找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 746|回复: 1

教你用注册表映像劫持巧治病毒

[复制链接]

48

主题

14

回帖

288

牛毛

一级牛人

走路

积分
288
QQ
发表于 2009-6-14 06:30:40 | 显示全部楼层 |阅读模式 来自 山东省威海市
现在病毒都会采用IFO的技术,通俗的讲法是映像劫持,利用的是注册表中的如下键值:   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options位置来改变程序调用的,而病毒却利用此处将正常的杀毒软件给偷换成病毒程序。事物都有其两面性,其实,我们也可以利用该键值来欺瞒病毒木马,让它实效。可谓,将计就计,还治其人。
  下面我们以屏蔽某未知病毒KAVSVC.EXE为例,操作方法如下:
  第一步:先建立以下一文本文件,输入以下内容:
  Windows Registry Editor Version 5.00
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVSVC.EXE]
  ”Debugger”=”d:\\1.exe”
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVSVC.EXE]
  ”Debugger”=”d:\\1.exe”
  (注:第一行代码下有空行。)
  第二步:将以上文本另存为1.reg,双击1.reg以导入该reg文件,确定。
  第三步:点“开始→运行”后,输入KAVSVC.EXE。
  提示:1.exe可以是任意无用的文件,是我们随意创建一个文本文件后将后缀名.txt改为.exe的。

56

主题

693

回帖

1015

牛毛

二级牛人

,,,,

积分
1015
发表于 2009-7-13 11:39:14 | 显示全部楼层 来自 福建省三明市
太麻烦咯啊~!
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-24 22:35 , Processed in 0.149416 second(s), 33 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表