隱藏的檔案顯示不了?與“虎”謀皮?

來源:互聯網
上載者:User

endurer 原創

2007-02-02 第1

一位網友說他的電腦殺毒後,隱藏檔案顯示不出來了,讓偶通過QQ遠程協助幫忙檢修。

到 http://endurer.ys168.com 下載了 HijackThis 掃描 log,發現可疑項:
/--------
O6 - HKCU/Software/Policies/Microsoft/Internet Explorer/Control Panel present
--------/

用 pe_xscan 掃描,發現可疑項:
/--------
pe_xscan by Purple Endurer
2007-2-2 13:19:1
Windows XP Service Pack 2(5.1.2600)
管理使用者組
O6 - HKCU/Software/Policies/Microsoft/Internet Explorer/Control Panel 存在 IE或Internet選項可能受到限制
O16 - DPF: _{5932517A-3326-4439-A708-1C98EDB5C549} (
) - file://C:/Documents and Settings/All Users/Application Data/Share Helper/Cast/GGS/d8f6fba154/js/iMopDl.cab

O23 - 服務: Cdsys (Cdsys) - C:/WINDOWS/system32/cdcd.sys(手動啟動)
O23 - 服務: Fhesrv32 (Fhesrv32) - C:/我的下載/FHE/SERVER/Fhesrv32.sys(手動啟動)
O23 - 服務: hidport (hidport) - C:/WINDOWS/system32/drivers/hidport.sys(自動啟動)

O24 - [HookExecute Class] - {4BAB150F-DD97-476D-9C1E-41B6CDC0CA7A} = C:/PROGRA~1/Yahoo!/Assistant/yClickOn.dll

SHOWALL    Type isn't dword
--------/
果然是SHOWALL的類型被病毒調包了。

網友的電腦中的雅虎助手雖然卸載了,但卸載得不乾淨,還留下一個O24項,真是與“虎”謀皮-_-!

問網友得知C:/我的下載/FHE裡面的是個檔案隱藏工具。

用 HijackThis 修複 O6 項。

用登錄編輯程式,刪除O23中的Cdsys、hidport,和O24的索引值。
重建dword型的SHOWALL項。可參考:
【系統修複系列之】如何 顯示所有的檔案和檔案夾
http://endurer.blogchina.com/2590659.html

本來想用masm32寫一個程式來檢測和修複這種故障的,不過估計這個程式採用預設彙編參數的話,產生的可執行程式檔案大小至少也有1KB,偶想用另一種語言來實現^_^…… 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.