以其之道还施彼身 注册表映像劫持巧治病毒

日期: 2008-04-27 作者:赛迪网 来源:TechTarget中国

  现在病毒都会采用IFO的技术,通俗的讲法是映像劫持,利用的是注册表中的如下键值:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File &#101xecution Options位置来改变程序调用的,而病毒却利用此处将正常的杀毒软件给偷换成病毒程序。事物都有其两面性,其实,我们也可以利用该键值来欺瞒病毒木马,让它实效。可谓,将计就计,还治其人。


  下面我们以屏蔽某未知病毒KAVSVC.EXE为例,操作方法如下:


  第一步:先建立以下一文本文件,输入以下内容:






Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersion
Image File &#101xecution OptionsKAVSVC.EXE]
“Debugger”=”d:\1.exe”
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersion
Image File &#101xecution OptionsKAVSVC.EXE]
“Debugger”=”d:\1.exe”
(注:第一行代码下有空行。)



  第二步:将以上文本另存为1.reg,双击1.reg以导入该reg文件,确定。


  第三步:点”开始→运行”后,输入KAVSVC.EXE。


  提示:1.exe可以是任意无用的文件,是我们随意创建一个文本文件后将后缀名.txt改为.exe的。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

相关推荐