2021-01-17 寧美國度的電腦里的TigerKin

去年買了個電腦想搞搞設(shè)計和計算

訂單截圖

結(jié)果今兒發(fā)現(xiàn)有個奇怪的文件夾:

C:\Program Files (x86)\Common Files\Microsoft Shared\TigerKin

被加入到path里面,干啥的不知道。但是很難刪除。

首先windows里的tasklist里沒有TigerKin.exe,看不到,不知道怎么做的隱藏,必須在powershell里用Get-Process才能看到,而且Kill-Process也殺不掉這個進程,必須用ntsd 這樣除了system之類的進程殺不死,其他都能殺的大殺器才可以。

然后清理注冊表,把TigerKin關(guān)鍵字的項都刪除了一下,發(fā)現(xiàn)有個。

計算機\HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\bam\State\UserSettings\S-1-5-21-2406200979-3772149622-2753763906-1002下面的關(guān)于TigerKin這個目錄的項目是刪除不掉的。

這個bam(= Background Activity Moderator)是windows 10里奇怪的東西,沒看懂是干啥的,但是應(yīng)該是微軟的東西,而不是寧美國度的東西。

而且在刪除TigerKin.exe后,還有PPHelper64.sys, PPSDK32.dll, PPSDK64.dll, xmsec64.sys幾個文件有問題,刪除不了。

用tasklist /m列出所有進程調(diào)用的dll文件,沒找到這兩個貨。

其中PPSDK32.dll和PPSDK64.dll是被system打開的,用sysinternals工具箱中的handle64.exe進行查詢,確實可以看到system進程打開了這兩個dll,但是system這個進程是不能被殺掉的,所以還沒找到怎么清除這兩個dll。

另外PPHelper64.sys和xmsec64.sys還沒看出來是在哪里被打開的。

突然覺得寧美國度這個技術(shù)人員還是挺屌的,居然能把文件隱藏這么深 。

希望有大神可以告訴我他們到底用了什么技術(shù)做隱藏?

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • 走出誤區(qū)戳穿XP的經(jīng)典謠言 網(wǎng)上和很多雜志上流傳了很多關(guān)于Windows XP的優(yōu)化、設(shè)置攻略、技巧等,很多被奉為...
    小向資源網(wǎng)閱讀 517評論 0 1
  • XP操作系統(tǒng)啟動的詳細過程 簡單的說就是這樣: 從按下計算機開關(guān)啟動計算機,到登入到桌面完成啟動,一共經(jīng)過了以下幾...
    小向資源網(wǎng)閱讀 538評論 0 1
  • 1. 中斷命令執(zhí)行 Ctrl + Z 2. 文件/目錄 cd 切換目錄 例:cd // 顯示當(dāng)前目錄 例:...
    皓皓amous閱讀 835評論 0 0
  • 首先聲明:電腦發(fā)生藍屏的絕大部分原因是:由于電腦的內(nèi)存和硬件造成的,小部分是由于驅(qū)動不兼容或者其他一些小問題。下面...
    喂莫西莫西閱讀 2,329評論 0 0
  • 久違的晴天,家長會。 家長大會開好到教室時,離放學(xué)已經(jīng)沒多少時間了。班主任說已經(jīng)安排了三個家長分享經(jīng)驗。 放學(xué)鈴聲...
    飄雪兒5閱讀 7,808評論 16 22

友情鏈接更多精彩內(nèi)容