各個非系統硬碟根
目錄下的autorun.inf和tel.xls.exe檔案。
2.kill和tel.xls.exe病毒的解決辦法(要進入windows安全模式)
如果開機之後工作管理員內出現一個,表徵圖是excle的任務,那麼你已經中毒了
注意!!!在以下整個過程中不要雙擊硬碟分區,需要開啟時用滑鼠右鍵—>開啟
一、關閉病毒進程
Ctrl + Alt + Del 工作管理員,在應用程式裡面尋找類似excle等你不認識 [工作列不顯示] 的任務,右鍵—>轉到進程,找到類似 [SVCHOST.exe]的進程,右鍵—>結束進程樹
二、顯示出被隱藏的系統檔案
開始—>運行—>regedit
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,
刪除此CheckedValue索引值,單擊右鍵建立—>Dword值—>命名為CheckedValue,
然後修改它的索引值為1,這樣就可以選擇“顯示所有隱藏檔案”和“顯示系統檔案”。
在檔案夾—>工具列—>工具—>檔案夾選項,將 系統檔案 隱藏檔案 和 檔案尾碼名 設定為顯示,
三、刪除病毒
在分區盤上單擊滑鼠右鍵—>開啟,看到每個盤跟目錄下有 autorun.inf 和 tel.xls.exe 兩個檔案,將其刪除。隨身碟同樣。
四、刪除病毒的自動運行項
開始—>運行—>msconfig—>啟動—>,刪除類似socksa.exe之類的不認識的項,保留項為[殺毒程式、ctfmon、網路攝影機、防火牆]
或者開啟註冊表 運行—>regedit
HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
刪除類似C:\WINDOWS\system32\SVCHOST.exe 的項
五、刪除遺留檔案
C:\WINDOWS\ 跟 C:\WINDOWS\system32\ 目錄下刪除表徵圖怪異的那個類似excel的表徵圖的是病毒.exe、以及所有excel類似表徵圖的檔案,每個檔案夾兩個,不要誤刪,做完這些,你的電腦所中的這個病毒就已經搞定了,重啟,一切OK
3.使用kill專殺.exe工具清理
注意!!!在以下整個過程中不要雙擊硬碟分區,需要開啟時用滑鼠右鍵—>開啟
1. 關掉工作管理員中有Excel表徵圖的進程;(打工作管理員,在應用程式頁中有,在進程中為algsrv.exe)
2.運行Kill專殺.exe
3.手動刪除C:\windows\system32\algsrv.exe以及其它表徵圖像Excel的檔案和檔案夾
4.重啟,OK!