USB闪存驱动器内容替换为单个快捷方式


11

当我打开闪存驱动器时,我很困惑,只看到一个快捷方式,其目标为

C:\ Windows \ system32 \ rundll32.exe〜$ WO.FAT32,_ldr @ 16 desktop.ini RET TLS“”

您可以参考下面我上传的图像。它显示了闪存驱动器的内容。命令提示符显示隐藏的内容。您会看到那里有一个空白的名字。它包含闪存驱动器的内容。该目录中还包含一个desktop.ini,其中包含这些内容。

[.ShellClassInfo]
IconResource=%systemroot%\system32\SHELL32.dll,7
IconFile=%SystemRoot%\system32\SHELL32.dll
IconIndex=7

与第一个desktop.ini(位于闪存驱动器的根目录)不同。它具有某种二进制内容,坦率地说,我不知道如何在此处粘贴。所以我只是在这里上传了闪存驱动器的内容。因此您可以自己查看。

另一个奇怪的事情是wuauclt.exe正在使用autorun.inf(只有0个字节)。您可以参考下面的第二张图片。

有人也经历过吗?我已经尝试过重新格式化并重新插入闪存驱动器,但是仍然没有运气。

闪存驱动器的内容

自动运行已锁定

我对desktop.ini(类似于二进制文件)进行了哈希处理并进行了搜索。它向我指出了几天前刚刚发布的这些链接。

http://www.mycity.rs/Ambulanta/problem-sa-memorijskom-karticom-3.html

http://www.mycity.rs/Android/memoriska-kartica_2.html

desktop.ini(二进制)d80c46bac5f9df7eb83f46d3f30bf426

我在VirusTotal中扫描了desktop.ini。您可能会在这里看到结果。McAfee-GW-Edition将其检测为启发式的。BehavesLike.Exploit.CodeExec.C

我在Process Explorer中查看了wuauclt.exe的句柄,并看到exe正在使用autorun.inf。您可能还会注意到,temp文件夹中的文件已打开。

AppData \ Local \ Temp \ mstuaespm.pif

是来自VirusTotal的pif文件的扫描。是PIF文件的在线副本,最后是我运行PIF文件(使用沙箱)后生成的随机文件

羊毛脂


它已打开,我正在使用Windows。据我所知,Linux(.foldername)中的隐藏文件仍将在Windows中显示。(例如.Trash-0001文件夹)
kapitanluffy13年


如果是这样,它是否会像Desktop.ini:virus.exe一样显示在资源管理器中,而不是只显示Desktop.ini?(假设desktop.ini包含病毒)
kapitanluffy 2013年

如果您已阅读该帖子,则我已经上传了该帖子并提供了链接。
kapitanluffy

start。\ test.txt:note.exe在win 7中不起作用,它表示没有程序可以执行请求的操作。并指示访问在命令提示符处被拒绝
kapitanluffy

Answers:


2

我几天前已经成功删除了它。尽管我现在刚刚发布了此内容。这是我从计算机上卸下后门的方法。

http://blog.piratelufi.com/2013/02/usb-flash-drive-contents-replaced-with-a-single-shortcut/

只是意识到问题本身并不是一个很好的问题。它更是一个讨论话题。不过感谢您的“保护”。


该死的,这是病毒吗?在将闪存驱动器插入校园计算机后,我得到了这个信息
死锁

2
请避免提供只是链接的答案。
那个巴西人

0

使用命令提示符将文件复制到内部硬盘驱动器(在执行此操作之前,请确保已安装病毒软件并进行了完全更新),然后在格式化驱动器之前先扫描文件,然后将文件放回驱动器中。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.