Excel 宏病毒(kangatang)查杀清理完整指南
🦠 Excel 宏病毒(kangatang)查杀清理完整指南
> 收到一份 Excel 文件,打开后莫名出现 VBA 安全警告,工作簿里多了个名为 kangatang 的工作表,鼠标滚轮也失灵了?别慌——这是典型的 kangatang 宏病毒,这篇文章教你彻底清理干净。
🧭 本文导读
🔧 方法一:手动清理:文件管理器→VBA编辑器→注册表→信任中心→加载项 — 单台电脑,零信任依赖,最安全
⚡ 方法二:自动化脚本:CMD 批量删除→VBA 宏清理→专杀工具 — 多台机器批量处理
🛡️ 预防加固:注册表锁定 + 禁用宏 — 一劳永逸
🤔 中招了?先确认症状
这种病毒通过 VBA 宏传播,感染后在 XLSTART 目录植入 mypersonal.xls。每次 Excel 启动,自动加载执行恶意宏,篡改工作簿、劫持快捷键。
典型症状:
- ❗ 打开 Excel 弹出宏安全警告
- ❗ 工作簿中出现陌生工作表 `kangatang`
- ❗ 鼠标滚轮失灵(被宏拦截)
- ❗ `%AppData%\Microsoft\Excel\XLSTART\` 下出现 `mypersonal.xls`
🔧 方法一:手动清理(最安全,零信任依赖)
> 手动清理不需要启用宏,不依赖任何外部脚本,一步步肉眼排查,安全性最高。
第 1 步:删除病毒文件 📁
关闭所有 Excel 窗口,打开文件资源管理器,按 Win + R 输入以下路径并回车:
%AppData%\Microsoft\Excel\XLSTART
找到 mypersonal.xls → 右键 → 删除。然后检查另外两个路径:
C:\Program Files\Microsoft Office*\XLSTART\mypersonal.xls
C:\Program Files (x86)\Microsoft Office*\XLSTART\mypersonal.xls
> 💡 通配符 * 自动匹配 Office 版本号。64 位系统两个 Program Files 都检查一遍。
第 2 步:检查并移除 VBA 恶意模块 🔍
- 打开 Excel → 按 **`Alt + F11`** 进入 VBA 编辑器
- 左侧**工程资源管理器** → 展开每个 `VBAProject`
- 右键 `模块` 下的可疑项(`Module1`、`ThisWorkbook` 等)→ **移除** → 不保存
- 双击 `Microsoft Excel 对象` 下的 `ThisWorkbook` → 检查代码窗格 → 有恶意代码就全选删除
- 在 Excel 工作表标签栏检查 → 发现 `kangatang` 工作表 → 右键**删除**
- Excel → **文件** → **选项** → **加载项**
- 底部"管理"→ **Excel 加载项** → **转到**
- 取消勾选不明来源的加载项
- 同样检查 **COM 加载项**
- 手动:资源管理器手动删除 `mypersonal.xls`
- 自动:`del` 命令批量删除
- 优先级:⭐⭐⭐⭐⭐
- 手动:regedit 手动编辑 / 导入 `.reg`
- 自动:`CleanExcel.reg` 一键导入
- 优先级:⭐⭐⭐⭐⭐
- 手动:Alt+F11 逐个检查移除
- 自动:VBA 宏自动清理
- 优先级:⭐⭐⭐⭐
- 手动:信任中心禁用宏 + 检查加载项
- 自动:注册表锁定
- 优先级:⭐⭐⭐⭐
第 3 步:导入注册表安全加固 🔐
将以下内容保存为 CleanExcel.reg,双击导入:
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Office\*\Excel\Security]
"AccessVBOM"=dword:00000000
"VBAWarnings"=dword:00000002
[HKEY_CURRENT_USER\Software\Microsoft\Office\*\Excel\Options]
"OPEN"=-
不想导入 reg 文件?也可以手动编辑注册表(Win + R → regedit):
HKCU\...\Excel\Security:设置 AccessVBOM = 0,VBAWarnings = 2
HKCU\...\Excel\Options:检查 OPEN 键值,有则删除
> ⚠️ 编辑注册表前先备份! 右键导出或创建系统还原点。
第 4 步:信任中心禁用所有宏 🛡️
Excel → 文件 → 选项 → 信任中心 → 信任中心设置 → 宏设置 → "禁用所有宏,并发出通知" → 确定
第 5 步:检查加载项 🔌
部分病毒通过加载项实现持久化:
⚡ 方法二:批量/自动化清理(适用多台机器)
如果手头有几十台电脑要处理,用自动化脚本省时省力。
一键删除病毒文件:
管理员身份运行 CMD:
del "%AppData%\Microsoft\Excel\XLSTART\mypersonal.xls" /f /q
del "C:\Program Files\Microsoft Office*\XLSTART\mypersonal.xls" /f /q
del "C:\Program Files (x86)\Microsoft Office*\XLSTART\mypersonal.xls" /f /q
运行 VBA 清理宏:
按 Alt + F11 打开 VBA 编辑器,插入模块运行 CleanMacroVirus(自动删文件+删模块+删 kangatang 工作表)和 ResetExcelSecurity(重置事件+快捷键)。
> ⚠️ 运行 VBA 宏需要临时允许 VBA 对象模型:先把 AccessVBOM 改成 1,运行完再改回 0。
奇安信专杀工具辅助扫描:
工具包 QaxVirusRemoval2X.zip 解压密码:Focus7ooL!,全盘扫描 Excel 文件中的可疑宏。
---
📋 总结:4 层防线速查表
📁 文件层
🔐 注册表层
⚙️ VBA 模块层
🛡️ 应用设置层
原则:手动优先,自动辅助。 单台电脑建议用手动方式一步步排查;大批量处理时再用脚本提升效率。
本文所述方法已在 Excel 2016 / 2019 / Microsoft 365 上验证,操作前请备份重要文件。