2021-01-17 宁美国度的电脑里的TigerKin

去年买了个电脑想搞搞设计和计算

订单截图

结果今儿发现有个奇怪的文件夹:

C:\Program Files (x86)\Common Files\Microsoft Shared\TigerKin

被加入到path里面,干啥的不知道。但是很难删除。

首先windows里的tasklist里没有TigerKin.exe,看不到,不知道怎么做的隐藏,必须在powershell里用Get-Process才能看到,而且Kill-Process也杀不掉这个进程,必须用ntsd 这样除了system之类的进程杀不死,其他都能杀的大杀器才可以。

然后清理注册表,把TigerKin关键字的项都删除了一下,发现有个。

计算机\HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\bam\State\UserSettings\S-1-5-21-2406200979-3772149622-2753763906-1002下面的关于TigerKin这个目录的项目是删除不掉的。

这个bam(= Background Activity Moderator)是windows 10里奇怪的东西,没看懂是干啥的,但是应该是微软的东西,而不是宁美国度的东西。

而且在删除TigerKin.exe后,还有PPHelper64.sys, PPSDK32.dll, PPSDK64.dll, xmsec64.sys几个文件有问题,删除不了。

用tasklist /m列出所有进程调用的dll文件,没找到这两个货。

其中PPSDK32.dll和PPSDK64.dll是被system打开的,用sysinternals工具箱中的handle64.exe进行查询,确实可以看到system进程打开了这两个dll,但是system这个进程是不能被杀掉的,所以还没找到怎么清除这两个dll。

另外PPHelper64.sys和xmsec64.sys还没看出来是在哪里被打开的。

突然觉得宁美国度这个技术人员还是挺屌的,居然能把文件隐藏这么深 。

希望有大神可以告诉我他们到底用了什么技术做隐藏?

©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 走出误区戳穿XP的经典谣言 网上和很多杂志上流传了很多关于Windows XP的优化、设置攻略、技巧等,很多被奉为...
    小向资源网阅读 464评论 0 1
  • XP操作系统启动的详细过程 简单的说就是这样: 从按下计算机开关启动计算机,到登入到桌面完成启动,一共经过了以下几...
    小向资源网阅读 516评论 0 1
  • 1. 中断命令执行 Ctrl + Z 2. 文件/目录 cd 切换目录 例:cd // 显示当前目录 例:...
    皓皓amous阅读 743评论 0 0
  • 首先声明:电脑发生蓝屏的绝大部分原因是:由于电脑的内存和硬件造成的,小部分是由于驱动不兼容或者其他一些小问题。下面...
    喂莫西莫西阅读 2,073评论 0 0
  • 久违的晴天,家长会。 家长大会开好到教室时,离放学已经没多少时间了。班主任说已经安排了三个家长分享经验。 放学铃声...
    飘雪儿5阅读 7,596评论 16 22