查看: 5008|回复: 9
收起左侧

[求助] 有个文件莫名的被删除

[复制链接]
leoxxx
发表于 2016-5-11 18:31:36 | 显示全部楼层 |阅读模式
从上星期开始我某盘符的一个文件夹总是被莫名的删除。有没有什么软件能查出什么哪个东西在捣鬼?
天天种菜
发表于 2016-5-11 19:35:35 来自手机 | 显示全部楼层
首先请你把问题说的详细一点,比如文件夹名字,装了什么杀毒软件。建议你装个火绒之类的hips,自定义把这个文件夹加入保护,如果有程序要删除这个文件夹就会有提示哪个程序要操作这个文件夹了。
leoxxx
 楼主| 发表于 2016-5-11 19:46:33 | 显示全部楼层
天天种菜 发表于 2016-5-11 19:35
首先请你把问题说的详细一点,比如文件夹名字,装了什么杀毒软件。建议你装个火绒之类的hips,自定义把这个 ...

火绒某认不管系统分区以外的分区。还有,删除操作阻止的话只会提示explorer.exe要求删除被阻止的记录。
小恐龙tel
发表于 2016-5-12 13:33:33 | 显示全部楼层
Process Monitor
leoxxx
 楼主| 发表于 2016-5-12 19:15:43 | 显示全部楼层
本帖最后由 leoxxx 于 2016-5-12 19:46 编辑


MS自家的那个小工具?路径功能我找到了。但是这些过滤是用IS还是CONTAINS呢?

我在这里找了一篇过滤条件。
http://blog.csdn.net/zhang_sinner/article/details/19071261
先用用看。
leoxxx
 楼主| 发表于 2016-5-12 20:31:46 | 显示全部楼层
Process Monitor 这货吃内存速度很快,没多久我提示内存不足了。
小恐龙tel
发表于 2016-5-13 08:58:25 | 显示全部楼层
leoxxx 发表于 2016-5-12 20:31
Process Monitor 这货吃内存速度很快,没多久我提示内存不足了。

只过滤特定文件夹的删除操作就好。
leoxxx
 楼主| 发表于 2016-5-13 09:19:51 | 显示全部楼层
小恐龙tel 发表于 2016-5-13 08:58
只过滤特定文件夹的删除操作就好。

恩,我选了,好像第一次启动会暴内存,还有那个高级输出。过滤后再进就好了。
leoxxx
 楼主| 发表于 2016-5-14 16:11:19 | 显示全部楼层
本帖最后由 leoxxx 于 2016-5-28 09:22 编辑

抓到了真凶了。
火绒的日志
操作程序:E:\QQDownload\QQDownload.exe
操作类型:删除
操作文件:G:\game\oalinst.exe
触犯规则:防删


下面是PM的记录
15:46:08.8577145        QQDownload.exe        4092        WriteFile        G:\game.qud.cfg        SUCCESS        Offset: 0, Length: 452, Priority: Normal        File System        E:\QQDownload\QQDownload.exe        Tencent Technology (Shenzhen) Company Limited        "E:\QQDownload\QQDownload.exe"  LEFT        leoxxx-PC\leoxxx        2016-05-14 15:46:08
15:46:08.8579015        QQDownload.exe        4092        ReadFile        G:\game.qud.cfg        SUCCESS        Offset: 0, Length: 452, Priority: Normal        File System        E:\QQDownload\QQDownload.exe        Tencent Technology (Shenzhen) Company Limited        "E:\QQDownload\QQDownload.exe"  LEFT        leoxxx-PC\leoxxx        2016-05-14 15:46:08
15:46:44.2328425        QQDownload.exe        4092        WriteFile        G:\game.qud.cfg        SUCCESS        Offset: 0, Length: 452, Priority: Normal        File System        E:\QQDownload\QQDownload.exe        Tencent Technology (Shenzhen) Company Limited        "E:\QQDownload\QQDownload.exe"  LEFT        leoxxx-PC\leoxxx        2016-05-14 15:46:44
15:46:44.2332530        QQDownload.exe        4092        ReadFile        G:\game.qud.cfg        SUCCESS        Offset: 0, Length: 452, Priority: Normal        File System        E:\QQDownload\QQDownload.exe        Tencent Technology (Shenzhen) Company Limited        "E:\QQDownload\QQDownload.exe"  LEFT        leoxxx-PC\leoxxx        2016-05-14 15:46:44
15:46:44.2342514        QQDownload.exe        4092        SetDispositionInformationFile        G:\game\oalinst.exe        ACCESS DENIED        Delete: True        File System        E:\QQDownload\QQDownload.exe        Tencent Technology (Shenzhen) Company Limited        "E:\QQDownload\QQDownload.exe"  LEFT        leoxxx-PC\leoxxx        2016-05-14 15:46:44
15:46:44.2351343        QQDownload.exe        4092        SetDispositionInformationFile        G:\game\rar.txt        ACCESS DENIED        Delete: True        File System        E:\QQDownload\QQDownload.exe        Tencent Technology (Shenzhen) Company Limited        "E:\QQDownload\QQDownload.exe"  LEFT        leoxxx-PC\leoxxx        2016-05-14 15:46:44


Snap1.jpg
天天种菜
发表于 2016-5-23 15:26:43 | 显示全部楼层
leoxxx 发表于 2016-5-11 19:46
火绒某认不管系统分区以外的分区。还有,删除操作阻止的话只会提示explorer.exe要求删除被阻止的记录。

可以自定义规则的啊,如果是explorer删除是提示explorer,如果别的也会提示啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 06:43 , Processed in 0.119370 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表