修改镜像劫持(如何解决并预防IFEO系统文件镜像劫持)

2024-09-06 19:10:40 1

修改镜像劫持(如何解决并预防IFEO系统文件镜像劫持)

这篇文章给大家聊聊关于修改镜像劫持,以及如何解决并预防IFEO系统文件镜像劫持对应的知识点,希望对各位有所帮助,不要忘了收藏本站哦。

本文目录

如何解决并预防IFEO系统文件镜像劫持

一,什么是映像胁持(IFEO)? 所谓的IFEO就是Image File Execution Options 在是位于注册表的 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options 由于这个项主要是用来调试程序用的,对一般用户意义不大。默认是只有管理员和local system有权读写修改 :如何解决并预防IFEO?方法一: 限制法 此方法经测试非常有效,即使中毒了,辅助工具仍然能运行,如SREng,这样的就方便清除病毒,所以强烈推荐一般用户操作一次 它要修改Image File Execution Options,所先要有权限,才可读,于是。。一条思路就成了。。 开始-运行-regedt32 (这个是系统的32位注册表,和注册表操作方法差不多) 然后还是展开到: ) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options 右键——选择权限 把权限改为拒绝即可. 方法二: 把下面除了Your Image File Name Here without a path以外的所有项删除即可。 三,映像胁持的基本原理:    NT系统在试图执行一个从命令行调用的可执行文件运行请求时,先会检查运行程序是不是可执行文件,如果是的话,再检查格式的,然后就会检查是否存在。。如果不存在的话,它会提示系统找不到文件或者是“指定的路径不正确等等。。 当然,把这些键删除后,程序就可以运行!

映像劫持怎么修复

单击“开始”、“运行”,输入“regedit”,单击“确定”。 

依次展开: 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options 

找到不能正常运行的程序的完整程序名,把与它相同名称的子项删除。 

不明白就给我发消息。 

参考这个吧,貌似那个已经不属于映像劫持了,属于exe关联破坏了: 

手工恢复EXE文件关联方法介绍 

有次朋友电脑中了病毒,笔者去看了一下,是个QQ病毒,由于挺长时间没有上网搜集病毒方面消息了,笔者对这些病毒的特性也不甚了解。笔者先打开“进程管理器”,将几个不太熟悉的程序关闭掉,但刚关掉一个,再去关闭另外一个时,刚才关闭的那个马上又运行了。没办法,笔者决定从注册表里先把启动项删除后,再重启试试,结果,笔者刚把那些启动项删除,然后刷新一下注册表,那些启动项又还原了,看来一般的方法是行不通了,上网下载专杀工具后,仍然不能杀掉。笔者知道这是因为病毒正在运行,所以无法删除。 

由于这台电脑只有一个操作系统,也没办法在另一个系统下删除这些病毒,这时怎么办呢?如果大家也遇到这种情况时,笔者向大家推荐一种方法。 

第一步:在“开始→运行”中输入CMD,打开“命令提示符”窗口。 

第二步:输入ftype exefile=notepad.exe %1,这句话的意思是将所有的EXE文件用“记事本”打开。这样原来的病毒就无法启动了。 

第三步:重启电脑,你会看见打开了许多“记事本”。当然,这其中不仅有病毒文件,还有一些原来的系统文件,比如:输入法程序。 

第四步:右击任何文件,选择“打开方式”,然后点击“浏览”,转到Windows\System32下,选择cmd.exe,这样就可以再次打开“命令提示符”窗口。 

第五步:运行ftype exefile="%1" %*,将所有的EXE文件关联还原。现在运行杀毒软件或直接改回注册表,就可以杀掉病毒了。 

第六步:在每一个“记事本”中,点击菜单中的“文件→另存为”,就可看到了路径以及文件名了。找到病毒文件,手动删除即可,但得小心,必须确定那是病毒才能删除。建议将这些文件改名并记下,重启后,如果没有病毒作怪,也没有系统问题,再进行删除, 

◆最后介绍一下Ftype的用法 

在Windows中,Ftype命令用来显示及修改不同扩展名文件所关联的打开程序。相当于在注册表器中修改“HKEY_CLASSES_ROOT”项下的部分内容一样。 

Ftype的基本使用格式为:Ftype  

比如:像上例中的ftype exefile=notepad.exe %1,表示将所有文件类型为EXE(exefile表示为EXE类型文件)的文件都通过“记事本”程序打开,后面的%1表示要打开的程序本身(就是双击时的那个程序)。 

ftype exefile="%1" %*则表示所有EXE文件本身直接运行(EXE 可以直接运行,所以用表示程序本身的%1即可),后面的%*则表示程序命令后带的所有参数(这就是为什么EXE文件可以带参数运行的原因)。

VB镜像劫持怎么把QQ劫持掉,就是一个小恶作剧,顺便再贴出来一个恢复的方法

所谓的镜像劫持,就是修改注册表,在注册表的处新建一个以杀毒软件主程序命名的项,例如QQ.exe。然后再创建一个子键“Debugger="C:\WINDOWS\system32\drivers\OSO.exe。以后只要用户双击 QQ.exe就会运行OSO的病毒文件,类似文件关联的效果。 大体原理是这样的,修改Image File Execution Options键值后,在有QQ.exe运行请求的时候,就欺骗系统转而运行OSO.exe: 恢复只要把这个项从注册表里删除就恢复了。

映像劫持的解决措施

权限杜绝网上流传着一个让初级用户看不懂的做法,那就是关闭IFEO列表的写入权限,具体操作如下:执行32位注册表器regedt32.exe定位到HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options;确保焦点在Image File Execution Options上,选择“安全”—“权限”;将出现的用户列表内所有带有“写入”的权限去掉,确定退出。这样一来,任何对IFEO的写入操作都失效了,也就起了免疫效果。这个方法对一般而言还是不错的,除非遭遇到一些特殊的需要往里面写入堆管理参数的程序。建议一般用户还是禁止此项,从而杜绝一切IFEO类病毒来袭。快刀斩乱麻法打开注册表器,定位到[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\,把“ImageFileExecutionOptions”项删除即可。利用Microsoft Sysinternals Suite更简单的方法,是使用Sysinternals Suite(一个微软的工具集合)中的Autoruns,点击它的“Image Hijacks”选项卡,即可看到被劫持的程序项了。

镜像劫持技术

别人的,不过看了下,介绍的挺清楚。。。一、原理  所谓的映像劫持(IFEO)就是ImageFileExecutionOptions,它位于注册表的  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions\键值下。由于这个项主要是用来调试程序用的,对一般用户意义不大,默认是只有管理员和localsystem有权读写修改。  比如我想运行QQ.exe,结果运行的却是FlashGet.exe,这种情况下,QQ程序被FLASHGET给劫持了,即你想运行的程序被另外一个程序代替了。  二、被劫持  虽然映像劫持是系统自带的功能,对一般用户来说根本没什么用的必要,但是就有一些病毒通过映像劫持来做文章,表面上看起来是运行了一个正常的程序,实际上病毒已经在后台运行了。  大部分的病毒和木马都是通过加载系统启动项来运行的,也有一些是注册成为系统服务来启动,他们主要通过修改注册表来实现这个目的,主要有以下几个键值:  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsCurrent\Version\Run  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\AppInit_DLLs  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Notify  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsCurrent\Version\RunOnce  HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsCurrent\Version\RunServicesOnce  但是与一般的木马,病毒不同的是,就有一些病毒偏偏不通过这些来加载自己,不随着系统的启动运行。木马病毒的作者抓住了一些用户的心理,等到用户运行某个特定的程序的时候它才运行。因为一般的用户,只要发觉自己的机子中了病毒,首先要察看的就是系统的加载项,很少有人会想到映像劫持,这也是这种病毒高明的地方。  映像劫持病毒主要通过修改注册表中的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions\项来劫持正常的程序,比如有一个病毒vires.exe要劫持qq程序,它会在上面注册表的位置新建一个qq.exe项,再在这个项下面新建一个字符串的键debugger把其值改为C:\WINDOWS\SYSTEM32\VIRES.EXE(这里是病毒藏身的目录)即可。  三、玩劫持  1、禁止某些程序的运行  WindowsRegistryEditorVersion5.00    Debugger=123.exe  把上面的代码保存为norun_qq.reg,双击导入注册表,每次双击运行QQ的时候,系统都会弹出一个框提示说找不到QQ,原因就QQ被重定向了。如果要让QQ继续运行的话,把123.exe改为其安装目录就可以了。  2、偷梁换柱恶作剧  每次我们按下CTRL+ALT+DEL键时,都会弹出任务管理器,想不想在我们按下这些键的时候让它弹出命令提示符窗口,下面就教你怎么玩:  WindowsRegistryEditorVersion5.00    Debugger=D:\WINDOWS\pchealth\helpctr\binaries\mconfig.exe  将上面的代码另存为task_cmd.reg,双击导入注册表。按下那三个键打开了“系统配置实用程序”。  3、让病毒迷失自我  同上面的道理一样,如果我们把病毒程序给重定向了,是不是病毒就不能运行了,答案是肯定的。  WindowsRegistryEditorVersion5.00    Debugger=123.exe    Debugger=123.exe  上面的代码是以金猪病毒和威金病毒为例,这样即使这些病毒在系统启动项里面,即使随系统运行了,但是由于映象劫持的重定向作用,还是会被系统提示无法找到病毒文件(这里是logo_1.exe和sppoolsv.exe)。  四、防劫持  1、权限限制法  打开注册表器,定位到  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions\,选中该项,右键→权限→高级,取消administrator和system用户的写权限即可。  2、快刀斩乱麻法  打开注册表器,定位到[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\,把“ImageFileExecutionOptions”项删除即可。  总结:以上关于映像劫持的解析与利用但愿对于大家查杀木马病毒有所帮助,也希望大家能够挖掘更多更实用的功能。

OK,关于修改镜像劫持和如何解决并预防IFEO系统文件镜像劫持的内容到此结束了,希望对大家有所帮助。

修改镜像劫持(如何解决并预防IFEO系统文件镜像劫持)

本文编辑:admin

更多文章:


二进制编码成base64(php 怎么将二进制流转换为base64编码)

二进制编码成base64(php 怎么将二进制流转换为base64编码)

本文目录php 怎么将二进制流转换为base64编码C 中怎么将2进制字符串进行Base64编码base64:二进制——>字符串base64编码是做什么用的php 怎么将二进制流转换为base64编码没有特别作用,因为任何人只要想解都能解开

2024年7月23日 14:16

计算机编码ascii(计算机ascii什么意思)

计算机编码ascii(计算机ascii什么意思)

其实计算机编码ascii的问题并不复杂,但是又很多的朋友都不太了解计算机ascii什么意思,因此呢,今天小编就来为大家分享计算机编码ascii的一些知识,希望可以帮助到大家,下面我们一起来看看这个问题的分析吧!本文目录计算机ascii什么意

2024年7月23日 13:50

transformer脚本下载(求ABBYY PDF Transformer+的破解版下载链接~没有也没有关系,能用就可以了)

transformer脚本下载(求ABBYY PDF Transformer+的破解版下载链接~没有也没有关系,能用就可以了)

本文目录求ABBYY PDF Transformer+的破解版下载链接~没有也没有关系,能用就可以了如何使用ABBYY PDF Transformer+转换PDF文档在 transformer 中可以加其他的function 吗怎么引用如何

2023年11月25日 02:21

idling(新大洲裂行和NS110R哪个合适)

idling(新大洲裂行和NS110R哪个合适)

本文目录新大洲裂行和NS110R哪个合适新大洲裂行和NS110R哪个合适谢邀!我是骠骑府!知名摩托车评论人,同名公号创始人及作者,欢迎关注!这位名叫“monkey123”的朋友已经邀请了骠骑府三次,实在是盛情难却,所以骠骑府就来回复这位朋友

2024年7月17日 19:41

逗号和顿号的用法区别(请问逗号和顿号有什么区别)

逗号和顿号的用法区别(请问逗号和顿号有什么区别)

本文目录请问逗号和顿号有什么区别逗号和顿号的区别是什么顿号与逗号的区别应用 要最简单的区分方法,..顿号和逗号的用法有什么不同逗号和顿号的区别顿号和逗号的区别是什么顿号和逗号的区别逗号和顿号的用法有什么区别顿号和逗号的用法区别顿号和逗号的区

2024年7月18日 10:47

mimick(有谁知道,mimick 的英文解释吗)

mimick(有谁知道,mimick 的英文解释吗)

本文目录有谁知道,mimick 的英文解释吗请问mimic和 imitate有区别吗mimick还是MIMIC BOTH ARE RIGHTgetchi在c++中什么意思啊有谁知道,mimick 的英文解释吗mimick vt.

2024年7月1日 22:38

postscript正确用法(请问如何将PDF文档镜像打印出来)

postscript正确用法(请问如何将PDF文档镜像打印出来)

大家好,postscript正确用法相信很多的网友都不是很明白,包括请问如何将PDF文档镜像打印出来也是一样,不过没有关系,接下来就来为大家分享关于postscript正确用法和请问如何将PDF文档镜像打印出来的一些知识点,大家可以关注收藏

2024年7月13日 17:45

关于一架飞机被磁力吸引坠落到岛上的巨型蜘蛛电影?蜘蛛磁力链接可以转化为二维码吗

关于一架飞机被磁力吸引坠落到岛上的巨型蜘蛛电影?蜘蛛磁力链接可以转化为二维码吗

本文目录关于一架飞机被磁力吸引坠落到岛上的巨型蜘蛛电影蜘蛛磁力链接可以转化为二维码吗关于一架飞机被磁力吸引坠落到岛上的巨型蜘蛛电影是不是这个?天外魔蛛 Arachnid 又名:杀出虫围 剧情 在飞往太平洋的途中,飞机突遭天外来物——魔蛛

2024年7月7日 21:33

酒店布草专业知识(酒店布草的介绍)

酒店布草专业知识(酒店布草的介绍)

本文目录酒店布草的介绍酒店“布草间”,这个“布草”是什么意思这个词是怎么得来的酒店布草怎么解释酒店布草有哪几种质地以及它们的优缺点酒店布草包括几大类布草是指什么经常在酒店看到布草间什么的,有高人解释一下吗酒店布草到底是什么玩意为什么叫布草酒

2023年5月12日 03:00

osgi的架构的核心层次(OSGi.NET的什么是OSGi.NET)

osgi的架构的核心层次(OSGi.NET的什么是OSGi.NET)

本文目录OSGi.NET的什么是OSGi.NETiOS系统架构层次结构物联网层次结构是怎样的6.简答题-|||-简述物联网架构中智能公交实例中的四个层次-|||-分别指什么(感智能网联汽车技术架构是怎样的简述什么是物联网,物联网的体系架构有

2024年7月16日 15:45

编程软件免费全套下载(求C++编程软件的下载地址要好用,无毒,免费能用的电脑系统为win8 64位的)

编程软件免费全套下载(求C++编程软件的下载地址要好用,无毒,免费能用的电脑系统为win8 64位的)

本文目录求C++编程软件的下载地址要好用,无毒,免费能用的电脑系统为win8 64位的谁有三菱PLC编程软件免费下载哪里有Microsoft Office编程序的软件免费下载的求C++编程软件的下载地址要好用,无毒,免费能用的电脑系统为wi

2024年7月21日 00:48

slider是什么意思啊(redeared slider什么意思)

slider是什么意思啊(redeared slider什么意思)

本文目录redeared slider什么意思Slider是什么意思crank-slider是什么意思redeared slider什么意思Red-eared slider是红耳龟、巴西龟的意思。巴西红耳龟(拉丁学名:Trachemys s

2024年7月15日 06:30

java人脸识别技术(人脸识别软件是用什么语言编写的)

java人脸识别技术(人脸识别软件是用什么语言编写的)

大家好,如果您还对java人脸识别技术不太了解,没有关系,今天就由本站为大家分享java人脸识别技术的知识,包括人脸识别软件是用什么语言编写的的问题都会给大家分析到,还望可以解决大家的问题,下面我们就开始吧!本文目录人脸识别软件是用什么语言

2024年8月10日 13:15

securecrt颜色设置(如何改变SecureCRT的字体和背景颜色)

securecrt颜色设置(如何改变SecureCRT的字体和背景颜色)

“securecrt颜色设置”相关信息最新大全有哪些,这是大家都非常关心的,接下来就一起看看securecrt颜色设置(如何改变SecureCRT的字体和背景颜色)!本文目录如何改变SecureCRT的字体和背景颜色如何让secureCRT

2024年8月1日 13:01

nail down(nail的名词是什么)

nail down(nail的名词是什么)

本文目录nail的名词是什么nail down中文翻译nail down是什么意思nail的名词是什么nail的名词是:nailer。nail的名词是:nailer。nail的例句是用作名词(n.)Hehitthenailintothewa

2024年7月16日 23:34

decimal和varchar区别(decimal类型的数据怎么和varchar类型的数据进行比较)

decimal和varchar区别(decimal类型的数据怎么和varchar类型的数据进行比较)

大家好,decimal和varchar区别相信很多的网友都不是很明白,包括decimal类型的数据怎么和varchar类型的数据进行比较也是一样,不过没有关系,接下来就来为大家分享关于decimal和varchar区别和decimal类型的

2024年8月10日 15:55

runtime error c++怎么解决(c++ Runtime Error 是怎么回事,怎么解决)

runtime error c++怎么解决(c++ Runtime Error 是怎么回事,怎么解决)

本文目录c++ Runtime Error 是怎么回事,怎么解决Microsoft visual c++ runtime错误怎么办runtime error c++ 怎么解决(有图)microsoft c++ runtime error 如

2024年7月3日 22:03

resourceloader(resourceloader.getresource前端怎么调<i class=“icon-ci)

resourceloader(resourceloader.getresource前端怎么调<i class=“icon-ci)

本文目录resourceloader.getresource前端怎么调resourceloader 什么时候需要加classpathresourceloader.getresource前端怎么调ClassLoader.readResourc

2024年7月13日 07:26

007无暇赴死邦德结局(007无暇赴死邦德死了)

007无暇赴死邦德结局(007无暇赴死邦德死了)

本文目录007无暇赴死邦德死了《无暇赴死007》结局是什么无暇赴死邦德还活着吗007无暇赴死结局007无暇赴死邦德死了吗《007无暇赴死》邦德结局是什么邦德死了没007无暇赴死邦德死了是的,007无暇赴死中邦德最后死了。从2006年的《00

2024年4月16日 09:10

函数依赖是什么(数据库问题:什么是多值函数依赖)

函数依赖是什么(数据库问题:什么是多值函数依赖)

本文目录数据库问题:什么是多值函数依赖什么是依赖关系什么是函数关系函数依赖与多值依赖的关系是什么“函数依赖”怎么理解如何写出函数依赖、判断范式级别数据库问题:什么是非平凡函数依赖部分函数依赖是什么意思什么是函数依赖数据库问题:什么是函数依赖

2024年6月26日 06:23

近期文章

本站热文

iphone vpn设置(ios设置vpn快捷开关)
2024-07-22 15:01:12 浏览:2334
windows12正式版下载(操作系统Windows Server 2012 R2,在哪能下载到,公司用的)
2024-07-20 17:26:53 浏览:1730
java安装教程(win10如何安装JAVA)
2024-07-19 19:55:49 浏览:1154
client mfc application未响应(每次进cf就提示client MFC Application未响应该怎么办啊!急急急)
2024-07-20 11:15:58 浏览:1151
标签列表

热门搜索