变害为宝,巧用映像劫持保系统安全.docVIP

变害为宝,巧用映像劫持保系统安全.doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
变害为宝,巧用映像劫持保系统安全   现在病毒都会采用IFO的技术,通俗的讲法是映像劫持,我们在第16期《“映像劫持”很可怕 看过CFan不怕它》一文中详细介绍过,它主要是通过修改注册表的   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options位置来改变程序调用的,而病毒却利用此处将正常的杀毒软件给偷换成病毒程序。今天恰恰相反,让我们自己利用此处来加固系统安全。      屏蔽CMD和任务管理器      适用环境:网吧   第1步 先建立以下一文本文件,输入以下内容,另存为1.reg   Windows Registry Editor Version 5.00   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.EXE]   Debugger=d:\\1.exe   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskman.EXE]   Debugger=d:\\1.exe   第2步 双击导入该reg文件后,确定。   第3步 点“开始→运行”后,输入CMD的结果如图1所示。   其中1.exe可以是任意无用的文件,是我们随意创建一个文本文件后将后缀名.txt改为.exe的,实际操作中,如果D盘不存在该exe文件,会提示文件找不到。操作完成后,网吧黑客常用的批处理法和查看进程法都会莫名失效,因为运行批处理时会提示错误,而按CTRL+DEL+ALT时任务管理器不会出现。      (1)   如果需要解除以上效果,可以通过输入以下内容,另存为2.reg,双击导入后,一切恢复正常。   Windows Registry Editor Version 5.00   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.EXE]   Debugger=   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskman.EXE]   Debugger=      屏蔽游戏和QQ聊天及股票软件      适用环境:公司办公场所或家中   同理仍然是建立如下文件,区别是将cmd.exe改为QQ的执行文件,即QQ.exe   Windows Registry Editor Version 5.00   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\qq.exe]   Debugger=d:\\1.exe   同理如果需要禁止运行游戏软件或股票软件,只需要复制最后2行,并修改对应的exe文件名即可。虽然是一个不起眼的技巧但的确可以将它变害为宝,达到特殊目的。用此法时有必要提醒大家的就是为了不让IFO被非法利用,可以通过增加权限以限制该键的添加或修改,某些安全软件会侦测到此项键值的更改而误报病毒,大可不必担心。      小技巧:不再让映像劫持作崇   ★如果不希望病毒利用映像劫持来损害你的系统,不妨把“[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options]”项删除或设定访问权限,这样可以避免很多病毒的骚扰。   ★真遇到病毒已经侵占系统,并用映像劫持绑架了我们的杀毒软件和安全工具的时候,比如一些程序虽然存在但是打不开,并会提示“Windows找不到文件,请确定文件名是否正确后,再试一次……”的信息(见图2),这时可以使用下面的映像劫持修复工具来修复,下载后直接运行,根据提示操作就可以完成。      (2)   为了方便读者,我们已经将相关的REG文件上传到下面的网址,请大家下载:/cfan/200718/ifo.rar。如果朋友们还希望了解关于映像劫持的更多相关知识参考番茄的博客《映像劫持技术

文档评论(0)

heroliuguan + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8073070133000003

1亿VIP精品文档

相关文档