Windows应急响应-文件隐藏

admin 2023年2月21日16:57:14评论64 views字数 602阅读2分0秒阅读模式


0x01 序言

在黑帽SEO中,通常会遇到利用easy file locke来实现驱动隐蔽的方式。


0x02 实验

下载easy file locker

https://download.cnet.com/Easy-File-Locker-64-bit/3000-2144_4-75712422.html


Windows应急响应-文件隐藏

 

123.txt文件隐藏

Windows应急响应-文件隐藏

 

可以看到123.txt文件已经被隐藏

Windows应急响应-文件隐藏

 

勾选显示隐藏文件也无法发现文件

Windows应急响应-文件隐藏

 

dir /AH 

也无法显示

Windows应急响应-文件隐藏

 

 

 

0x03 排查

这个软件隐藏文件是会启动一个名为xlkfs的服务,使用常规方式查不出来

wmic service where name='xlkfs' list


Windows应急响应-文件隐藏

 

可以使用sc进行查询

sc query xlkfs

Windows应急响应-文件隐藏

sc qc xlkfs

Windows应急响应-文件隐藏

 

在注册表中也能看到下可以看到xlkfs文件

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetservices


Windows应急响应-文件隐藏

 


0x04 处置

停止服务

sc stop xlkfs

Windows应急响应-文件隐藏

 


将所有的xlkfs文件删除

Windows应急响应-文件隐藏

 

此隐藏方式对WebShell无效

成功隐藏

Windows应急响应-文件隐藏


本地访问

Windows应急响应-文件隐藏


web访问

Windows应急响应-文件隐藏

静态网页可以访问

Windows应急响应-文件隐藏

 

Windows应急响应-文件隐藏



0x04 靶场练习

墨者靶场:电子数据取证-木马分析(第一题)

https://www.mozhe.cn/bug/detail/UHpRcDlZV2J0NmxSYXFPR0g2MUxaQT09bW96aGUmozhe

原文始发于微信公众号(乌托邦安全团队):Windows应急响应-文件隐藏

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年2月21日16:57:14
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Windows应急响应-文件隐藏https://cn-sec.com/archives/1266222.html

发表评论

匿名网友 填写信息