找回密码
 注册
快捷导航
查看: 1635|回复: 4

【转帖】用注册表映像劫持巧治病毒

[复制链接] |自动提醒
阅读字号:

22

回帖

0

积分

45

资产值

入门会员 Rank: 1

注册时间
2008-11-27
发表于 2008-11-29 15:20:33| 字数 672| - 中国–河北–石家庄 联通 | 显示全部楼层 |阅读模式
现在病毒都会采用IFO的技术,通俗的讲法是映像劫持,利用的是注册表中的如下键值:   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options位置来改变程序调用的,而病毒却利用此处将正常的杀毒软件给偷换成病毒程序。事物都有其两面性,其实,我们也可以利用该键值来欺瞒病毒木马,让它实效。可谓,将计就计,还治其人。
  下面我们以屏蔽某未知病毒KAVSVC.EXE为例,操作方法如下:
  第一步:先建立以下一文本文件,输入以下内容:
  Windows Registry Editor Version 5.00
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVSVC.EXE]
  ”Debugger”=”d:\\1.exe”
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVSVC.EXE]
  ”Debugger”=”d:\\1.exe”   (注:第一行代码下有空行。)
  第二步:将以上文本另存为1.reg,双击1.reg以导入该reg文件,确定。
  第三步:点“开始→运行”后,输入KAVSVC.EXE。
  提示:1.exe可以是任意无用的文件,是我们随意创建一个文本文件后将后缀名.txt改为.exe的。
自己活着,就是为了使别人活得更美好

3

回帖

0

积分

15

资产值

入门会员 Rank: 1

注册时间
2008-11-29
发表于 2008-11-29 22:03:40| 字数 4| - 中国–广东–茂名 联通 | 显示全部楼层
学习下~
回复 支持 反对

使用道具 举报

26

回帖

0

积分

49

资产值

入门会员 Rank: 1

注册时间
2008-11-24
发表于 2008-12-2 15:12:58| 字数 14| - 中国–河北–石家庄 联通 | 显示全部楼层
好好学习下,防病毒的好招 啊!
人间没有永恒的夜晚,世界没有永恒的冬天。
回复 支持 反对

使用道具 举报

16

回帖

0

积分

35

资产值

入门会员 Rank: 1

注册时间
2008-12-1
发表于 2008-12-2 15:53:49| 字数 10| - 中国–河北–石家庄 联通 | 显示全部楼层
呵呵,不错的注意啊!
人生意义的大小,不在乎外界的变迁,而在乎内心的经验。

回复 支持 反对

使用道具 举报

31

回帖

0

积分

52

资产值

入门会员 Rank: 1

注册时间
2008-11-25
发表于 2008-12-2 17:23:00| 字数 13| - 中国–广东–茂名 联通 | 显示全部楼层
是防病毒不错的招,要学习!
林间小路!清幽
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-2-7 07:53 , Processed in 0.095294 second(s), 32 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部