三宝博客 | 我有三宝

何者为益友?凡事肯规我之过者是也。人生在世无非是让别人笑笑,偶尔笑笑别人

镜像劫持

       如果中了镜像劫持类病毒,通常很麻烦,很多时候需要重装系统,其实,镜像劫持就是注册表中的一个应用程序重定向键值所造成的。

       以自己的电脑的输入法图标为例,在输入法图标驻留在任务栏中的情况,通过镜像劫持,可以让用户无法关闭高级文字服务,导致任务栏上不显示输入法,而只能通过快捷键来切换自己想要的文字输入法。

实验如下:
点击开始菜单,选择运行,输入regedit,打开注册表编辑器,展开:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\Image File Execution Options,新建项名为ctfmon.exe,在该项中新建字符串值,名为debugger,值为ntsd -d。

重启电脑后,你就会发现,任务栏上的输入法图标没了,即使在控制面版中也无法关闭高级文字服务了。这个就是简单的镜像劫持。

其中可以发现:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\Image File Execution Options下的子项名称取的是应用程序的进程名。ctfmon.exe就是输入法的进程名,再比如卡巴斯基是avp.exe,如果将所有的杀毒软件的进程做一个VBS导入注册表,恐怕只有取盘杀毒了……

« 职商不可不注意RAW恢复 »

  • quote 1.AFan
  • 所以要定期杀毒、做好预防为主,最重的是要定期备份注册表。
  • 2008-8-27 5:57:10 回复该留言

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

网站分类

随机展现文章

最新评论及回复

最近发表

Powered By Z-Blog 1.8 Walle Build 91204 Code detection by Codefense

Copyright VanIdea.Com Some Rights Reserved.
浙ICP备05049904号||||