映像劫持项异常要修复吗 映像劫持
大家好,我是小典,我来为大家解答以上问题。映像劫持项异常要修复吗,映像劫持,很多人还不知道,现在让我们一起来看看吧!
1、所谓的映像劫持(IFEO)就是Image File Execution Options,位于注册表的[HKEY_LOCAL MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options]由于这个项主要是用来调试程序用的,对一般用户意义不大。
2、默认是只有管理员和local system有权读写修改。
3、 通俗一点来说,就是比如我想运行QQ.exe(记事本),结果运行的却是运行了notepad.exe(记事本),也就是说在这种情况下,QQ程序被notepad给劫持了,即你想运行的程序被另外一个程序代替了。
4、 映像劫持病毒 虽然映像劫持是系统自带的功能,对我们一般用户来说根本没什么用的必要,但是就有一些病毒通过映像劫持来做文章,表面上看起来是运行了一个程序,实际上病毒已经在后台运行了。
5、 但是与一般的木马,病毒不同的是,就有一些病毒偏偏不通过这些来加载自己,不随着系统的启动运行,而是等到你运行某个特定的程序的时候运行,这也抓住了一些用户的心理,一般的用户,只要发觉自己的机子中了病毒,首先要察看的就是系统的加载项,很少有人会想到映像劫持,这也是这种病毒高明的地方。
6、 映像劫持病毒主要通过修改注册表中的[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution options] 项来劫持正常的程序,比如有一个病毒 vires.exe 要劫持 qq 程序,它会在上面注册表的位置新建一个qq.exe项,再这个项下面新建一个字符串的键值 debugger 内容是:C:WINDOWSSYSTEM32ABC.EXE(这里是病毒藏身的路径)即可。
7、当然如果你把该字符串值改为任意的其他值的话,系统就会提示找不到该文件。
8、 映像胁持的基本原理 WINDOWS NT系统在试图执行一个从命令行调用的可执行文件运行请求时,先会检查运行程序是不是可执行文件,如果是的话,再检查格式的,然后就会检查是否存在。
9、如果不存在的话,它会提示系统找不到文件或者是“指定的路径不正确”等等。
10、把这些键删除后,程序就可以运行! 映像劫持的应用 ★禁止某些程序的运行 先看一段代码: Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionsqq.exe] "Debugger"="notepad.exe" 使用记事本,把上面这段代码复制到记事本中,并另存为 ABC.reg,双击导入注册表,打开你的QQ看一下效果! 这段代码的作用是双击运行QQ的时候,系统都打开记事本,原因就是QQ被重定向了。
11、如果要让QQ继续运行的话,把notepad.exe改为QQ.exe的绝对路径就可以了。
12、 ★偷梁换柱恶作剧 每次我们按下CTRL+ALT+DEL键时,都会弹出任务管理器,想不想在我们按下这些键的时候让它弹出命令提示符窗口,下面就教你怎么玩: Windows Registry Editor Version 5.00 [HKEY_LOCAL MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options askmgr.exe] "Debugger"="C:WINDOWSpchealthhelpctrinariesmsconfig.exe" 将上面的代码在记事本中另存为 task_cmd.reg,双击导入注册表。
13、按下那三个键看是什么效果,不用我说了吧,是不是很惊讶啊!精彩的还在后头呢!。
本文到此讲解完毕了,希望对大家有帮助。