【原题】

https://www.mozhe.cn/bug/detail/UHpRcDlZV2J0NmxSYXFPR0g2MUxaQT09bW96aGUmozhe

在wwwroot目录下找不到应该存在的seo文件夹,根据提示,是用了驱动级文件隐藏,使得seo文件夹不可见。

【解法】

驱动级文件隐藏特征

系统目录存在如下文件:
c:\WINDOWS\xlkfs.dat
c:\WINDOWS\xlkfs.dll
c:\WINDOWS\xlkfs.ini
c:\WINDOWS\system32\drivers\xlkfs.sys

此驱动级隐藏文件会在服务项增加一个xlkfs的服务

驱动文件路径为:c:\WINDOWS\system32\drivers\xlkfs.sys

配置文件路径为:c:\WINDOWS\xlkfs.ini

【WEB】远程电子数据取证-木马分析(第1题)(驱动级文件隐藏)

1、查询服务状态:

sc qc xlkfs

【WEB】远程电子数据取证-木马分析(第1题)(驱动级文件隐藏)

 2、停止服务:

net stop xlkfs

服务停止以后,经驱动级隐藏的文件即可显现,终于找到了hark.asp

3、删除服务:

sc delete xlkfs

【WEB】远程电子数据取证-木马分析(第1题)(驱动级文件隐藏)

 4、删除系统目录下面的文件。

(5、重启系统,确认服务已经被清理了。)

【WEB】远程电子数据取证-木马分析(第1题)(驱动级文件隐藏)

 

相关文章:

  • 2021-04-17
  • 2022-02-20
  • 2021-07-10
  • 2022-12-23
  • 2022-12-23
  • 2021-10-07
  • 2021-05-18
  • 2021-11-11
猜你喜欢
  • 2021-05-20
  • 2021-06-01
  • 2022-12-23
  • 2022-12-23
  • 2022-12-23
  • 2021-08-04
  • 2021-11-10
相关资源
相似解决方案