返回列表 发帖

[原创文章] 对于U盘内永久隐藏文件的处理

原创作者:saitojie  [3.A.S.T]/ d1 y4 o* _! ^9 H4 W" G$ R
2 o* X8 l2 s' @4 d' X
信息来源:3.A.S.T网络安全团队  (
www.3ast.cn  )
( |! u) E4 e: G, a! h
0 y" d! Z4 Q7 v% Y8 E
5 c4 h6 P+ u! d: M! u) Z8 Q最近由于工作繁忙所以帖子发的比较少了,在工作中遇到了一个情况,我的学生U盘中毒了,而且是大面积中了这个毒,天天帮学生杀毒,杀得有点累了,不知道坛子里有没有人也在被这个病毒“迫害”,下面说说我的一些处理方法!
0 {6 R. `; J4 X0 H2 ~; n) E2 j$ `, ]: C5 j) D2 s  _# K" c$ a
注意:我的查杀方式仅限于计算机没中毒,但是U盘被病毒感染,如果阁下的计算机也中了该病毒,请先将计算机中的该病毒清理掉之后再去查杀U盘里的被感染的文件!# M3 ~5 S  }- }, a  n( D. d

& k! t; z: V. W* G病毒名称:幽灵(ghost)
4 e4 A9 J) S- G7 A- B* r2 @
, j4 U6 L! J6 i( Y3 O2 V. m病毒现象:U盘内所有文件夹被隐藏,并且在U盘内生成与该文件夹同名的文件,文件图标与文件夹图标相同,后缀为.exe
: F0 y! u3 M9 z. t: ~, I" X# e1 d% P, O0 f
如果您的U盘不小心被这个病毒感染,而您又苦于无法将感染的文件夹还原为最开始的情况,请阅读我下面的方法:
  d1 p# N- p; \) [+ a5 a5 W% ?0 l# ^' [
1、将U盘连接到没有中毒的计算机上。; x  p" [2 T6 n8 t/ d+ \4 [
2、使用资源管理器(alt+E)打开U盘。
* T1 f$ \) ~$ L3、将文件夹属性改为显示系统隐藏文件、显示所有隐藏文件、显示文件的后缀,此操作在【工具】-【文件夹选项】-【查看】中完成。
# p% J- H# v9 t/ R4、将U盘内的autorun.inf、MS-DOS.COM两个病毒文件删除掉. q5 J. ~# @" N: ^" z
5、将U盘内所有以.exe结尾,图标为文件夹图标的文件删除掉! L+ Z# @* A' k- }
以上步骤相信是大家都会的步骤,虽然说这样是将U盘病毒清理干净了,但是病毒留下的后遗症我们并没有解决。9 {5 V9 g/ d& o

# J" L# K. x7 R后遗症现象:U盘内所有文件夹处于隐藏状态,并且对文件夹属性进行编辑,发现【隐藏】选项无法取消。
. ?1 B6 m0 Q0 v! H& d' U. p5 m" C) Y- D1 m8 S
对于后遗症的处理方法如下:1 V- h* e. \% V- V( g9 a" }
2 D4 n: I7 @4 F3 l- g
方法一:
  {  t7 [& `8 b7 i' _& m+ |3 B, d4 M! x. A' j* E- Q& ?
1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)
0 U- o4 B( p1 i# b9 a2、进入命令行输入如下命令:
  1. d:
  2. attrib /s /d -h -s *
复制代码
发现文件夹属性正常。- l0 J, D  ^& y( v% S. V
3、将刚刚剪切到D盘的文件夹重新剪切到U盘内,后遗症就没有了!
! w6 h, L3 ?/ X6 `% l( E, Q* o6 P# R  k7 q
方法二:
, Q/ {6 ~" S. b' n1 V+ ?2 h; _: M+ \3 P
1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)3 V, e( f( ~. U. I8 U; S
2、对剪切过来的文件夹进行属性编辑【属性】-【自定义】-【更改图标】,任意选择一个图标之后确定。
' |& l; P1 P, X2 s3 y# o3、再去查看文件夹属性,发现【隐藏】属性可以去掉了。
+ y1 `# r' |* q  T9 y6 I4、按照上面的方法对每个文件夹进行相同操作,操作完成后,再将所有文件夹剪切回U盘即可。
; v8 s, ?! ^6 |& o  G% z5 ^$ }8 u( X/ Z2 j* D$ c. C
到此,该U盘中的幽灵病毒全部清理完成!
& M0 _/ e# _$ M# z* \" k: p  t7 ]1 l; T0 t/ e* c' X
[ 本帖最后由 3ast 于 2008-10-14 20:26 编辑 ]
1

评分人数

阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

直接用软件对U盘免于啊9 X1 p7 i0 ?0 b, m/ P/ ~+ c
问个问题我U盘里面这个文件autorun.inf不删除没有问题吧

TOP

这就是昨晚群聊时说的幽灵病毒啊,我来看看文章先
& Z* ]: G0 }2 W; `; B' C2 ?
5 D" I7 ~4 N0 s3 i' m主要是没有中过,有时间发个病毒样本来研究下3 g7 i3 z$ ?) ^3 B: {; y
4 e9 m0 K2 _/ s; K' W
还有就是连接没有病毒计算机的时候注意不能自动运行,而且要是安装了360的话,360会直接检测到autorun文件的
+ ?" N5 S  a/ ~/ r
) s% b* z$ i! W% y' X( Z  B并且直接删除autorun
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

那要看你的autorun.inf里面的内容咯
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

以前也经常碰到这样的毒,后来用了USBCleaner这款软件,就好了:) :) :)

TOP

回复 4楼 saitojie 的帖子

z这个是我U盘里面的文件那个MAYI.是我自己搞的, 汗  忘记删除的命令了1 a9 q- |+ l8 }- H6 T
" Z: Z  `' Z, A
附件: 您需要登录才可以下载或查看附件。没有帐号?注册

TOP

对了) d( p4 i) t) [! p5 q1 f4 W

3 N7 a* l  V, }& l% ?$ p& {6 x问问大家
+ H- C$ z) e4 V# D# I: K3 K+ c0 B+ I2 c+ a
这种免疫的 文件夹 是怎么建立的??我忘记了??
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

知道了,方法是这样的
) \& E1 z9 A! c+ q. `. F) Q0 T: J# s, K/ W5 |! F) t

$ M9 L$ S$ {, t. a6 W有一些高级、智能一点的木马,会删除你的感染文件或者目录。为此,可以创建一个同名的特殊目录,并且在目录下创建几个带..的目录:; Q9 N5 k6 ]: y

# d3 E0 q2 y7 Z     在开始菜单运行里面输入cmd,输入下面命令(括号是注释,不要运行)
- S3 X4 C) N& a     假设 g盘免疫 (g对应u盘在电脑上的盘符)
' B, \+ g) l* S' A7 S2 o  I* w3 h5 |: m$ L5 R/ W
==================) n! T7 x/ M) e) N, R

5 ^* K8 b$ x: c3 Z7 N( @      pushd g:* ?, ^! T- B7 D* q8 D
      md autorun.inf                 (新建autorun.inf文件夹)
( o! }8 U  P3 Q) V6 u       cd autorun.inf                  (进入autorun.inf文件夹)4 {0 i8 O; Y- P$ j7 G- M
       md abc..\                      (新建免疫目录.文件夹)
6 o8 {) i  E3 R       cd..                                  (回到上一级目录)
% F$ ?$ R( I, ]3 o) |) M9 l        attrib autorun.inf +r +a +h +s (给autorun.inf文件夹加上只读存档隐藏系统属性,或者按步骤1设置权限)
: \! _7 Y  |0 _, @% N) x, Y0 [; a( \3 N( G
===================
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

删除的命令好像是
  1. rd mayi..\
复制代码
记得有个隐藏的强制删除的命令的,不过现在忘记了,你看看在最后加上参数/F或者/X看看
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

回复 9楼 saitojie 的帖子

对,就是这样的
. t% f# S+ Q( x8 V; B6 I$ R# I1 u/ V9 n! q6 Q* D  i5 R
我忘记差不多了
( {0 v& C2 t& E
* `3 n* U7 M+ [; l1 Z' U8 p上次上网找倒的
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

返回列表