瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 [转载]以其之道还施彼身 详解注册表映像劫持巧治病毒

1   1  /  1  页   跳转

[转载]以其之道还施彼身 详解注册表映像劫持巧治病毒

[转载]以其之道还施彼身 详解注册表映像劫持巧治病毒

现在病毒都会采用IFO的技术,通俗的xxx是映像劫持,利用的是注册表中的如下键值:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options位置来改变程序调用的,而病毒却利用此处将正常的杀毒软件给偷换成病毒程序。事物都有其两面性,其实,我们也可以利用该键值来欺瞒病毒木马,让它实效。可谓,将计就计,还治其人。    下面我们以屏蔽某未知病毒KAVSVC.EXE为例,操作方法如下:
    第一步:先建立以下一文本文件,输入以下内容:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\KAVSVC.EXE]
"Debugger"="d:\1.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\KAVSVC.EXE]
"Debugger"="d:\1.exe"
  第二步:将以上文本另存为1.reg,双击1.reg以导入该reg文件,确定。
  第三步:点"开始→运行"后,输入KAVSVC.EXE。
    提示:1.exe可以是任意无用的文件,是我们随意创建一个文本文件后将后缀名.txt改为.exe的。
(转载者注:原文地址http://it.rising.com.cn/new2008/Safety/NewsInfo/2008-05-05/1209973774d46909.shtml

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
分享到:
gototop
 

回复:[转载]以其之道还施彼身 详解注册表映像劫持巧治病毒

现在有的病毒会循环制作劫持项,不好整
不要整天抱怨生活,
生活根本就不会知道你是谁,
更别说它会听你的抱怨
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT