映像劫持高明之处
(注意,如果你需要尝试,文本中的\需替换为半角的斜线)
其实映像劫持是系统自带的功能,病毒通过修改注册表来实现对杀软的劫持,当你运行杀软的时候,他就会自动把目标指向病毒的路径,
从而来运行病毒,下面说一下镜像劫持的原理吧,下面是从网上收集的资料!!!
系统在试图执行一个从命令行调用的可执行文件运行请求时,会先检查运行程序是不是可执行文件,
如果是的话,才会再检查格式的,最后才会检查是否存在。如果不存在的话,它会提示系统找不到文件或者是“指定的路径不正确“等错误。把这些键删除后,程序就可以正常运行了。
虽然映像劫持是系统自带的功能,对我们一般用户来说根本没什么用的必要,但是就有一些病毒通过映像劫持来做文章,表面上看起来是运行了一个程序,实际上病毒已经在后台运行了。
大部分的病毒和***都是通过加载系统启动项来运行的,也有一些是注册成为系统服务来启动,他们主要通过修改注册表来实现这个目的,主要有以下几个方面:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify
但是与一般的***、病毒不同的是,就有一些病毒偏偏不通过这些来加载自己,不随着系统的启动运行,而是等到用户运行某个特定的程序的时候运行,这也抓住了一些用户的心理。
映像劫持的原理
一般的用户,只要发觉自己的机子中了病毒,首先要察看的就是系统的加载项,很少有人会想到映像劫持,这也是这种病毒高明的地方。
映像劫持病毒主要通过修改注册表中的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Executionoptions 项来劫持正常的程序,比如有一个病毒bingdu.exe要劫持QQ程序,它会在上面注册表的位置新建一个QQ.exe项,在这个项下面新建一个字符串的键值“debugger”内容是:C:\WINDOWS\SYSTEM32\bingdu.exe即可。当然如果你把该字符串值改为任意的其他值的话,系统就会提示找不到该文件。
最近我的电脑老是被舍友侵占,每时每刻都在玩网游,所以这几天很少上网,所以到今天才能把剩余的那十几个贴的任务发完。
因为电脑经常被别人玩,如果经常叫他不要玩的话,又不太好意思所以我想到用镜像劫持来劫持了那个网游的程序,具体请看说明 ,注:舍友玩的是神泣首先找到网游的进程名称,运行网游,发现进程是Updater.exe 更新的意思,大概是每运行游戏都要自动下载更新把然后定位到注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution在左边新建一个项updater.exe,然后在右边新建一个debugger的字符串值,其数据内容就是我想指向的程序路径,比如我把它指向到QQ的运行路径(或者随便输入,指定一个空路径也行)。
这样的话,舍友运行游戏的时候就会打开QQ,感觉这样太明显了,想到用一个恶作剧小程序,比如运行之后就会弹出内存不能“read”之类的,网上搜了很久也没找到想用VB编一个,现在还没时间,有空再说了现在我只是指向一个空路径,它运行游戏的时候就什么也没运行。
映像劫持杀毒软件
原理就这样了
下面是我做的注册表导入命令,把下面的命令粘贴到新的TXT文档中,另存为.REG后缀就行了,双击导入就行了
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\updater.exe]
"Debugger"="125.exe"
如果要恢复的话,就导入下面的命令就行
Windows Registry Editor Version 5.00
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\updater.exe]
"Debugger"="125.exe"
就多一个减号
其实要反病毒的镜像劫持的话,原理跟上面一样的
Windows Registry Editor Version 5.00
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\杀软的进程]
"Debugger"="125.exe"
举一反三就行了!

转载于:https://blog.51cto.com/blacksnow/201341

引用 教你 如何映像劫持杀毒软件相关推荐

  1. 防范映像劫持(IFEO HIJACK)

    由于最近病毒都采用了IFEO映像劫持技术,导致杀软无法运行或提示无法打开文件,最近此类病毒非常流行,病毒清除操作起来相对复杂一些,所以今天特意发帖强调大家注意. 关于IFEO的介绍网络上有非常多,本文 ...

  2. 映像劫持病毒有什么现象及清除步骤

    现象 一媒体朋友的笔记本染毒,杀毒软件起不来.开机就弹出若干个窗口,总也关不掉,直到系统内存耗尽死机,安全模式也是同样的现象.无奈之下,尝试重装系统,不过,因为不少人都知道的原因,她只是格式化了C分区 ...

  3. windows映像劫持技术

    今天看windows创建进程的过程,第一个阶段怎么看都看明白,里面说要查看什么注册表,看看有debugger值什么的.后来查了下百度,原来就启动一个进程的一个小阶段被病毒广泛利用,也就是下面说的映像劫 ...

  4. 遭遇修改系统时间、使用映像劫持的xibgptd.exe,netdde32.exe等2

    遭遇修改系统时间.使用映像劫持的xibgptd.exe,netdde32.exe等2 endurer 原创 2007-08-10 第1版 (续log) O9 - IE工具栏扩展按钮HKLM:中文上网 ...

  5. 映像劫持技术(1):简单介绍

    映像劫持,即Image File Execution Option.在深入了解这个概念之前,可以简单地认为,它可以令应用程度重定向.这是注册表里的一个功能,可以做这样的尝试: 打开注册表--定位到 H ...

  6. 映像劫持是什么?映像劫持原理及实例操作

    "映像劫持",也被称为"IFEO"(Image File Execution Options),在WindowsNT架构的系统里,IFEO的本意是为一些在默认系 ...

  7. 使用Windows映像劫持技术实现自动登录

    单位要求办公电脑必须设置登录密码,要求密码长度不小于10,要求字母和数字混合,要求有大小写,还要求有特殊字符,最变态的是要求屏幕保护时间为1分钟,在恢复屏幕时显示登录界面 是可忍孰不可忍,叔可忍,婶也 ...

  8. 禁止编辑注册表+ 文件劫持(映像劫持)

    昨天维护电脑时发现打开不注册表,打开时发现是打开文本文件,通过工具查看打开参数 notepad.exe "c:\windows\regedit.exe", 经过一番分析后: 得出映 ...

  9. 映像劫持(IFEO)的原理及实现

    映像劫持的根本原因就是被恶意程序篡改了注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Exe ...

最新文章

  1. 打开数“智”化之门,一字之差带来的思考
  2. 为指针分配的内存太小
  3. d3 力导向图 force graph
  4. Hyperopt TypeError: 'generator' object is not subscriptable
  5. CentOS 6.3 64bit 搭建vsFTP服务
  6. ubuntu mysql 改密码_ubuntu——mysql的安装(1)
  7. nginx 加路由时报错_Nginx自定义模块编写:根据post参数路由到不同服务器
  8. 收购Nervana,英特尔缘何看中AI市场
  9. SAP Cloud for Customer里Sales Order和Sales Quote的建模方式 1
  10. 如何批量修改AD用户的Email属性
  11. SCI论文配色-matplotlib分类柱状图绘制
  12. 初步了解Linux以及RHCE认证
  13. 一些javascript内容
  14. WSTMart 分销说明,三级分销与返利
  15. 一文了解复旦大学NLP实验室的14篇EMNLP 2022长文内容
  16. mysql姓名相同成绩不同_MySQL数据库
  17. 【数据科学】01 数据科学概述
  18. 网页调用迅雷下载文件
  19. 8.2 Affine independence (仿射无关性)
  20. 阿里巴巴python招聘_python阿里巴巴招聘网站爬虫

热门文章

  1. java撤销删除_[Java教程]利用npm安装/删除/发布/更新/撤销发布包
  2. 戴尔外星人m17R2原厂预装系统win10家庭中文版带F12 SupportAssist OS Recovery恢复功能
  3. java程序员的大数据之路(14):Pig Latin
  4. Mac获取文件路径小方法
  5. Chapter1 C语言的结构和运行过程
  6. 中国美容仪器设备产业发展预测与前景战略规划建议报告2021-2027年版
  7. PHP实现微信支付(jsapi支付)流程
  8. 通过单反wifi同步照片到Android手机——使用Airnef Python脚本
  9. CFA课程打卡-2019.11.22
  10. 过滤概念(可行性分析)