返回列表 发帖

[原创文章] 对于U盘内永久隐藏文件的处理

原创作者:saitojie  [3.A.S.T]
; |# V, ?# V; j; g0 r& g) ^3 Y+ z  E& j
信息来源:3.A.S.T网络安全团队  (
www.3ast.cn  )8 U: ?- f4 H' _; H$ z0 G# e
$ g/ Z1 ^! ~; C  H# ^8 i( h

  ^. q. K! h3 i) `$ m  N" O最近由于工作繁忙所以帖子发的比较少了,在工作中遇到了一个情况,我的学生U盘中毒了,而且是大面积中了这个毒,天天帮学生杀毒,杀得有点累了,不知道坛子里有没有人也在被这个病毒“迫害”,下面说说我的一些处理方法!# Y( v+ ]" C9 j8 D" P  P# a8 ^

( Y( T6 c6 H% o- k/ N注意:我的查杀方式仅限于计算机没中毒,但是U盘被病毒感染,如果阁下的计算机也中了该病毒,请先将计算机中的该病毒清理掉之后再去查杀U盘里的被感染的文件!! }3 ]# s8 q+ R7 u! a

$ Q! ?. f/ Z) i' T9 f/ l% T6 B病毒名称:幽灵(ghost)0 \: o9 z( A4 G$ }: Y

5 s) g; K* j2 k5 z病毒现象:U盘内所有文件夹被隐藏,并且在U盘内生成与该文件夹同名的文件,文件图标与文件夹图标相同,后缀为.exe" b! i: E( D8 d% q
; e1 m) c; g, k# Q( h) W( u
如果您的U盘不小心被这个病毒感染,而您又苦于无法将感染的文件夹还原为最开始的情况,请阅读我下面的方法:
- f# v, D3 i; C3 y# V4 R2 @
" n$ x. p- s' [* l3 |$ E1、将U盘连接到没有中毒的计算机上。
( o5 c1 f8 M! ?) O/ k$ N2、使用资源管理器(alt+E)打开U盘。% u8 I- u5 n) R
3、将文件夹属性改为显示系统隐藏文件、显示所有隐藏文件、显示文件的后缀,此操作在【工具】-【文件夹选项】-【查看】中完成。
. j/ C# s# E! U" X6 d8 Z+ s4、将U盘内的autorun.inf、MS-DOS.COM两个病毒文件删除掉
5 S3 U/ p$ a, E& t9 T5、将U盘内所有以.exe结尾,图标为文件夹图标的文件删除掉0 i0 a; [0 a: W3 [: z
以上步骤相信是大家都会的步骤,虽然说这样是将U盘病毒清理干净了,但是病毒留下的后遗症我们并没有解决。
# f+ P7 W# e1 ?: ?8 u) l; ~" {
" L* V' ~% N7 }5 s5 G  L后遗症现象:U盘内所有文件夹处于隐藏状态,并且对文件夹属性进行编辑,发现【隐藏】选项无法取消。; d( `( _. O2 ]" Q" Y2 `
. S) t, @8 }/ N) W
对于后遗症的处理方法如下:- E' N) o7 `; L! T" w

" T8 Y/ b: z. j$ a, }方法一:
. P* W/ g  [$ E" C0 {4 I! a/ d. l$ d# C" t
1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)/ J: E8 s6 b( z! l
2、进入命令行输入如下命令:
  1. d:
  2. attrib /s /d -h -s *
复制代码
发现文件夹属性正常。* `  e+ V) W  }# i6 Y9 I. z# A
3、将刚刚剪切到D盘的文件夹重新剪切到U盘内,后遗症就没有了!, c* T" j* E) J! ~; T  t

$ c* b# D: m) N4 W方法二:4 l* w0 _7 H( L# k3 Z

; x( V; u5 ]( d/ j& C$ a1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)' p7 W3 O& ^0 R. `$ Y: Q! ~
2、对剪切过来的文件夹进行属性编辑【属性】-【自定义】-【更改图标】,任意选择一个图标之后确定。
1 k, O  K, H, V9 ~3、再去查看文件夹属性,发现【隐藏】属性可以去掉了。
- L, T1 I, V# P' @4 B' `4、按照上面的方法对每个文件夹进行相同操作,操作完成后,再将所有文件夹剪切回U盘即可。$ O1 X/ H% n$ B" H

4 G' m, B# O! O1 g" p% n到此,该U盘中的幽灵病毒全部清理完成!- \. {- r' S8 `' ?; H
5 c0 g. B; U( {5 r" K4 X
[ 本帖最后由 3ast 于 2008-10-14 20:26 编辑 ]
1

评分人数

阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

直接用软件对U盘免于啊
$ g6 F; e* q9 o9 G# o问个问题我U盘里面这个文件autorun.inf不删除没有问题吧

TOP

这就是昨晚群聊时说的幽灵病毒啊,我来看看文章先' Z" L) y, R- E
4 w( K/ U' \7 B" u+ E: @2 a( I8 ]8 i( V
主要是没有中过,有时间发个病毒样本来研究下
+ k3 c* C2 e" ~# ^0 W8 ?7 D  h8 v0 Y5 \6 t4 g
还有就是连接没有病毒计算机的时候注意不能自动运行,而且要是安装了360的话,360会直接检测到autorun文件的; s2 w; ?# a0 Z. C+ r

5 N" [8 `+ B7 u# T/ K8 j并且直接删除autorun
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

那要看你的autorun.inf里面的内容咯
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

以前也经常碰到这样的毒,后来用了USBCleaner这款软件,就好了:) :) :)

TOP

回复 4楼 saitojie 的帖子

z这个是我U盘里面的文件那个MAYI.是我自己搞的, 汗  忘记删除的命令了/ O% M$ m% _' t  L2 d

" ?) @6 ?; N9 q4 s2 o; t5 Q
附件: 您需要登录才可以下载或查看附件。没有帐号?注册

TOP

对了
( m# v; K- k. @5 G5 y6 `0 h/ [: J) B' D! A* Q3 y
问问大家
+ ]7 h# E1 y( d% r, R6 f( V# i# H: i% D8 L- K8 v
这种免疫的 文件夹 是怎么建立的??我忘记了??
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

知道了,方法是这样的' O) F: e; [- v; n
8 V- Z( W% r' K2 y* j8 v
& u, y. g, Q5 m1 U( L! ]/ f
有一些高级、智能一点的木马,会删除你的感染文件或者目录。为此,可以创建一个同名的特殊目录,并且在目录下创建几个带..的目录:/ r  v% f* Q9 `  D5 |$ v3 T, l( ]

2 A5 a* ]) \' N; h/ W! K     在开始菜单运行里面输入cmd,输入下面命令(括号是注释,不要运行)+ W4 |, n0 V$ ~7 s+ h
     假设 g盘免疫 (g对应u盘在电脑上的盘符)
+ E4 I' m( y6 ^, x( F  w7 ~1 ^
9 R9 \. i* B% C3 G2 D; @==================& E$ a* Z% M! |% n

- V/ F+ r7 B1 f* t8 B; W9 v/ g      pushd g:
9 R* t7 u0 C" z0 G6 [3 a$ r/ U: W      md autorun.inf                 (新建autorun.inf文件夹)1 M8 B. W: p$ Y' u/ V
       cd autorun.inf                  (进入autorun.inf文件夹)" K. i; \6 q% s& |$ r8 @
       md abc..\                      (新建免疫目录.文件夹)
/ J# }& ~7 h% }( C1 G       cd..                                  (回到上一级目录)
) s- _: o/ o8 K        attrib autorun.inf +r +a +h +s (给autorun.inf文件夹加上只读存档隐藏系统属性,或者按步骤1设置权限)
; f% s. u! M* l( v+ d" m7 g7 V! Q0 y) i( c2 L5 D, S
===================
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

删除的命令好像是
  1. rd mayi..\
复制代码
记得有个隐藏的强制删除的命令的,不过现在忘记了,你看看在最后加上参数/F或者/X看看
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

回复 9楼 saitojie 的帖子

对,就是这样的3 J9 C- \, N/ g2 u2 w; f
# W6 l2 `, r+ F) F
我忘记差不多了
7 Y& J* x5 \; @3 H7 B! j) h6 Y  P* @( g) X& h0 p9 @
上次上网找倒的
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

返回列表