Board logo

标题: [原创文章] 对于U盘内永久隐藏文件的处理 [打印本页]

作者: saitojie    时间: 2008-10-11 12:22     标题: 对于U盘内永久隐藏文件的处理

原创作者:saitojie  [3.A.S.T]- k" \5 \$ o- P

& l# P6 L: J4 Y信息来源:3.A.S.T网络安全团队  (
www.3ast.cn  )- P: l+ s2 [8 o: j, h8 K
9 `" B5 F# z' G  [

$ h  {0 O/ Y, U1 X( j$ B最近由于工作繁忙所以帖子发的比较少了,在工作中遇到了一个情况,我的学生U盘中毒了,而且是大面积中了这个毒,天天帮学生杀毒,杀得有点累了,不知道坛子里有没有人也在被这个病毒“迫害”,下面说说我的一些处理方法!$ p7 j* c) Z% f/ h" ^

  R9 t3 _4 y" q; H* e& [注意:我的查杀方式仅限于计算机没中毒,但是U盘被病毒感染,如果阁下的计算机也中了该病毒,请先将计算机中的该病毒清理掉之后再去查杀U盘里的被感染的文件!
" a4 l9 z7 X% V' `# J% p# a, R& W, ?; I: r/ l- L
病毒名称:幽灵(ghost)
  N/ }# ]& y/ y, }. _& t' Z
8 e3 R, x  L7 ~0 g3 P* k% G; ~$ A# Z病毒现象:U盘内所有文件夹被隐藏,并且在U盘内生成与该文件夹同名的文件,文件图标与文件夹图标相同,后缀为.exe, J: A+ d- x7 X8 J6 |: V
. h0 @. U' E3 h) ^9 W
如果您的U盘不小心被这个病毒感染,而您又苦于无法将感染的文件夹还原为最开始的情况,请阅读我下面的方法:
# \3 T, [! }7 D
$ \+ ~" l* }1 ?9 S+ v: @& m' x1、将U盘连接到没有中毒的计算机上。
" G/ G/ [  ^" ~( n2、使用资源管理器(alt+E)打开U盘。
; Y# q( ?& R3 v, D( w3、将文件夹属性改为显示系统隐藏文件、显示所有隐藏文件、显示文件的后缀,此操作在【工具】-【文件夹选项】-【查看】中完成。* }" @, S3 Q- g3 G3 \
4、将U盘内的autorun.inf、MS-DOS.COM两个病毒文件删除掉
  z- F( i$ k' r  e  }7 T; z8 N5、将U盘内所有以.exe结尾,图标为文件夹图标的文件删除掉" e" W+ \! j0 D) M; {9 A5 w
以上步骤相信是大家都会的步骤,虽然说这样是将U盘病毒清理干净了,但是病毒留下的后遗症我们并没有解决。6 ?, k  P2 c; E* s% v
; E7 K. H. o: g# G. P
后遗症现象:U盘内所有文件夹处于隐藏状态,并且对文件夹属性进行编辑,发现【隐藏】选项无法取消。
1 ?5 b, h  `8 J
6 z# M; r" d' R# ^" y, {! W/ V$ l对于后遗症的处理方法如下:# x1 F3 x' H! {6 ?" j/ h2 c
; T; {2 e" A+ v  {3 q
方法一:
- M/ v% U! B3 m5 q  ^8 q2 c) |! G9 U! E  t3 T
1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)
8 f+ P' j+ G5 k- }0 y2、进入命令行输入如下命令:
  1. d:
  2. attrib /s /d -h -s *
复制代码
发现文件夹属性正常。
7 c8 ?2 h( V# |0 O1 L3、将刚刚剪切到D盘的文件夹重新剪切到U盘内,后遗症就没有了!
9 g% @, @6 ^+ w# I: r7 T3 Y' n% G* X5 n) P* ?
方法二:
* @) U. n" v$ |$ ~0 D  N: M- |
* Z, K" Z8 x0 p1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)
4 j2 e6 M$ d0 p2、对剪切过来的文件夹进行属性编辑【属性】-【自定义】-【更改图标】,任意选择一个图标之后确定。
2 C( C0 {7 X. c5 U. N( w3、再去查看文件夹属性,发现【隐藏】属性可以去掉了。
5 _, ]0 N% r: j/ C( S4、按照上面的方法对每个文件夹进行相同操作,操作完成后,再将所有文件夹剪切回U盘即可。. x+ y) E( }8 e, ^+ j) |1 @/ a9 ~, p

$ r5 I( A% d% i6 o到此,该U盘中的幽灵病毒全部清理完成!; c) C" `: e0 |) r0 n+ V

4 h) F: {+ ?- ?) q, K[ 本帖最后由 3ast 于 2008-10-14 20:26 编辑 ]
作者: wmmy    时间: 2008-10-11 12:40

直接用软件对U盘免于啊
6 h# m+ y7 c! y* r" Q9 G+ \问个问题我U盘里面这个文件autorun.inf不删除没有问题吧
作者: 柔肠寸断    时间: 2008-10-11 12:42

这就是昨晚群聊时说的幽灵病毒啊,我来看看文章先
5 `, ~9 l7 ^( i5 ?7 Q
8 R# _* C  @& W& S2 j. Y4 `主要是没有中过,有时间发个病毒样本来研究下
) L9 C/ U8 s+ I( |
7 G9 J8 l+ S" l3 z& D还有就是连接没有病毒计算机的时候注意不能自动运行,而且要是安装了360的话,360会直接检测到autorun文件的9 ^* {  I5 C6 N) ~; V- }1 G/ ]

' W3 b9 v- Q# X0 _4 q并且直接删除autorun
作者: saitojie    时间: 2008-10-11 12:42

那要看你的autorun.inf里面的内容咯
作者: juchong    时间: 2008-10-11 14:26

以前也经常碰到这样的毒,后来用了USBCleaner这款软件,就好了:) :) :)
作者: wmmy    时间: 2008-10-11 14:37     标题: 回复 4楼 saitojie 的帖子

z这个是我U盘里面的文件那个MAYI.是我自己搞的, 汗  忘记删除的命令了
, ]* e. e" h$ e3 t$ L3 c5 l$ T) e
[attach]543[/attach]
作者: 柔肠寸断    时间: 2008-10-11 14:55

对了
0 Z" ^6 A3 I# U3 t
+ h4 T) T+ ^0 s& G, w* P问问大家
! c: i9 B' N0 J, m2 z3 {- X- D+ v5 U( J. r8 t2 v% k; }# |7 b$ Y- @
这种免疫的 文件夹 是怎么建立的??我忘记了??
作者: 柔肠寸断    时间: 2008-10-11 18:12

知道了,方法是这样的
, I+ s" @* H6 g! T
5 Z4 I2 E/ V& C- @9 F
+ ^2 l; d- K+ o: R: U有一些高级、智能一点的木马,会删除你的感染文件或者目录。为此,可以创建一个同名的特殊目录,并且在目录下创建几个带..的目录:8 z2 |& d, t5 P. P6 w. Z8 A% s

9 v9 [0 N4 b- y- E! M     在开始菜单运行里面输入cmd,输入下面命令(括号是注释,不要运行)
; z: m/ k3 S4 ~' }+ k' X     假设 g盘免疫 (g对应u盘在电脑上的盘符)1 `* o* k/ v# Z: A% e, T  Y9 [. R
4 F4 c# f6 I8 D: e' l1 w
==================
( y6 I1 q$ @: ]1 x
5 R1 m8 h2 x6 n0 \) R' _      pushd g:
' f6 x' [! t6 _. a+ `7 }      md autorun.inf                 (新建autorun.inf文件夹)/ d" r: N( V. D" p5 t
       cd autorun.inf                  (进入autorun.inf文件夹), u; D5 ]4 b2 p9 M
       md abc..\                      (新建免疫目录.文件夹)  F# S( f( K- b! i
       cd..                                  (回到上一级目录)
" |1 D+ Z8 @- L5 [        attrib autorun.inf +r +a +h +s (给autorun.inf文件夹加上只读存档隐藏系统属性,或者按步骤1设置权限): L. r/ o4 }; U2 R3 j4 C

( g; F/ k  L1 T; J! e/ p===================
作者: saitojie    时间: 2008-10-12 00:56

删除的命令好像是
  1. rd mayi..\
复制代码
记得有个隐藏的强制删除的命令的,不过现在忘记了,你看看在最后加上参数/F或者/X看看
作者: 柔肠寸断    时间: 2008-10-12 07:58     标题: 回复 9楼 saitojie 的帖子

对,就是这样的* X5 w9 ?! A+ q( g
( _. `# f* T& V- D  @" R% W5 r9 ^* t
我忘记差不多了; y' ^+ K. Y5 q" V& d% s

' o, A" y2 [7 y6 L+ ?上次上网找倒的




欢迎光临 【3.A.S.T】网络安全爱好者 (http://www.3ast.com/) Powered by Discuz! 7.2