生活在常宁,爱上常宁论坛! 广告服务

 找回密码
 免费注册

手机号码,快捷登录

2674查看|10回复

如何映像劫持杀毒软件

[] [复制链接]
发表于 2010-12-28 00:19:02 | 显示全部楼层 |阅读模式
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><p><span style="font-size: small">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;(注意,如果你需要尝试,文本中的\需替换为半角的斜线)<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 其实映像劫持是系统自带的功能,病毒通过修改注册表来实现对杀软的劫持,当你运行杀软的时候,他就会自动把目标指向病毒的路径,<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 从而来运行病毒,下面说一下镜像劫持的原理吧,下面是从网上收集的资料!!!<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 系统在试图执行一个从命令行调用的可执行文件运行请求时,会先检查运行程序是不是可执行文件,<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 如果是的话,才会再检查格式的,最后才会检查是否存在。如果不存在的话,它会提示系统找不到文件或者是&ldquo;指定的路径不正确&ldquo;等错误。把这些键删除后,程序就可以正常运行了。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 虽然映像劫持是系统自带的功能,对我们一般用户来说根本没什么用的必要,但是就有一些病毒通过映像劫持来做文章,表面上看起来是运行了一个程序,实际上病毒已经在后台运行了。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 大部分的病毒和木马都是通过加载系统启动项来运行的,也有一些是注册成为系统服务来启动,他们主要通过修改注册表来实现这个目的,主要有以下几个方面:<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 但是与一般的木马、病毒不同的是,就有一些病毒偏偏不通过这些来加载自己,不随着系统的启动运行,而是等到用户运行某个特定的程序的时候运行,这也抓住了一些用户的心理。</span></p>
<p><span style="font-size: small">&nbsp;&nbsp;&nbsp;&nbsp; 一般的用户,只要发觉自己的机子中了病毒,首先要察看的就是系统的加载项,很少有人会想到映像劫持,这也是这种病毒高明的地方。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 映像劫持病毒主要通过修改注册表中的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Executionoptions 项来劫持正常的程序,比如有一个病毒bingdu.exe要劫持QQ程序,它会在上面注册表的位置新建一个QQ.exe项,在这个项下面新建一个字符串的键值&ldquo;debugger&rdquo;内容是:C:\WINDOWS\SYSTEM32\bingdu.exe即可。当然如果你把该字符串值改为任意的其他值的话,系统就会提示找不到该文件。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 最近我的电脑老是被舍友侵占,每时每刻都在玩网游,所以这几天很少上网,所以到今天才能把剩余的那十几个贴的任务发完。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 因为电脑经常被别人玩,如果经常叫他不要玩的话,又不太好意思所以我想到用镜像劫持来劫持了那个网游的程序,具体请看说明 ,注:舍友玩的是神泣首先找到网游的进程名称,运行网游,发现进程是Updater.exe 更新的意思,大概是每运行游戏都要自动下载更新把然后定位到注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution在左边新建一个项updater.exe,然后在右边新建一个debugger的字符串值,其数据内容就是我想指向的程序路径,比如我把它指向到QQ的运行路径(或者随便输入,指定一个空路径也行)。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 这样的话,舍友运行游戏的时候就会打开QQ,感觉这样太明显了,想到用一个恶作剧小程序,比如运行之后就会弹出内存不能&ldquo;read&rdquo;之类的,网上搜了很久也没找到想用VB编一个,现在还没时间,有空再说了现在我只是指向一个空路径,它运行游戏的时候就什么也没运行。<br />
   <br />
&nbsp;&nbsp;&nbsp;&nbsp; 原理就这样了。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 下面是我做的注册表导入命令,把下面的命令粘贴到新的TXT文档中,另存为.REG后缀就行了,双击导入就行了<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; Windows Registry Editor Version 5.00<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\updater.exe]<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; &quot;Debugger&quot;=&quot;125.exe&quot;<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 如果要恢复的话,就导入下面的命令就行<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; Windows Registry Editor Version 5.00<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\updater.exe]<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; &quot;Debugger&quot;=&quot;125.exe&quot;<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 就多一个减号<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 其实要反病毒的镜像劫持的话,原理跟上面一样的<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; Windows Registry Editor Version 5.00<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\杀软的进程]<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; &quot;Debugger&quot;=&quot;125.exe&quot;<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp; 举一反三就行了!</span></p>
发表于 2011-1-31 00:12:09 | 显示全部楼层
好帖子,谢楼主
发表于 2011-2-9 13:57:18 | 显示全部楼层
好久没去关注了,今天再去看看,谢谢了!  
发表于 2011-2-16 14:57:10 | 显示全部楼层
让我们和财富一起成长!!!  
发表于 2011-3-12 11:05:46 | 显示全部楼层
要不我崇拜你?行吗?   
发表于 2011-3-23 06:45:26 | 显示全部楼层
顶你一下.  
发表于 2011-3-29 13:32:52 | 显示全部楼层
回答了那么多,没有加分了,郁闷。。  
发表于 2011-4-2 06:44:01 | 显示全部楼层
我想要`~  
发表于 2011-4-3 06:59:27 | 显示全部楼层
让我们和财富一起成长!!!  
发表于 2011-4-23 06:41:40 | 显示全部楼层
初来乍到,请多多关照。。。  
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

b6广告位招商
快速回复 返回顶部 返回列表