病毒的常见伎俩-----IEFO劫持简介
介绍
IEFO劫持,也称作映像文件劫持, 是Image File Execution Options的简称。Image File Execution Options是位于注册表的一个项。所谓的IEFO劫持就是病毒修改这个项的内容,导致常见的杀软,安全软件无法启动。
IEFO劫持的基本原理:
IEFO劫持的对象是所有的可执行文件,即扩展名为exe的文件。可执行文件的启动顺序为
用户请求->查看是否有调试选项->操作系统启动程序。
病毒只要在第二步控制程序的运行即可,试想一个调试不通过的程序,系统肯定是不让启动的.
IEFO劫持的方法:
IEFO劫持靠的就是这个注册表的这个项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
由于这个项主要是用来调试程序用的,对一般用户意义不大。默认是只有管理员和local system有权读写修改。
下面我们就来模拟病毒是如何劫持杀软吧。QQ现在是装机必备的软件,那么先拿这只可怜的企鹅开刀
点击在新窗口中浏览此图片
(注:不会对QQ程序造成影响)
1.打开注册表,在“运行”中输入regedit
2.转到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

1.jpg
(86.24 KB)
2008-11-20 12:58
3.添加qq.exe的项
点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

2.jpg
(105.47 KB)
2008-11-20 12:58
4.选中qq.exe项,新建字符串值
点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

3.jpg
(101.93 KB)
2008-11-20 12:58
5.串名必须是debugger,然后按下图填写
点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

4.jpg
(100.43 KB)
2008-11-20 12:58
6.填好后,运行qq,查看效果
点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

5.jpg
(61.27 KB)
2008-11-20 12:58
7.换个程序,这次选择的是命令提示符的路径,再来
点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

6.jpg
(91.46 KB)
2008-11-20 12:58
8。
点击在新窗口中浏览此图片
,运行qq,怎么运行了命令提示符
点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

7.jpg
(63.84 KB)
2008-11-20 12:58
结论
IEFO劫持其实就是程序的重定向,有点偷龙转凤的味道。运行A程序,结果却运行了B程序,当B程序不存在,程序无错无法运行。
最后最重要的一点,IEFO劫持仅仅针对文件名劫持,不针对文件本身。
比如我把我最心爱的war3.exe改成qq.exe,弹出的就是命令行
点击在新窗口中浏览此图片
,懂了这招的话,水平菜点的话,魔兽都玩不了了
实验完毕,删除qq.exe这个项,一切回复正常。
有不足之处,还望大家指出
                  by:notiger

作者:admin@常来吧
地址:http://www.chl8.com/post/584/
版权所有!转载时请必须遵守以链接形式署名-非商业性使用-完整方式共享!
欢迎在常来吧留言&评论!


随机日志 综合排行
  • Molenskisoft Directory Size V1.6...
  • QQ远程聊天记录查看器4.3破解版(不用密码查看记录)natyo...
  • [07-24]最新绿色免费软件更新[傲雪整理]
  • fineuninstall_v1.0 kalahan汉化版
  • [07-25]每日免费软件01更新【大话足球整理】
  • 定时关机3000 9.80 绿色单文件破解版
  • XP变脸王9.6
  • 方正畅听2008 V3.0.0.6900中文绿色特别版
  • Free DWG Viewer (CAD看图软件) V1.0.1...
  • 【原创】Http File Server V2.30 Build...
  • Willxz 2.01自制固件(提供HTTP下载..持续更新中)
  • 超级巡警V4.0 Build 0607 绿色版
  • [07-05]最新绿色免费软件更新[傲雪整理]
  • Q过不留痕 防止本地聊天记录破解
  • 【汉化】SwiftDog RamSmash V1.7.7.200...
  • 应对微软20号黑屏的几种解决办法
  • 新年礼物——迎新春咸菜馆网络电视免费看!
  • ITJMZ姐妹技术Vista精简2合1纯净版v3.0
  • 驱动精灵2010 去广告版绿色版(3.3.508.1090版)
  • QQ 收割小分队5.9 去广告by 心海伽蓝 5月5日
  • 外链对于SEO的四大好处
  • SwiftDog PCHeal V1.4.14.2008汉化特别...
  • 《MSCD GHOSTXP_SP3 V6.5》龙帝国技术社区官方...
  • 问道游戏专用喊话器 3.0---红玫王注册机
  • vmware虚拟机nat模式共享上网全攻略,精品整理
  • 寻找丢失的记忆!数据恢复软件横评
  • SDFix2G_Release v1.0.4 |SD存...
  • 印章制作大师11.0破解版[已修正错误]08-08-11更新
  • 蓝牙软件IVT BlueSoleil 6.2.227.11 + ...
  • Panorado V3.3.1.190┊是一个能够360度全方位...
  • 【汉化】All Media Fixer Pro 9.03 汉化修...
  • 【原创】Hotspot Shield 1.20汉化版-自动搜索V...
  • 【推荐】自动搜索VPN代理最新版-Hotspot Shield+...
  • 一键屏蔽视频广告(屏蔽优酷土豆奇艺等网站广告) 2.1
  • 【汉化】Panorado V3.3.1.192┊是一个能够360...
  • 冰点文库下载 [无需积分就可以自由快速下载百度文库] 1.5 免...
  • 钢玻璃杯的故事
  • Ultimate Defrag(硬盘优化) 3.0.100.19...
  • 鲁大师下载 2.88 Build 11.822 绿色版
  • QQ远程聊天记录查看器4.3破解版(不用密码查看记录)natyo...
  • 把心仪的视频刻成能在电视上看的DVD之菜鸟篇
  • 修改 Windows XP 设定的秘技
  • KEmulator Lite v0.9.8电脑手机模拟器中文绿色...
  • 免费领取卡巴斯基KIS2011一年激活码
  • [RPG]诛仙传说"炼剑炉"系列第三部 [N...
  • 我常去的技术论坛
  • 移动硬盘文件或目录损坏且无法读取修复工具
  • 赠送2个印心邀请码
  • 暴强的在线工具 【逐渐增加中】
  • 用标题来提高网站流量的常用手段
  • 【推荐】破解Hotspot Shield的流量限制
  • PotPlayer V1.5 build 25231 32位绿色...

  • 文章来自: 本站原创
    Tags: , , , ,
    发表评论
    昵称 [注册]
    密码 游客无需密码
    网址
    电邮
    打开HTML 打开UBB 打开表情 隐藏 记住我