遠程電子數據取證-解決驅動級文件隱藏掛馬

背景故事:

image


首先咱們查看網站根目錄

image

發現沒有seo文件,可能作了隱藏,第一反應是顯示隱藏文件夾

image

結果發現仍是沒有出現想要的文件,文件搜索也只是看到seo快捷鍵

image

由於這裏用了驅動級文件隱藏

驅動級隱藏文件會在服務項增長一個xlkfs的服務

特徵爲系統目錄下存在以下文件: C:\WINDOWS\xlkfs.dat C:\WINDOWS\xlkfs.dll C:\WINDOWS\xlkfs.ini C:\WINDOWS\system32\drivers\xlkfs.sys

1.cmd查詢服務狀態:sc qc xlkfs

2.cmd中止服務:net stop xlkfs

在搜索seo文件發現目標出現

image

image

相關文章
相關標籤/搜索