通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
以其之道还施彼身 注册表映像劫持巧治病毒
责任编辑:酷酷の鱼   更新日期:2008-4-29
 

来源:赛迪网

现在病毒都会采用IFO的技术,通俗的讲法是映像劫持,利用的是注册表中的如下键值:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options位置来改变程序调用的,而病毒却利用此处将正常的杀毒软件给偷换成病毒程序。事物都有其两面性,其实,我们也可以利用该键值来欺瞒病毒木马,让它实效。可谓,将计就计,还治其人。

下面我们以屏蔽某未知病毒KAVSVC.EXE为例,操作方法如下:

第一步:先建立以下一文本文件,输入以下内容:

      Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\KAVSVC.EXE]
"Debugger"="d:\\1.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\KAVSVC.EXE]
"Debugger"="d:\\1.exe"
      (注:第一行代码下有空行。)


 

第二步:将以上文本另存为1.reg,双击1.reg以导入该reg文件,确定。

第三步:点"开始→运行"后,输入KAVSVC.EXE。

提示:1.exe可以是任意无用的文件,是我们随意创建一个文本文件后将后缀名.txt改为.exe的。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 企业网络组建与维护班正式开课
    普通文章 瑞星公司04月29日发布 每日计算机病毒及木马播报
    推荐文章 推荐:什么是社会工程学?剖析社会工程学的心理状况
    普通文章 Dlink路由器VPN设置
    普通文章 explorer.exe rundll32.exe病毒解决方案
    普通文章 当心"灰鸽子变种MSB"偷窃用户隐私信息
    普通文章 联网安全威胁来源在哪里
    普通文章 研究人员发现攻击Oracle数据库新方法
    普通文章 互联网正在爆发大规模JavaScript攻击
    普通文章 Defcon:黑客比赛找杀软漏洞 杀毒厂商痛恨
    热门文章
    普通文章赛门铁克证实Windows 2000中文版存重大漏洞
    普通文章家乐福中国主页被黑
    普通文章新加坡政府推出第二个信息安全保障计划
    普通文章灰鸽子病毒大规模爆发 危害超熊猫烧香
    普通文章软件层黑客已落伍 硬件黑客引领未来
    普通文章俄媒:“抵制奥运”成病毒
    普通文章家乐福中国网站疑再遭黑客攻击
    普通文章小心:QQ伪装盗号者和热血江湖伪装登录器
    普通文章可控的宽带IP网络―宽带IP技术方向二
    普通文章可控的宽带IP网络―宽带IP技术方向一
    精彩专题