返回列表 发帖

[原创文章] 对于U盘内永久隐藏文件的处理

原创作者:saitojie  [3.A.S.T]
9 K: g5 S# T- s4 b6 Y: a
5 z1 P' ~* b- i+ T0 C) P信息来源:3.A.S.T网络安全团队  (
www.3ast.cn  )
8 Z- S( K" k  `4 y  W
) y$ O& q) I* C
8 k' o8 C: ^3 L- k. G2 [最近由于工作繁忙所以帖子发的比较少了,在工作中遇到了一个情况,我的学生U盘中毒了,而且是大面积中了这个毒,天天帮学生杀毒,杀得有点累了,不知道坛子里有没有人也在被这个病毒“迫害”,下面说说我的一些处理方法!
" Y0 ]& v8 x4 j8 K7 M3 a+ A' }7 s; m" R$ [
注意:我的查杀方式仅限于计算机没中毒,但是U盘被病毒感染,如果阁下的计算机也中了该病毒,请先将计算机中的该病毒清理掉之后再去查杀U盘里的被感染的文件!
, v  ?' S8 j; \$ P* n0 z; I: e5 U/ F9 Y" e3 `
病毒名称:幽灵(ghost); E5 @8 I: l- X: ^

( q& l) k+ F) v' c病毒现象:U盘内所有文件夹被隐藏,并且在U盘内生成与该文件夹同名的文件,文件图标与文件夹图标相同,后缀为.exe) M4 t/ F) I7 K" t
. Q/ T: n( M9 ^* ~3 M
如果您的U盘不小心被这个病毒感染,而您又苦于无法将感染的文件夹还原为最开始的情况,请阅读我下面的方法:
; P7 n! `' f+ G. i2 A" C
" g/ [+ z' I0 @2 G# J( A2 B( f1、将U盘连接到没有中毒的计算机上。+ g* I" P6 x2 O5 C* @0 }3 e% ?
2、使用资源管理器(alt+E)打开U盘。! n+ L6 [/ t$ d, \1 A
3、将文件夹属性改为显示系统隐藏文件、显示所有隐藏文件、显示文件的后缀,此操作在【工具】-【文件夹选项】-【查看】中完成。+ v9 p7 n- ]4 J
4、将U盘内的autorun.inf、MS-DOS.COM两个病毒文件删除掉8 [/ B8 D' n9 S* d% C
5、将U盘内所有以.exe结尾,图标为文件夹图标的文件删除掉7 a0 S& e9 \3 h. w5 p  W
以上步骤相信是大家都会的步骤,虽然说这样是将U盘病毒清理干净了,但是病毒留下的后遗症我们并没有解决。% O( H" M5 N/ U" w- n) B
$ T- u2 F9 E. ~
后遗症现象:U盘内所有文件夹处于隐藏状态,并且对文件夹属性进行编辑,发现【隐藏】选项无法取消。9 n; x. K8 g+ ~4 t+ w- H
' S" Y% G1 n. M( I% I
对于后遗症的处理方法如下:
6 k, e1 J: H  y" T. {6 d$ a/ k% e$ U6 s. l" e  q. l9 P
方法一:
; h! v- \7 t, o! u5 A% k' q! _# ~' }1 q3 Z
1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解)
$ ]7 j. z; X4 Z# l. t$ Y3 h" Y' i2、进入命令行输入如下命令:
  1. d:
  2. attrib /s /d -h -s *
复制代码
发现文件夹属性正常。8 m( H# j4 c" {' Y. ]- q! `
3、将刚刚剪切到D盘的文件夹重新剪切到U盘内,后遗症就没有了!$ s9 I( r- b2 q% `0 N& E, N( ~

) ?# K; U( d3 K( s9 b方法二:
/ A6 I: w- C+ T2 I$ x; X: _+ j
# V2 ^  c; \/ X1、将U盘内所有的隐藏文件夹剪切到计算机中的任意位置。(我这里以剪切到D盘根目录为例讲解), x, A) d% e$ ?9 @
2、对剪切过来的文件夹进行属性编辑【属性】-【自定义】-【更改图标】,任意选择一个图标之后确定。9 l; j% ?. z, f0 M+ P
3、再去查看文件夹属性,发现【隐藏】属性可以去掉了。- r" G' A4 y4 d* G
4、按照上面的方法对每个文件夹进行相同操作,操作完成后,再将所有文件夹剪切回U盘即可。1 G0 x1 v- |' M( M# ~
; i, m: Q: b" M. ]. L
到此,该U盘中的幽灵病毒全部清理完成!  E& _* M1 Z* x% H" H$ `' @  ?: T' x
' o7 h$ r5 a. E& z# f9 [0 k9 f& m6 _$ t: e
[ 本帖最后由 3ast 于 2008-10-14 20:26 编辑 ]
1

评分人数

阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

回复 9楼 saitojie 的帖子

对,就是这样的3 c- r+ c3 H( |# L+ \4 l8 O, \
' K7 s- l3 F6 m7 v3 y" y
我忘记差不多了! a  ?% Z1 S6 A

  I+ D* v$ `2 H: q8 t3 ^" j, _上次上网找倒的
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

删除的命令好像是
  1. rd mayi..\
复制代码
记得有个隐藏的强制删除的命令的,不过现在忘记了,你看看在最后加上参数/F或者/X看看
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

知道了,方法是这样的
$ J+ Q) E0 g2 x7 G- l+ [5 n% {' C# D& |& _

/ u- H9 _+ S5 f5 B有一些高级、智能一点的木马,会删除你的感染文件或者目录。为此,可以创建一个同名的特殊目录,并且在目录下创建几个带..的目录:1 E3 ^. h3 t; K1 [5 [1 Q1 K9 W3 ~

. ~8 U" F# }- Q5 `( @     在开始菜单运行里面输入cmd,输入下面命令(括号是注释,不要运行)
$ _2 o8 H! H$ `  x) M' f* N     假设 g盘免疫 (g对应u盘在电脑上的盘符)* Q  g/ D7 c- u$ N

( B+ z" n$ S5 h5 {) }6 d5 q6 N==================
- R4 e/ `- z! m/ l
+ c: _+ k% H2 S" ?3 ?8 E      pushd g:
3 N  M; ?( l( g6 p$ Q      md autorun.inf                 (新建autorun.inf文件夹)9 l) n9 z& b* g- d' w% v
       cd autorun.inf                  (进入autorun.inf文件夹)
4 ~9 M0 j! a# t) I0 ^  v9 E$ t- i       md abc..\                      (新建免疫目录.文件夹)
( n7 v+ Y/ G3 @& S; E$ v) z$ T2 H( p       cd..                                  (回到上一级目录)
6 g; a. G  N) g* Q        attrib autorun.inf +r +a +h +s (给autorun.inf文件夹加上只读存档隐藏系统属性,或者按步骤1设置权限)
+ [1 m5 p0 A4 t5 U1 r6 I% ~% G6 l6 K4 a) ~4 f8 T% u
===================
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

对了
  C  ]( Z$ L$ [
- a, n5 y( k# i* [7 e问问大家2 m7 d" [1 R! e5 z/ t4 {2 F7 U
& B: }% d. X+ W  @
这种免疫的 文件夹 是怎么建立的??我忘记了??
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 4楼 saitojie 的帖子

z这个是我U盘里面的文件那个MAYI.是我自己搞的, 汗  忘记删除的命令了  S- A8 x( N' v% J: U8 u) k& ~
4 c4 U# d) Y0 o; p. a
附件: 您需要登录才可以下载或查看附件。没有帐号?注册

TOP

以前也经常碰到这样的毒,后来用了USBCleaner这款软件,就好了:) :) :)

TOP

那要看你的autorun.inf里面的内容咯
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

这就是昨晚群聊时说的幽灵病毒啊,我来看看文章先
" n2 H1 D, ]& ?9 I; g1 D8 |+ O4 R6 p! i7 k1 X4 K( F& V; W7 l
主要是没有中过,有时间发个病毒样本来研究下
& A$ p8 ^9 `# u& y! Z
% [( ^0 x% j+ {5 I还有就是连接没有病毒计算机的时候注意不能自动运行,而且要是安装了360的话,360会直接检测到autorun文件的/ R- a+ @! d. \' F6 y
, `' B* R. b( m" |
并且直接删除autorun
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

直接用软件对U盘免于啊
* f, s1 W8 v) k问个问题我U盘里面这个文件autorun.inf不删除没有问题吧

TOP

返回列表