ExcelHome技术论坛

 找回密码
 免费注册

QQ登录

只需一步,快速开始

快捷登录

搜索
EH技术汇-专业的职场技能充电站 妙哉!函数段子手趣味讲函数 Excel服务器-会Excel,做管理系统 效率神器,一键搞定繁琐工作
HR薪酬管理数字化实战 Excel 2021函数公式学习大典 Excel数据透视表实战秘技 打造核心竞争力的职场宝典
让更多数据处理,一键完成 数据工作者的案头书 免费直播课集锦 ExcelHome出品 - VBA代码宝免费下载
用ChatGPT与VBA一键搞定Excel WPS表格从入门到精通 Excel VBA经典代码实践指南
查看: 2091|回复: 3

隐藏vbs文件 - 数据流

[复制链接]

TA的精华主题

TA的得分主题

发表于 2011-10-3 21:14 | 显示全部楼层 |阅读模式
[广告] Excel易用宝 - 提升Excel的操作效率 · Excel / WPS表格插件       ★免费下载 ★       ★ 使用帮助
本帖最后由 kangatang 于 2011-10-3 21:43 编辑

NTFS分区的数据流是一个子文件系统允许额外的数据连接到一个特别的文件中,现在的FAT文件系统格式是不支持数据流格式的。 简单点说就是给在NTFS分区格式的文件添加了一个标记。在WinRAR添加压缩文件时,在 高级 选项中就有“保存文件数据流”的选项。那么,怎样添加NTFS数据流呢?这就和cmd有关了。

新建一个 1.txt。
尝试:
dir c:>1.txt:123.vbs
先看看1.txt的属性:0 Bytes,打开1.txt看看有什么?什么都没有~~~

然后在输入:
notepad 1.txt:123.vbs
看看,出来什么了?惊讶吧~~

其实每个文件都可以有多个流的,用这个NTFS的特性我们可以隐藏文件哦~~~而且,还可以,隐藏木马和病毒 ^_^ 实际上, 流还可以不依赖于文件, 下面的命令也是合法的(先不要试, 否则可能会有点麻烦):
dir e:>:stream.txt (千万不要试)
这是把流绑到了文件夹上, 这种流就更隐蔽了,一般情况下要想删除流只有将其宿主删除,如果你执行了刚才的命令,并且是在根文件夹上执行的,如果你想删除它, 那就恭喜你要格盘了:)

附件是一个用VBS写的演示脚本
DataStream.rar (806 Bytes, 下载次数: 33)
备注:C:\WINDOWS\SYSTEM32\ccalc.exe是脚本创建的,可以直接删除。如果是捆绑了系统文件,就麻烦了。但本附件没有这样干。

TA的精华主题

TA的得分主题

 楼主| 发表于 2011-10-3 21:32 | 显示全部楼层
在“运行”栏输入:
Wscript C:\WINDOWS\SYSTEM32\ccalc.exe:DataStream.vbs

等同于运行DataStream.vbs ,它隐藏在ccalc.exe中。

TA的精华主题

TA的得分主题

 楼主| 发表于 2011-10-3 21:35 | 显示全部楼层

TA的精华主题

TA的得分主题

 楼主| 发表于 2011-10-3 21:39 | 显示全部楼层
本帖最后由 kangatang 于 2011-10-3 21:41 编辑

ccalc.exe 是自己创建的,可以直接删除。
如果是捆绑了系统文件,就麻烦了。但本附件没有这样干。
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

手机版|关于我们|联系我们|ExcelHome

GMT+8, 2024-9-27 23:28 , Processed in 0.047584 second(s), 11 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 1999-2023 Wooffice Inc.

沪公网安备 31011702000001号 沪ICP备11019229号-2

本论坛言论纯属发表者个人意见,任何违反国家相关法律的言论,本站将协助国家相关部门追究发言者责任!     本站特聘法律顾问:李志群律师

快速回复 返回顶部 返回列表