首页 | 登录 | 注册 | 会员中心 | 网站地图
 当前位置:首页 >> 网管 >> 操作系统 >> Windows >> 正与邪 Windows系统中的较量
正与邪 Windows系统中的较量
来源:IT专家网 作者: 发布时间:2008-08-26

  正与邪的较量无处不在,当然Windows系统也不例外。俗话说:“知己知彼,百战不殆”,要取得这场战斗的胜利就要深入了解对手,然后找准要害一招制敌。当前“映像劫持”和“RootKit”肆虐Windows系统,我们就以此开始正与邪的较量。

  一、“映像劫持”愚弄系统

  所谓映像劫持(IFEO)就是通过修改注册表“Image File Execution Options”项下的相关键值达到欺骗系统,进而绝杀安全软件接管系统。本来这个注册表项主要是用来调试程序的,对一般用户意义不大,但木马、病毒似乎比较钟情于它往往陷系统于不义。

  1、系统、杀软被劫持

  大部分的病毒和木马都是通过加载系统启动项来运行的,也有一些是注册成为系统服务来启动,他们主要通过修改注册表来实现这个目的,主要有以下几个键值:

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWindowsAppInit_DLLs

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotify

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunOnce

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServicesOnce

  但是与一般的木马,病毒不同的是,就有一些病毒偏偏不通过这些来加载自己,不随着系统的启动运行。木马病毒的作者抓住了一些用户的心理,等到用户运行某个特定的程序的时候它才运行。因为一般的用户,只要发觉自己的机子中了病毒,首先要察看的就是系统的启动项,很少有人会想到映像劫持,这也是这种病毒高明的地方。

  映像劫持病毒主要通过修改注册表中的HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options项来劫持正常的程序,比如有一个病毒vires.exe要劫持qq程序,它会在上面注册表的位置新建一个qq.exe项,再在这个项下面新建一个字符串的键debugger把其值改为C:WINDOWSSYSTEM32VIRES.EXE(这里是病毒藏身的路径)。这样当我们运行QQ程序的时候其实运行的就是该病毒木马。(图1)

Windows

  当然,映像劫持最可怕的是其对杀毒软件的劫持。一般是先释放一个脚本,该脚本运行后在注册表的Image File Execution Options项下修改或者添加相关的键值劫持杀毒软件的主程序。这样当系统重启后杀毒软件被终结,病毒木马就可以肆虐了。

  当前“映像劫持”和“RootKit”肆虐Windows系统,我们就以此开始正与邪的较量。

  2、反其道利用映像劫持

  (1).禁止某些程序的运行

  既然映像劫持可被病毒、木马利用,当然我们反其道而行之利用它来禁止某些程序的运行。比如在公共电脑中可以利用它限制别人使用QQ,打开记事本拷贝下面的代码:

  Windows Registry Editor Version 5.00

  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionsqq.exe]

  Debugger=c:123.exe

  把上面的代码保存为disqq.reg,双击导入注册表,每次双击运行QQ的时候,系统都会弹出一个框提示说找不到QQ,原因就QQ被重定向了。如果要让QQ继续运行的话,将QQ的主程序改名或者删除或者修改该注册表项就可以了。(图2)

Windows

  (2).偷梁换柱恶作剧

  每次我们按下CTRL+ALT+DEL键时,都会弹出“任务管理器”,我们可以通过映像劫持在按下这些键的时候让它打开“系统配置实用程序”。打开记事本,输入如下的代码:

  Windows Registry Editor Version 5.00

  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionstaskmgr.exe]

  Debugger=D:WINDOWSpchealthhelpctrbinariesmconfig.exe

  将上面的代码另存为msconfig.reg,双击导入注册表。按下那三个键打开了“系统配置实用程序”。

  当前“映像劫持”和“RootKit”肆虐Windows系统,我们就以此开始正与邪的较量。

  (3).让病毒迷失自我

  同上面的道理一样,如果我们把病毒程序给重定向了,是不是病毒就不能运行了,答案是肯定的。打开记事本,输入如下的代码:

  Windows Registry Editor Version 5.00

  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionssppoolsv.exe]

  Debugger=123.exe

  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionslogo_1.exe]

  Debugger=123.exe

  上面的代码是以金猪病毒和威金病毒为例,这样即使这些病毒在系统启动项里面,当我们重启系统后,由于映象劫持的重定向作用,系统会提示无法找到病毒文件(这里是logo_1.exe和sppoolsv.exe)。我们延伸一下,可以搜集病毒木马的程序名称,创建一个reg文件对系统实施病毒木马的免疫。(图3)

Windows

  3、未雨绸缪预防映像劫持

  (1).权限限制法

  打开注册表编辑器,定位到

  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options,选中该项,右键→权限→高级,取消administrator和system用户的写权限即可。这样任何帐户都无法对该注册表项进行修改,当然病毒也就无法利用映像劫持了。(图4)

(责任编辑:IORI)
阅读次数:
共3页: 上一页 1 [2] [3] 下一页
网友评论
评论加载中…
 
友情链接 | 欢迎投稿 | 杂志发行 | 广告报价 | 人才招聘 | 服务条款 | 免责声明 | 隐私保护 | 关于网管员世界
CopyRight © 2001-2008 [网管员世界 www.365master.com] All Rights Reserved.
《网管员世界》杂志,专为网管服务的刊物!