مخفی شدن اطلاعات فلش و راه حل آن + راهنمای بازیابی اطلاعات داخل فلش

مخفی شدن اطلاعات فلش مموری و راه حل آن؛ راهنمای گام‌به‌گام بازیابی اطلاعات مخفی شده

یکی از کابوس‌های همیشگی کاربران رایانه، اتصال فلش مموری به سیستم و مواجهه با یک صفحه کاملاً خالی یا پوشه‌هایی به شکل شورتکات است. در این حالت، وقتی به بخش Properties حافظه نگاه می‌کنید، متوجه می‌شوید که حجم اطلاعات روی فلش کماکان اشغال شده، اما هیچ فایلی برای نمایش وجود ندارد. این پدیده دقیقاً نشان‌دهنده مخفی شدن اطلاعات فلش توسط کدهای مخرب است. ویروس شورتکات و بدافزارهای مشابه با تغییر ویژگی‌های ساختاری فایل‌ها، دسترسی مستقیم شما را قطع می‌کنند. در این مقاله، ریشه‌های این اختلال امنیتی را بررسی می‌کنیم و به شما آموزش می‌دهیم که چگونه بدون از دست رفتن داده‌ها، فایل‌های خود را بازیابی و ویروس را به صورت ریشه‌ای پاکسازی کنید.

۱. ریشه‌یابی مشکل: چرا اطلاعات فلش مموری ناپدید می‌شوند؟

سیستم‌عامل ویندوز برای مدیریت فایل‌ها از ویژگی‌هایی به نام «اتریبیوت» یا همان مشخصه‌ها (Attributes) استفاده می‌کند. مهم‌ترین این مشخصه‌ها شامل Read-only (فقط خواندنی)، Hidden (مخفی) و System (فایل سیستمی) هستند. در حالت عادی، کاربر می‌تواند به سادگی یک فایل را مخفی کند و دوباره آن را از حالت مخفی خارج سازد. اما مشکل زمانی جدی می‌شود که این مشخصه‌ها توسط یک عامل خارجی تغییر یابند.

هنگامی که یک حافظه خارجی مانند فلش مموری یا هارد اکسترنال به سیستمی آلوده متصل می‌شود، بدافزارها بلافاصله ساختار دایرکتوری آن را اسکن می‌کنند. آن‌ها تمام پوشه‌ها و فایل‌های ریشه را برداشته و مشخصه آن‌ها را به «فایل سیستمی سیستمیِ مخفی» تغییر می‌دهند. ویندوز به صورت پیش‌فرض برای محافظت از پایداری خود، فایل‌های سیستمی را حتی در صورت فعال بودن گزینه Show Hidden Files نشان نمی‌دهد. به همین دلیل است که با پدیده «فلش پر است اما فایلی دیده نمی‌شود» مواجه می‌شوید.

نکته کلیدی: ناپدید شدن داده‌ها به معنای حذف شدن آن‌ها از روی تراشه‌های حافظه نیست. کلاستر‌های ذخیره‌سازی حافظه کماکان حاوی بیت‌های اطلاعاتی شما هستند؛ بدافزار تنها آدرس‌دهی ظاهری و نحوه تعامل ویندوز با این کلاسترها را دستکاری کرده است.

۲. ویروس شورتکات (Shortcut Virus) چیست و چگونه عمل می‌کند؟

ویروس شورتکات ترکیبی از یک کرم رایانه‌ای (Worm) و یک اسکریپت مخرب است. این ویروس پس از ورود به فلش مموری، تمام فایل‌ها را در یک پوشه بدون نام یا با نام‌های سیستمی مخفی می‌کند، سپس برای هر کدام از آن‌ها یک میانبر یا همان شورتکات (Shortcut) با همان نام قبلی ایجاد می‌کند.

هدف هکر از این طراحی هوشمندانه کاملاً مشخص است: تحریک کاربر برای کلیک روی شورتکات. ساختار این شورتکات‌ها به گونه‌ای است که در پس‌زمینه، ابتدا کد مخرب (معمولاً یک فایل با پسوند .vbs یا .exe) را اجرا کرده و سیستم میزبان را آلوده می‌کنند، و سپس برای اینکه کاربر متوجه ماجرا نشود، پوشه مخفی شده را باز می‌کنند. بدین ترتیب، ویروس زنجیره شیوع خود را از یک رایانه به رایانه دیگر تکمیل می‌کند. برای آشنایی کامل‌تر با عملکرد این بدافزار می‌توانید راهنمای اختصاصی ویروس شورتکات و روش‌های حذف آن را نیز مطالعه کنید.

نمای پوشه‌های شورتکات شده در فلش مموری آلوده و مخفی شدن اطلاعات فلش تصویر شماره ۱: نمایی از ساختار فلش مموری پس از آلودگی به ویروس شورتکات

۳. گام اول: آشکارسازی فایل‌ها از طریق تنظیمات ویندوز (File Explorer)

پیش از اجرای هرگونه دستور تخصصی، ابتدا باید به ویندوز دستور دهیم که فایل‌های محافظت‌شده سیستمی را به ما نشان دهد تا بتوانیم ابعاد آلودگی را ارزیابی کنیم. برای این کار مراحل زیر را به دقت دنبال کنید:

  • مرحله اول

    محیط File Explorer (همان My Computer سابق) را باز کنید و از منوی بالایی روی لبه View کلیک کنید.

  • مرحله دوم

    در سمت راست منو، روی گزینه Options یا Change folder and search options کلیک کنید تا پنجره Folder Options باز شود.

  • مرحله سوم

    به لبه (Tab) View در پنجره جدید بروید.

  • مرحله چهارم

    گزینه Show hidden files, folders, and drives را فعال کنید.

  • مرحله پنجم

    کمی پایین‌تر، تیک گزینه Hide protected operating system files (Recommended) را بردارید. در این هنگام ویندوز یک هشدار امنیتی به شما نمایش می‌دهد؛ آن را تایید کنید (Yes).

  • مرحله ششم

    روی دکمه Apply و سپس OK کلیک کنید.

با انجام این کار، اگر به داخل فلش مموری خود بازگردید، پوشه‌های اصلی خود را به صورت کدر یا کمرنگ مشاهده خواهید کرد. این فایل‌ها اکنون در دسترس هستند، اما کماکان مشخصه سیستمی و مخفی را دارند و اگر فلش را به رایانه دیگری وصل کنید، دوباره دیده نخواهند شد. برای حل دائمی این مشکل باید به سراغ خط فرمان برویم.

۴. گام دوم: معجزه خط فرمان؛ بازیابی فایل‌ها با دستور Attrib

قدرتمندترین و اصولی‌ترین روش برای رفع مشکل مخفی شدن اطلاعات فلش مموری، استفاده از ابزار Command Prompt (CMD) و دستور رسمی attrib در ویندوز است. این روش نیازی به نصب هیچ نرم‌افزار جانبی ندارد و مستقیماً با هسته فایل‌سیستم ویندوز تعامل برقرار می‌کند.

  • مرحله ۱

    فلش مموری را به رایانه متصل کنید و وارد My Computer شوید. حرف اختصاص داده شده به فلش را به خاطر بسپارید (مثلاً درایو G یا H).

  • مرحله ۲

    کلیدهای ترکیبی Win + R را روی کیبورد فشار دهید، در پنجره Run عبارت cmd را تایپ کرده و کلیدهای Ctrl + Shift + Enter را بزنید تا خط فرمان در حالت دسترسی مدیریت (Administrator) باز شود.

  • مرحله ۳

    حرف درایو فلش خود را به همراه یک علامت دو نقطه وارد کنید و Enter را بزنید تا وارد محیط فلش شوید. به عنوان مثال:

    G:
  • مرحله ۴

    اکنون دقیقاً عبارت زیر را تایپ کرده و کلید Enter را فشار دهید:

    attrib -h -r -s /s /d *.*
وضعیت پس از اجرا: پس از فشردن دکمه اینتر، خط فرمان ممکن است چند ثانیه تا چند دقیقه (بسته به حجم و تعداد فایل‌های داخل فلش) بدون حرکت باقی بماند. زمانی که خط جدیدی با آدرس درایو فلش ظاهر شد، عملیات با موفقیت به پایان رسیده است و می‌توانید فلش خود را چک کنید.
اجرای دستور attrib در محیط خط فرمان ویندوز برای بازیابی فایل‌ها تصویر شماره ۲: ساختار صحیح ورود دستور attrib در محیط خط فرمان (CMD)

تحلیل و بررسی دقیق پارامترهای دستور Attrib

برای درک بهتر عملکرد و اطمینان از اجرای درست دستور، ساختار و وظیفه هر یک از سوئیچ‌ها و پارامترهای این دستور را در جدول زیر به صورت دقیق کالبدشکافی کرده‌ایم:

پارامتر عملکرد فنی در فایل‌سیستم ویندوز وضعیت تعویض (Toggle)
attrib فراخوانی ابزار سیستمی مدیریت مشخصات فایل‌ها و پوشه‌ها مبنای دستور
-h حذف مشخصه مخفی بودن (Hidden Attribute) از روی فایل‌ها خاموش کردن سوئیچ
-r حذف مشخصه فقط‌خواندنی (Read-Only) برای امکان ویرایش مجدد خاموش کردن سوئیچ
-s لغو مشخصه فایل سیستمی (System Attribute) که توسط ویروس اعمال شده بود خاموش کردن سوئیچ
/s تسری دادن و اجرای این دستور روی تمامی فایل‌های موجود در دایرکتوری‌های فرعی محیط اجرای بازگشتی
/d دستور به سیستم برای اعمال تغییرات روی خود پوشه‌ها (Folders) در کنار فایل‌ها محیط اجرای ساختاری
*.* نشان‌دهنده فرمت عمومی (Wildcard)؛ یعنی اعمال دستور بر روی هر نام و هر پسوندی دامنه هدف

۵. گام سوم: پاکسازی ریشه‌ای ویروس شورتکات از حافظه و سیستم

آشکار کردن فایل‌ها تنها نیمی از مسیر است. اگر عامل ایجادکننده آلودگی را از بین نبرید، به محض باز کردن مجدد پوشه‌ها، اسکریپت مخرب فعال شده و دوباره اطلاعات شما را مخفی می‌کند. برای تسلط بر روش‌های حذف ویروس شورتکات و پاکسازی دستی، اقدامات زیر را انجام دهید:

۱. در داخل فلش مموری، به دنبال فایل‌هایی با پسوندهای مشکوک مانند .vbs، .vbe، .scr، .exe یا .inf بگردید که نام‌های نامفهوم دارند یا خود را با آیکون پوشه جا زده‌اند. این فایل‌ها را با کلیدهای ترکیبی Shift + Delete کاملاً پاک کنید.

۲. تمام شورتکات‌های ایجاد شده که حجم‌های بسیار کمی در حد چند کیلوبایت دارند را بازرسی و پاک کنید. مطمئن شوید که به اشتباه پوشه‌های اصلی آشکار شده را حذف نمی‌کنید.

۳. برای اطمینان از عدم فعالیت ویروس در حافظه موقت سیستم (RAM)، کلیدهای Ctrl + Shift + Esc را بزنید تا Task Manager باز شود. در لبه Processes به دنبال فرآیندهایی نظیر wscript.exe یا cscript.exe بگردید. در صورت مشاهده، روی آن‌ها راست‌کلیک کرده و گزینه End Task را انتخاب کنید.

هشدار بسیار مهم: فرآیند ویندوز اسکریپت (wscript.exe) یک ابزار رسمی ویندوز است اما در حالت عادی نباید در پس‌زمینه در حال اجرای اسکریپت‌های ناشناس باشد. حضور آن در زمانی که فلش مموری متصل است، تاییدکننده فعال بودن چرخه ویروس شورتکات است.

۶. روش‌های جایگزین برای دسترسی به فایل‌های مخفی (استفاده از WinRAR)

اگر به هر دلیلی به محیط خط فرمان دسترسی ندارید یا اجرای دستور attrib برای شما دشوار است، یک ترفند فوق‌العاده کاربردی و خلاقانه برای دور زدن محدودیت‌های ویندوز وجود دارد: استفاده از نرم‌افزار فشرده‌ساز WinRAR.

نرم‌افزار WinRAR از اکسپلورر اختصاصی خود استفاده می‌کند و به قوانین مشخصه‌های ویندوز پایبند نیست. برای استفاده از این ترفند، کافی است برنامه WinRAR را باز کنید، از طریق نوار آدرس بالایی آن، مسیر درایور فلش مموری خود را انتخاب کنید. در کمال تعجب مشاهده خواهید کرد که تمام فایل‌ها و پوشه‌های مخفی شده بدون هیچ کم و کاستی نمایش داده می‌شوند. شما می‌توانید از همین محیط، اطلاعات خود را کپی کرده و به یک موقعیت امن در هارد دیسک رایانه منتقل کنید.

۷. اشتباهات رایج کاربران هنگام ناپدید شدن فایل‌های فلش

هنگامی که کاربران با پدیده مخفی شدن اطلاعات فلش مواجه می‌شوند، به دلیل اضطراب بالا دست به اقداماتی می‌زنند که وضعیت را به مراتب بدتر می‌کند. بررسی این اشتباهات به شما کمک می‌کند تا دارایی‌های دیجیتال خود را حفظ کنید:

  • فرمت کردن سریع فلش (Quick Format): این کار ساده‌ترین راه برای خلاص شدن از شر ویروس است، اما تمام داده‌های شما را نیز پاک می‌کند. همیشه فرمت کردن باید آخرین گزینه پس از نجات داده‌ها باشد.
  • کلیک روی شورتکات‌ها از روی کنجکاوی: هر کلیک اشتباه روی فایل‌های میانبر، یک دستور اجرایی برای آلوده‌سازی هسته سیستم‌عامل صادر می‌کند.
  • استفاده از نرم‌افزارهای کرک‌شده ریکاوری: نصب ابزارهای نامعتبر بازیابی اطلاعات نه تنها فایده‌ای ندارد، بلکه ممکن است خود حاوی باج‌افزارها یا بدافزارهای جاسوسی جدید باشند.
اشتباهات رایج در ریکاوری و فرمت کردن فلش مموری تصویر شماره ۳: اینفوگرافیک بررسی اشتباهات مهلک کاربران در مواجهه با خطاهای حافظه‌های جانبی

۸. راهکارهای پیشگیری از آلودگی مجدد فلش مموری

برای اینکه برای همیشه از شر استرس ناشی از مخفی شدن اطلاعات فلش و هارد اکسترنال خلاص شوید، باید یک استراتژی دفاعی چندلایه را پیاده‌سازی کنید:

اولین قدم، غیرفعال کردن قابلیت AutoRun و AutoPlay در تنظیمات ویندوز است. این قابلیت به بدافزارها اجازه می‌دهد به محض اتصال فلش به درگاه USB، بدون دخالت کاربر کدهای خود را اجرا کنند. قدم دوم، عدم اتصال فلش به سیستم‌های عمومی و نامطمئن مانند سیستم‌های موجود در کافی‌نت‌ها، دانشگاه‌ها و مراکز چاپ است. در نهایت، مهم‌ترین ستون امنیت سیستم شما، بهره‌گیری از یک ابزار نظارتی است که بتواند رفتارهای مشکوک بدافزارها را در زمان واقعی رصد و مسدود کند.

۹. سوالات متداول (FAQ)

آیا دستور attrib اطلاعات من را پاک می‌کند؟
خیر، این دستور به هیچ عنوان ماهیت یا محتوای فایل‌ها را تغییر نمی‌دهد و حذف نمی‌کند؛ بلکه تنها ویژگی نمایش (ظاهر یا مخفی بودن) آن‌ها را در سیستم‌عامل اصلاح می‌نماید.
چرا با وجود اجرایattrib، دوباره با خطای خالی بودن فلش مواجه می‌شوم؟
این حالت نشان می‌دهد که سیستم اصلی شما به شدت آلوده است و بدافزار در حافظه RAM مقیم شده است؛ بنابراین به محض اینکه مشخصه فایل‌ها را اصلاح می‌کنید، ویروس مجدداً فعال شده و آن‌ها را مخفی می‌سازد. سیستم باید اسکن عمیق شود.
آیا ویروس شورتکات می‌تواند به سخت‌افزار فلش آسیب بزند؟
خیر، بدافزارهای این‌چنینی کاملاً نرم‌افزاری هستند و به ساختار فیزیکی یا بردهای الکترونیکی فلش مموری هیچ‌گونه آسیب سخت‌افزاری وارد نمی‌کنند.
چرا پوشه حاوی فایل‌های من پس از آشکارسازی بدون نام است؟
برخی بدافزارها از کاراکترهای فضای خالی (Alt + 0160) برای نام‌گذاری پوشه‌ها استفاده می‌کنند تا ساختار دایرکتوری در ویندوز دچار اختلال شود. شما می‌توانید به راحتی روی آن راست‌کلیک کرده و گزینه Rename را انتخاب کنید.
آیا این مشکل در سیستم‌عامل مک (macOS) هم رخ می‌دهد؟
خیر، ویروس شورتکات بر پایه کدهای ویندوزی و معماری آن (مانند VBScript) توسعه یافته است و در سیستم‌عامل مک کارایی ندارد؛ با این حال فایل‌های مخفی شده در ویندوز ممکن است در مک نیز به دلیل ساختار فایل‌سیستم به درستی دیده نشوند تا زمانی که اصلاح شوند.
مدیریت هوشمندانه امنیت و ارتباطات سیستم شما
اگر ترجیح می‌دهید بدون درگیر شدن با ابزارهای پیچیده خط فرمان و کدهای مبهم سیستمی، امنیت کامپیوتر و حافظه‌های جانبی خود را تامین کنید، آنتی ویروس پازهر یک راهکار کارآمد را در اختیار شما قرار می‌دهد. این نرم‌افزار علاوه بر اسکن مداوم سیستم و جلوگیزی از ویروسی شدن کامپیوتر، ابزارهای کاربردی جهت مدیریت حافظه های جانبی، عادی سازی فایلهای مخفی، فایروال و امنتیت اینترنتی را به صورت یکپارچه ارائه می‌کند.
دانلود رایگان آنتی‌ویروس پازهر

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دانلود رایگان آنتی ویروس

کاملا ایرانی و فارسی

نمای صفحه اصلی و داشبورد آنتی ویروس پازهر
  • محافظت کامل و لحظه ای
  • فایروال و امنیت وب
  • بدون کاهش سرعت سیستم
دانلود نسخه ویندوز
سبک و سریع | آپدیت روزانه
گفتگو با پشتیبانی
درحال بارگذاری...
×