返回列表 发帖

[原创文章] 对于U盘内永久隐藏文件的处理

原创作者:saitojie  [3.A.S.T]
& C/ ]# j) D: D- L' y2 K6 G4 q
; U5 r  L" B" p7 T( v! `! K6 \信息来源:3.A.S.T网络安全团队  (
www.3ast.cn  )
3 O. ~2 x# t8 l+ D' f# f; B1 t* O4 P% `6 _. w% G3 \9 e7 j

3 j/ D; |, w3 z1 M' X4 R. Y% ?0 W最近由于工作繁忙所以帖子发的比较少了,在工作中遇到了一个情况,我的学生U盘中毒了,而且是大面积中了这个毒,天天帮学生杀毒,杀得有点累了,不知道坛子里有没有人也在被这个病毒“迫害”,下面说说我的一些处理方法!
7 C& x6 M" r3 j. k/ T
1 b9 T3 r9 h+ }5 U! T9 a注意:我的查杀方式仅限于计算机没中毒,但是U盘被病毒感染,如果阁下的计算机也中了该病毒,请先将计算机中的该病毒清理掉之后再去查杀U盘里的被感染的文件!8 |; }& i  }; L  W$ ~9 p- ?5 I; y
2 K6 e" R! W6 B& o+ ?
病毒名称:幽灵(ghost)( H7 M* E6 ^# `

3 Q9 d) J$ b7 m) }/ \# r+ |病毒现象:U盘内所有文件夹被隐藏,并且在U盘内生成与该文件夹同名的文件,文件图标与文件夹图标相同,后缀为.exe: x2 A( R+ L( l& \* D9 _

# V. u5 g6 {3 L) M% l如果您的U盘不小心被这个病毒感染,而您又苦于无法将感染的文件夹还原为最开始的情况,请阅读我下面的方法:5 ^$ k$ k1 A1 c8 `! }
- R: f  c3 A7 j0 r3 v
1、将U盘连接到没有中毒的计算机上。
5 v0 }' v( C6 @5 h2、使用资源管理器(alt+E)打开U盘。
. ?! j& B( f: J: d5 ?" e5 L3、将文件夹属性改为显示系统隐藏文件、显示所有隐藏文件、显示文件的后缀,此操作在【工具】-【文件夹选项】-【查看】中完成。* X9 G3 N6 h. _6 X' q
4、将U盘内的autorun.inf、MS-DOS.COM两个病毒文件删除掉/ ^) `" f; k$ C8 L0 S
5、将U盘内所有以.exe结尾,图标为文件夹图标的文件删除掉" w9 ~- |# j; Y1 j
以上步骤相信是大家都会的步骤,虽然说这样是将U盘病毒清理干净了,但是病毒留下的后遗症我们并没有解决。
7 S0 b: k+ n8 W1 Q7 ~3 q/ ~8 n/ o* |, p/ T$ v4 P0 D- Z
后遗症现象:U盘内所有文件夹处于隐藏状态,并且对文件夹属性进行编辑,发现【隐藏】选项无法取消。( i) o2 ~+ K& u' }# ^9 C4 t8 X" Q
$ H, l3 l' \8 b& y, o; h. y
对于后遗症的处理方法如下:2 E) {8 k1 j: p- X4 n1 B" i) f

5 v3 r+ i( P7 t; A; z4 q/ G2 E方法一:
/ U* w9 c: }! d
- L' v2 g! `3 ^& b% k6 n& R1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)! J- m; e9 _) T$ Z* A
2、进入命令行输入如下命令:
  1. d:
  2. attrib /s /d -h -s *
复制代码
发现文件夹属性正常。
6 J! q  B$ b8 o* F8 ^2 e1 M3、将刚刚剪切到D盘的文件夹重新剪切到U盘内,后遗症就没有了!% y0 [6 h1 T3 P' X8 x

5 @0 H; o, [& o方法二:% D# @; j3 ^3 c0 P. U' L+ ?
1 u8 A  J; k, @
1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)7 \* Q0 h( F; C" c6 z' f* M3 F' W
2、对剪切过来的文件夹进行属性编辑【属性】-【自定义】-【更改图标】,任意选择一个图标之后确定。
* r5 Y3 |, T% U3 k% X3、再去查看文件夹属性,发现【隐藏】属性可以去掉了。5 r$ I. ~2 S) C3 X: |, w
4、按照上面的方法对每个文件夹进行相同操作,操作完成后,再将所有文件夹剪切回U盘即可。
! u1 r& T% b  \! q* G$ \' ^* L) ^2 O4 g
到此,该U盘中的幽灵病毒全部清理完成!
4 d! X# F' O2 v1 K7 d$ f6 r' x. Q( ~! Q, D7 z% D) ~4 n
[ 本帖最后由 3ast 于 2008-10-14 20:26 编辑 ]
1

评分人数

阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

直接用软件对U盘免于啊1 Z. t, z6 l. F" m! l3 E9 }% L! N& O
问个问题我U盘里面这个文件autorun.inf不删除没有问题吧

TOP

这就是昨晚群聊时说的幽灵病毒啊,我来看看文章先
  R  G% I' p4 z6 O) D: y
7 s1 f; O* l5 g+ a8 U7 l主要是没有中过,有时间发个病毒样本来研究下9 c0 p8 Q3 R2 |# K4 b) L  Y9 W
: A/ r* u% d$ j, F5 c4 r4 L
还有就是连接没有病毒计算机的时候注意不能自动运行,而且要是安装了360的话,360会直接检测到autorun文件的' _6 a: ^+ d% w0 g2 Y

2 Q) V! O! H. @  l1 R- u并且直接删除autorun
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

那要看你的autorun.inf里面的内容咯
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

以前也经常碰到这样的毒,后来用了USBCleaner这款软件,就好了:) :) :)

TOP

回复 4楼 saitojie 的帖子

z这个是我U盘里面的文件那个MAYI.是我自己搞的, 汗  忘记删除的命令了+ U' k4 U+ b# U7 L/ D  n
' `' |; {9 K! a: @& a/ `8 \, \( p& x
附件: 您需要登录才可以下载或查看附件。没有帐号?注册

TOP

对了2 ~1 k& o% [4 \4 }) f

& e6 j. Y0 X* Q9 V问问大家
* H4 z, [6 d& h! k; G2 q
$ C& t4 d, f/ y& J8 a  \这种免疫的 文件夹 是怎么建立的??我忘记了??
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

知道了,方法是这样的
$ z) c0 N' k& F7 n( s* S/ x9 D9 L* Q4 q

# t. S  ^# k* j) F! k* C6 g" Y有一些高级、智能一点的木马,会删除你的感染文件或者目录。为此,可以创建一个同名的特殊目录,并且在目录下创建几个带..的目录:
. Y+ S( x' t" d  U1 I+ C4 {" D' s% ^: `1 _
     在开始菜单运行里面输入cmd,输入下面命令(括号是注释,不要运行)/ h7 @) E5 t, v3 x# y. [
     假设 g盘免疫 (g对应u盘在电脑上的盘符)
7 |6 m( D" G" t1 n. r
% _8 z8 N- D, S  r0 L* g==================* R/ e# ?- v; j1 n; p7 M' k

7 g7 ^6 }. E/ s3 V+ a& h7 }. y      pushd g:
3 ~/ B8 j, L% D/ }4 Y  S1 K      md autorun.inf                 (新建autorun.inf文件夹)
: D5 @8 k, S1 N. `       cd autorun.inf                  (进入autorun.inf文件夹)
3 f# g8 n( K+ c# P# Q$ o- }       md abc..\                      (新建免疫目录.文件夹)( Y; ?8 i, b  q( A* B
       cd..                                  (回到上一级目录)
$ q4 P  s' ~2 J3 R" t% Z/ C4 x        attrib autorun.inf +r +a +h +s (给autorun.inf文件夹加上只读存档隐藏系统属性,或者按步骤1设置权限)
# ?' u8 C) H& i% S5 ~  z+ ]
% J7 `+ r2 X5 i2 W: l& u# y===================
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

删除的命令好像是
  1. rd mayi..\
复制代码
记得有个隐藏的强制删除的命令的,不过现在忘记了,你看看在最后加上参数/F或者/X看看
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

回复 9楼 saitojie 的帖子

对,就是这样的3 N7 \. [- t. _+ |: X1 @

& F1 _' F0 D3 s$ h; X我忘记差不多了
7 \: C/ M% D# f2 J) E& v( M1 H+ h: ], j0 F8 G
上次上网找倒的
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

返回列表