万卷书   首页 > 电脑书籍 > 安全在线 > Word宏病毒清除技术
 
  二、Word现毒的表现

  例1:Nuclear宏病毒

  这是一个对操作系统文件和打印输出有破坏功能的宏病毒。

  这个宏病毒中包含以下病毒宏:

  AutoExec

  AutoOpen

  DropSuriv

  FileExit

  FilePrint

  FilePrintDefault

  FileSaveAs

  InsertPayload

  Payload

  这些宏是只执行(Execute-only)宏。

  Nuclear宏病毒造成的破坏现象为:

  1、打开一个染毒文档并打印的时侯,它会在您打印的最后一段加上“STOPALLFRENCHNUCLEARTESTINGINTHEPACIFIC!”,这个现象是在每分钟的55秒—60秒之间操作打印时发生。

  2、如果在每天17:00—18:00之间打开一个染毒文档,Nuclear病毒会将PH33R病毒传染到计算机上,这是个驻留型病毒。

  3、在每年的四月五日,该病毒会将计算机上IO.SYS,MSDOS.SYS文件清零,并且删除C盘根目录上的COMMAND.COM文件。一旦病毒发作,MS-DOS就不可能被引导,计算机将陷入瘫痪。

  例2:台湾一号病毒

  台湾一号病毒会在每月的13日影响您正常使用Word文档和编辑器。它包含以下病毒宏:

  AutoClose

  AutoNew

  AutoOpen

  这些宏是可被编辑宏。

  在病毒宏中含有如下的语句:

  IfDay(Now())=13Then...

  这条语句与13日有关。

  台湾一号病毒造成的危害是:在每月13日,若用户使用Word打开一个带毒的文档(模板)时,病毒会被激发,激发时的现象是:在屏幕正中央弹出一个对话框,该对话框提示用户做一个心算题,如做错,它将会无限制地打开文件,直至Word内存不够,Word出错为止;如心算题做对,会提示用户“什么是巨集病毒(宏病毒)?”,回答是“我就是巨集病毒”,再提示用户:“如何预防巨集病毒?”,回答是“不要看我”。

  三、Word宏病毒发现及清除

  根据宏病毒的传染机制,不难看出宏病毒传染中的特点,所以发现宏病毒可以通过以下步聚进行:

  1、在自己使用的Word中打开工具中的宏菜单,点中通用(Normal)模板,若发现有“AutoOpen”等自动宏,“FileSave”等文件操作宏或一些怪名字的宏,而自己又没有加载特殊模板,这就有可能有病毒了。因为大多数用户的通用(Normal)模板中是没有宏的。

  2、如发现打开一个文档,它未经任何改动,立即就有存盘操作,也有可能是Word带有病毒。

  3、打开以DOC为后缀的文件在另存菜单中只能以模板方式存盘而此时通用模板中含有宏,也有可能是Word有病毒。

  手工清除宏病毒的方法:
 
上一页 WanJuanShu 下一页