返回列表 发帖

[原创文章] 对于U盘内永久隐藏文件的处理

原创作者:saitojie  [3.A.S.T]
5 V& |0 ^( e5 ]* b$ Z- J+ o9 P# n% r2 B
信息来源:3.A.S.T网络安全团队  (
www.3ast.cn  )$ U6 W, v" l( L! C! m5 y

8 x# M4 h1 p4 _
) v7 k" }& i( s$ I5 O$ ^  Y. l最近由于工作繁忙所以帖子发的比较少了,在工作中遇到了一个情况,我的学生U盘中毒了,而且是大面积中了这个毒,天天帮学生杀毒,杀得有点累了,不知道坛子里有没有人也在被这个病毒“迫害”,下面说说我的一些处理方法!
! m5 U9 s) i7 X
& D* {9 ~; R1 C. s7 Z注意:我的查杀方式仅限于计算机没中毒,但是U盘被病毒感染,如果阁下的计算机也中了该病毒,请先将计算机中的该病毒清理掉之后再去查杀U盘里的被感染的文件!
1 ^! P. ?# _0 m. v) }+ u
2 ^8 Y! y3 q* G4 H+ i3 T病毒名称:幽灵(ghost)7 I8 g0 h  I' ]$ u
0 |0 G$ r" l) @" `7 y! S6 C) ~
病毒现象:U盘内所有文件夹被隐藏,并且在U盘内生成与该文件夹同名的文件,文件图标与文件夹图标相同,后缀为.exe
* _, D7 Q" m& D- \: z- |: Q/ v$ F" [' c- W, G8 V3 J) L& j
如果您的U盘不小心被这个病毒感染,而您又苦于无法将感染的文件夹还原为最开始的情况,请阅读我下面的方法:' o, g2 [7 S9 d* \- x0 E
4 a- U2 h) j! p( C5 w; E$ Y# ^
1、将U盘连接到没有中毒的计算机上。
( S3 d6 @5 K& P2、使用资源管理器(alt+E)打开U盘。
" t& j" R# ^: C9 Z. R( s* Y! R  l3、将文件夹属性改为显示系统隐藏文件、显示所有隐藏文件、显示文件的后缀,此操作在【工具】-【文件夹选项】-【查看】中完成。
( h  R1 Q7 n8 Z! G. B4、将U盘内的autorun.inf、MS-DOS.COM两个病毒文件删除掉& Q" k8 v/ c/ C
5、将U盘内所有以.exe结尾,图标为文件夹图标的文件删除掉
: ~, q# y- O. }" W以上步骤相信是大家都会的步骤,虽然说这样是将U盘病毒清理干净了,但是病毒留下的后遗症我们并没有解决。' B2 H9 k% B8 _
: \! {( c( |) H# J* |+ B) g8 [
后遗症现象:U盘内所有文件夹处于隐藏状态,并且对文件夹属性进行编辑,发现【隐藏】选项无法取消。
# n. i2 e' r! n# s  {
( s1 u. j" ?7 h, g对于后遗症的处理方法如下:; S* a) z9 {5 E1 l
# I# }7 k. r" A  n
方法一:
+ j2 p8 F6 _4 }7 A( |2 {0 _: i# y' J  ^% D& \1 B
1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)" n- n6 |3 v* L3 l% [. W7 j! t& U  @/ v
2、进入命令行输入如下命令:
  1. d:
  2. attrib /s /d -h -s *
复制代码
发现文件夹属性正常。
/ N6 {1 J8 j& F% z) v4 P3、将刚刚剪切到D盘的文件夹重新剪切到U盘内,后遗症就没有了!4 }# X" m% l1 s) B! G
* F4 e+ g7 ^" E- S5 p
方法二:* V% d$ q2 z! q6 I4 i* ?

# ^/ o4 N3 \# t( e+ \  h, ~1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)
' C, _8 n+ Z; P4 R( E+ _* l2、对剪切过来的文件夹进行属性编辑【属性】-【自定义】-【更改图标】,任意选择一个图标之后确定。" r% s1 T! p) W% l4 K1 ?
3、再去查看文件夹属性,发现【隐藏】属性可以去掉了。& [/ o6 v" i, I. _# ^
4、按照上面的方法对每个文件夹进行相同操作,操作完成后,再将所有文件夹剪切回U盘即可。2 v/ B3 z# p/ b4 `
' l3 i2 h: _5 Y3 n" ?$ g
到此,该U盘中的幽灵病毒全部清理完成!+ N1 F/ D/ {7 S; k) j: W

: a% g! u7 {  w& Z8 y[ 本帖最后由 3ast 于 2008-10-14 20:26 编辑 ]
1

评分人数

阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

直接用软件对U盘免于啊
' t4 W. S' Z# V$ N! @问个问题我U盘里面这个文件autorun.inf不删除没有问题吧

TOP

这就是昨晚群聊时说的幽灵病毒啊,我来看看文章先
; V: h: `- P& y7 A2 ]0 u& f2 D
8 x* M% J2 `8 z主要是没有中过,有时间发个病毒样本来研究下5 ]9 H4 X' e. x0 q9 ~0 y

, o* X% }3 U9 J: D9 |还有就是连接没有病毒计算机的时候注意不能自动运行,而且要是安装了360的话,360会直接检测到autorun文件的
1 m7 p5 T4 B$ j( z. ]7 c1 s
4 J% y3 `9 x! G; k7 u- L% x并且直接删除autorun
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

那要看你的autorun.inf里面的内容咯
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

以前也经常碰到这样的毒,后来用了USBCleaner这款软件,就好了:) :) :)

TOP

回复 4楼 saitojie 的帖子

z这个是我U盘里面的文件那个MAYI.是我自己搞的, 汗  忘记删除的命令了3 P- M9 [+ {! a; ?8 \; X; q( M

: [6 Z  G. q" ?* q
附件: 您需要登录才可以下载或查看附件。没有帐号?注册

TOP

对了
/ t5 F/ c4 e' y  M' u" y6 }/ b
: e$ C0 G3 R1 Z2 X$ O+ k问问大家
! D9 ^; e4 D9 U, y& E: A5 ^8 b6 z
这种免疫的 文件夹 是怎么建立的??我忘记了??
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

知道了,方法是这样的; s' B8 L! S" n4 b, P% }
' q3 ~5 q' }  ^% n& W

; ~! y6 z) Q- F6 L, W有一些高级、智能一点的木马,会删除你的感染文件或者目录。为此,可以创建一个同名的特殊目录,并且在目录下创建几个带..的目录:5 u/ c# g8 y( w
5 f* D( f+ i5 B
     在开始菜单运行里面输入cmd,输入下面命令(括号是注释,不要运行)7 b; b) p! v: b) b5 q7 ^! G
     假设 g盘免疫 (g对应u盘在电脑上的盘符)
  E; X8 J+ x% u$ u! S6 @0 Z. ]) m$ T# i; p0 n4 {: ?
==================3 i: s) p" r+ ]0 t

- O1 V, H# ^6 D3 U      pushd g:
, c3 k  A' N) }. ^$ r& n      md autorun.inf                 (新建autorun.inf文件夹)
8 d0 _/ S0 e. A8 z- \       cd autorun.inf                  (进入autorun.inf文件夹)4 \$ U% E& g& @
       md abc..\                      (新建免疫目录.文件夹)& m! o5 i4 @# |  f
       cd..                                  (回到上一级目录)
$ A3 d: h) G- N0 L( J        attrib autorun.inf +r +a +h +s (给autorun.inf文件夹加上只读存档隐藏系统属性,或者按步骤1设置权限)
2 ]+ B& D% Y7 ?' K6 @7 _5 F; _9 j, k" Q6 f4 T. ]
===================
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

删除的命令好像是
  1. rd mayi..\
复制代码
记得有个隐藏的强制删除的命令的,不过现在忘记了,你看看在最后加上参数/F或者/X看看
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

回复 9楼 saitojie 的帖子

对,就是这样的/ J4 T- ]  i) S7 x8 ?

4 d: K/ g% I$ i) b* S8 P  _我忘记差不多了: ^4 H# a* m9 x" {) W

0 E& ?( r! e  L; R9 a0 d- H上次上网找倒的
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

返回列表