瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 WORK文件后缀名变成EXE,试了很多都没法解决。急!!!(附件已上传)

1   1  /  1  页   跳转

[求助] WORK文件后缀名变成EXE,试了很多都没法解决。急!!!(附件已上传)

WORK文件后缀名变成EXE,试了很多都没法解决。急!!!(附件已上传)

上传文件为二个,在RAR里。

其中一文件WORD文件解压出来可以得到三个文件,另外一个就只有一个文件。

由于是办公电脑,这种现象很多,请各位高手嘛分析分析,并能解决 可以恢复文件最好,不然那损失就大了,谢谢了~!

注:请不要说参考什么:http://bbs.ikaka.com/showtopic-8600718.aspx  因为这个和我上传的根本就不沾边。还就这个文件是从其它中毒机子COPY到我笔记本上的,所以说这个是一个独立的个体,(中毒的那台机子:它的感染对象不一定,一般是新的文档才会感染,旧的文件扩展名都是正常的)


下面是其它网上帖出来的,和我这个很象,请参考下:

我中了sola病毒,U盘中的WORD文档都成了EXE文件,这些文件很重要我需要找回来。通过网络搜素,找到了件解决方法,让我却遇到了难题。解决方法如下:
病毒的特征是将word文档用rar压缩成了exe文件,并把原word文档和病毒文件打包在这个文件内,病毒体文件为Function.dll——其实也是个rar文件,可重命名为rar文件之后解压,其下的文件为:
┣doc 建立时间:2008-6-9 7:18:56
┃ ┣Function.rar 建立时间:2008-6-9 7:18:56
┃ ┣Function\ 建立时间:2008-6-9 7:19:12
┃ ┃ ┣Autorun.inf 建立时间:2008-6-9 7:19:12
┃ ┃ ┣docpack.dll 建立时间:2008-6-9 7:19:12
┃ ┃ ┣EJPack.txt 建立时间:2008-6-9 7:19:12
┃ ┃ ┣exepack.dll 建立时间:2008-6-9 7:19:12
┃ ┃ ┣infect.bat 建立时间:2008-6-9 7:19:12
┃ ┃ ┣jpgpack.dll 建立时间:2008-6-9 7:19:12
┃ ┃ ┣KillSelf.VBS 建立时间:2008-6-9 7:41:51
┃ ┃ ┣KillVirus.TXT 建立时间:2008-6-9 7:19:12
┃ ┃ ┣LocalScan.bat 建立时间:2008-6-9 7:19:12
┃ ┃ ┣Rar.exe 建立时间:2008-6-9 7:19:12
┃ ┃ ┣readlnk.bat 建立时间:2008-6-9 7:19:12
┃ ┃ ┣RecentInf.bat 建立时间:2008-6-9 7:19:12
┃ ┃ ┣scan.bat 建立时间:2008-6-9 7:19:12
┃ ┃ ┣sleep.exe 建立时间:2008-6-9 7:19:12
┃ ┃ ┣SOLA.BAT 建立时间:2008-6-9 7:19:12
┃ ┃ ┣SolaKiller.rar 建立时间:2008-6-9 7:19:12
┃ ┃ ┣Tasks.xxx 建立时间:2008-6-9 7:19:12
┃ ┃ ┣TDPack.txt 建立时间:2008-6-9 7:19:12
┃ ┃ ┣TENBATSU.BAT 建立时间:2008-6-9 7:19:12
┃ ┃ ┣txtpack.dll 建立时间:2008-6-9 7:19:12
┃ ┃
从中可以看出,病毒会对doc,jpg,txt文件进行操作,其实,操作方式全部为调用win的shell+vb脚本
经过查看批处理代码,可以找到以下解决办法:

注:如果用以下办法杀毒之后发现原来的doc打开均为乱码,(word里会提示 Thisprogram must be run underwin32),则将这个文档的扩展名doc改名为rar,单击右键解压,然后打开文件夹之后会找到所需要的doc文件,记得把剩下的几个隐藏文件删除。
原因:病毒把自己压缩了两次。

=====================================================================

一、找到感染的病毒文件(doc-》exe)
二、安装winrar解压缩软件
三、解压这个exe,可看到function.dll及被改名的doc文件,设置隐藏文件可见,把解压后的function.dll的扩展名改为.rar,解压
四、进入解压后的文件夹(function),解压solakiller.rar 解压密码 kakenhi200601
五、进入solakiller文件夹,运行install.bat
六、开始-运行-sola病毒专杀-solakiller.bat
输入相应字符进行杀毒。

但我解压出来:只有function.dll,没有我原来的文件,继续解压function.dll,提出说:不可预料的文件末端。


回帖请考虑,请不要回一样无聊的,什么DDDDDD,你中毒了从装系统,完了你要装杀毒软件之类的,小弟现在只要找到解决办法,来使文件恢复正常,而你说装系统杀毒,木马我都试了,在网上都GOOGLE 好多,试了都没法,谢谢。

附件附件:

下载次数:534
文件类型:application/octet-stream
文件大小:
上传时间:2009-6-3 11:37:43
描述:rar

最后编辑无事不进RX网 最后编辑于 2009-06-03 12:53:36
分享到:
gototop
 

回复:WORK文件后缀名变成EXE,试了很多都没法解决。急!!!(附件已上传)

感谢楼下的回复,这里说明一下:

我所上传的二个文件,其中一个可以解压出来并可以得到原文件,只是原文件是 隐藏的。

另外一个,解出来只得到一个 .dll 文件

虽然一般文件可以解压出来,但这个量还是比较大(因为文件太多),请问有没有批量恢复就是解压的方式。还有就是有没有方法可以'毕'免在发生这种象,谢谢~!
最后编辑无事不进RX网 最后编辑于 2009-06-03 13:17:55
gototop
 

回复:WORK文件后缀名变成EXE,试了很多都没法解决。急!!!(附件已上传)

感谢楼上的回复,这里说明一下:

我所上传的二个文件,其中一个可以解压出来并可以得到原文件,只是原文件是 隐藏的。

另外一个,解出来只得到一个 .dll 文件

虽然一般文件可以解压出来,但这个量还是比较大(因为文件太多),请问有没有批量恢复就是解压的方式。还有就是有没有方法可以'毕'免在发生这种象,谢谢~!
gototop
 

回复:WORK文件后缀名变成EXE,试了很多都没法解决。急!!!(附件已上传)

这个方法用了的,它提示:

[img]file:///C:/Documents%20and%20Settings/Administrator/桌面/未命名.bmp[/img]
最后编辑无事不进RX网 最后编辑于 2009-06-03 13:37:58
gototop
 

回复:WORK文件后缀名变成EXE,试了很多都没法解决。急!!!(附件已上传)

这个方法用了的,它提示:

找不到 RAR.EXE,所以本程序无法工作

我这是在笔记本上,中毒那个没执行操作


现在可以用那个SolaKiller.bat 进行查杀了,要是选第二个查杀,他就把文件给直接DEL了啊。有些文件扩展名是改回DOC了,可打开什么内容都没有啊
最后编辑无事不进RX网 最后编辑于 2009-06-03 13:50:52
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT