【原题】
https://www.mozhe.cn/bug/detail/UHpRcDlZV2J0NmxSYXFPR0g2MUxaQT09bW96aGUmozhe
在wwwroot目录下找不到应该存在的seo文件夹,根据提示,是用了驱动级文件隐藏,使得seo文件夹不可见。
【解法】
驱动级文件隐藏特征
系统目录存在如下文件:
c:\WINDOWS\xlkfs.dat
c:\WINDOWS\xlkfs.dll
c:\WINDOWS\xlkfs.ini
c:\WINDOWS\system32\drivers\xlkfs.sys
此驱动级隐藏文件会在服务项增加一个xlkfs的服务
驱动文件路径为:c:\WINDOWS\system32\drivers\xlkfs.sys
配置文件路径为:c:\WINDOWS\xlkfs.ini
1、查询服务状态:
sc qc xlkfs
2、停止服务:
net stop xlkfs
服务停止以后,经驱动级隐藏的文件即可显现,终于找到了hark.asp
3、删除服务:
sc delete xlkfs
4、删除系统目录下面的文件。
(5、重启系统,确认服务已经被清理了。)