【WEB】远程电子数据取证-木马分析(第1题)(驱动级文件隐藏)

【原题】

https://www.mozhe.cn/bug/detail/UHpRcDlZV2J0NmxSYXFPR0g2MUxaQT09bW96aGUmozhe

在wwwroot目录下找不到应该存在的seo文件夹,根据提示,是用了驱动级文件隐藏,使得seo文件夹不可见。

【解法】

驱动级文件隐藏特征

系统目录存在如下文件:
c:\WINDOWS\xlkfs.dat
c:\WINDOWS\xlkfs.dll
c:\WINDOWS\xlkfs.ini
c:\WINDOWS\system32\drivers\xlkfs.sys

此驱动级隐藏文件会在服务项增加一个xlkfs的服务

驱动文件路径为:c:\WINDOWS\system32\drivers\xlkfs.sys

配置文件路径为:c:\WINDOWS\xlkfs.ini

1、查询服务状态:

sc qc xlkfs

遭遇驱动级文件隐藏 - 成雨 - 成雨s Blog-关注Web信息安全

 2、停止服务:

net stop xlkfs

服务停止以后,经驱动级隐藏的文件即可显现,终于找到了hark.asp

3、删除服务:

sc delete xlkfs

遭遇驱动级文件隐藏 - 成雨 - 成雨s Blog-关注Web信息安全

 4、删除系统目录下面的文件。

(5、重启系统,确认服务已经被清理了。)

 

  • 1
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值