2、反其道利用映像劫持
(1).禁止某些程序的运行
既然映像劫持可被病毒、木马利用,当然我们反其道而行之利用它来禁止某些程序的运行。比如在公共电脑中可以利用它限制别人使用QQ,打开记事本拷贝下面的代码:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionsqq.exe]
Debugger=c:123.exe
把上面的代码保存为disqq.reg,双击导入注册表,每次双击运行QQ的时候,系统都会弹出一个框提示说找不到QQ,原因就QQ被重定向了。如果要让QQ继续运行的话,将QQ的主程序改名或者删除或者修改该注册表项就可以了。(图2)

(2).偷梁换柱恶作剧
每次我们按下CTRL+ALT+DEL键时,都会弹出“任务管理器”,我们可以通过映像劫持在按下这些键的时候让它打开“系统配置实用程序”。打开记事本,输入如下的代码:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionstaskmgr.exe]
Debugger=D:WINDOWSpchealthhelpctrbinariesmconfig.exe
将上面的代码另存为msconfig.reg,双击导入注册表。按下那三个键打开了“系统配置实用程序”。
当前“映像劫持”和“RootKit”肆虐Windows系统,我们就以此开始正与邪的较量。
(3).让病毒迷失自我
同上面的道理一样,如果我们把病毒程序给重定向了,是不是病毒就不能运行了,答案是肯定的。打开记事本,输入如下的代码:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionssppoolsv.exe]
Debugger=123.exe
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionslogo_1.exe]
Debugger=123.exe
上面的代码是以金猪病毒和威金病毒为例,这样即使这些病毒在系统启动项里面,当我们重启系统后,由于映象劫持的重定向作用,系统会提示无法找到病毒文件(这里是logo_1.exe和sppoolsv.exe)。我们延伸一下,可以搜集病毒木马的程序名称,创建一个reg文件对系统实施病毒木马的免疫。(图3)

3、未雨绸缪预防映像劫持
(1).权限限制法
打开注册表编辑器,定位到
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options,选中该项,右键→权限→高级,取消administrator和system用户的写权限即可。这样任何帐户都无法对该注册表项进行修改,当然病毒也就无法利用映像劫持了。(图4)




评论加载中…
