遠程電子數據取證-解決驅動級文件隱藏掛馬
背景故事:
首先咱們查看網站根目錄
發現沒有seo文件,可能作了隱藏,第一反應是顯示隱藏文件夾
結果發現仍是沒有出現想要的文件,文件搜索也只是看到seo快捷鍵
由於這裏用了驅動級文件隱藏
驅動級隱藏文件會在服務項增長一個xlkfs的服務
特徵爲系統目錄下存在以下文件: C:\WINDOWS\xlkfs.dat C:\WINDOWS\xlkfs.dll C:\WINDOWS\xlkfs.ini C:\WINDOWS\system32\drivers\xlkfs.sys
1.cmd查詢服務狀態:sc qc xlkfs
2.cmd中止服務:net stop xlkfs
在搜索seo文件發現目標出現
歡迎關注本站公眾號,獲取更多信息