映像劫持

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情

问:什么是映像劫持?

答:我查找了许多资料但是没有太明确的解释,大概的解释是用XXX.exe程序用另一个程序调试启动,但是如果XXX.exe指向的程序不存在时或为无效路径时,该程序就不能启动,现在有的病毒就是利用了这个原理,全面地封杀对付它的工具,病毒的映像劫持会把劫持的文件指向到病毒文件,这样当我们双击.exe文件时,实际就是激活病毒!!包括“冰刀”等杀毒高手,一些主流的杀软无一幸免!!为了更好的让大家理解,我在电脑上做了一个映像劫持“安全卫士360”的操作,通过修改注册表项达到360不能启动的目的: [HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/360Safe.exe]

第一步:打开注册表:在注册表编辑器中找到“Image File Execution Options”后,鼠标右键建立一个“项”

 

第二步:命名为“360Safe.exe”就是我们要封杀的项目。

 

第三步:在注册表的右边点鼠标右键建立一个新的“字符串值”命名为

“Debugger”并修改参数为"Debugger"="abcd.exe"意思就是用abcd.exe调试启动(abcd.exe并不存在,必定失败!)

 

 

第四步:退出注册表编辑器,双击打开“安全卫士360”,出现了如下的提示。

提示:也可以用它指定打开其它程序:

[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/360Safe.exe]

"Debugger"="C://WINDOWS//pchealth//helpctr//binaries//msconfig.exe"

点击360打开了“系统配制实用程序”结果是不是可以让你疯掉!!你可以试验一下!!

 

问:如何保护我们不被病毒映像劫持呢?

答:我们要具备一些安全防范意识:具体方法就是以权限的方式拒绝修改注册表此项目。如图:

 

问:如果我们知道了病毒的主文件的名字,是不是也可以反杀病毒?

答:杀毒是不可以的,但是应该是可以控制病毒启动不了,按图解的方式操作,利用此方法停止病毒运行!(前提是可以修改注册表,如果打不开注册表可以使用Autoruns这个小程序帮助打开注册表,改好后重启电脑生效,可能会弹出提示框,忽略它)再利用我们的杀毒软件删除或手动删除。

给朋友们找到一个批处理命令,有兴趣的朋友可以试验一下。

@echo off

echo 《毒不天下》提示:此批处理只作技巧介绍,请勿用于非法活动!

pause

echo Windows Registry Editor Version 5.00>> kill.reg

echo [HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/病毒名.EXE] >>kill.reg

echo "Debugger"="病毒名.EXE" >>kill.reg

regedit /s kill.reg &del /q kill.reg

修改“病毒名.exe”为你想禁止的病毒的文件名(如:威金的logo1_.exe,熊猫烧香的FuckJacks.exe)。把以上内容保存为kill.bat,双击运行。

这样用这些文件名的病毒就不能在你的系统中运行了。

映像劫持是什么?映像劫持原理及实例操作 映像劫持”,也被称为“IFEO”(Image File Execution Options),在WindowsNT架构的系统里,IFEO的本意是为一些在默认系统环境中运行时可能引发错误的程序执行体提供特殊的环境设定。当一个可执行程序位于IFEO的控制中时,它的内存分配则根据该程序的参数来设定,而WindowsN T架构的系统能通过这个注册表项使用与可执行程序文件名匹配的项目作为程序载入时的控制依据,最终得以设定一个程序的堆管理机制和一些辅助机制等。出于简化原因,IFEO使用忽略路径的方式来匹配它所要控制的 阅读详情

相关推荐

木马启动之映像劫持

木马运行的原理其实很简单

COSMOSJie的博客 607

Windows映像劫持工具

使用此工具可以对某个程序进行映像劫持映像劫持后被劫持程序本身不会发生变化,但打开后会变为劫持到的程序。 例如:对WeChat.exe(只是举个例子)使用映像劫持劫持到cmd.exe(命令提示符) 成功后如果打开微信,只会显示一个命令提示符的黑框。 用法:在被劫持程序一栏输入想劫持程序名,劫持到一栏同理(最好输入程序路径)。 点击劫持后程序会尝试将相关信息写入注册表。若想还原只需将被劫持程序名写入第一栏点击解救即可。 压缩包附带两个版本的工具,易语言版依赖krnln.fnr运行,Python版需要图标。 本程序不包含任何病毒,很多杀毒软件对易语言通杀,若不放心请使用Python版。 此工具仅供学习交流使用。

映像劫持 Image Hijack

映像劫持” —— IFEO(Image File Execution Options:映像文件执行参数),其实应该被称为 “Image Hijack” 原理 原理请看 tombkeeper 的所表: Windows NT系统在执行一个从命令行调用的可执行文件运行请求时,首先会检查这是否是一个可执行文件,如果是,又是什么格式的,然后就会检查是否存在: [HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Option

KAKA的博客 1496

映像劫持修复工具)

映像劫持修复工具映像劫持修复工具映像劫持修复工具映像劫持修复工具

解除映像劫持工具与源码,可解决因映像劫持导致的程序不能运行问题

显示在红色列表框中为被劫持导致无法运行的程序名(同名程序不能在本机器上正常运行,可通过加号增加对其它程序文件的屏蔽) 显示在绿色列表框中为本软件解除了劫持的程序(可使用重新屏蔽按钮恢复到被劫持状态) 需要管理员权限运行(若权限自动申请如无效,可在资源管理中本程序图标上右键--使用管理员权限运行尝试解决) 操作后可直接关闭本程序,操作效果可保持(重启后不失效) 实现方法: ...

kwan1的专栏 1215

windows自启动 映像劫持 屏保

内网渗透中的权限维持手法 自启动 映像劫持 屏保

saber的博客 985

使用映像劫持技术简易替换Windows组件

MS最近推出一款增强型计算器,是在Windows原版计算器的基础上增加了换算功能的增强版本。是通过MSI安装包安装的,但是只有一个exe文件,可以提取后单独执行。因为用的MS2000键盘上有一个计算器的按钮,可以一键启动计算器,所以想用这个增强版把原版的替换掉。但是Windows的系统文件保护总是个麻烦,虽然可以绕过去,但是还是麻烦,呵呵~于是想到了系统的“映像劫持”,就是最近经常被病毒利用的

The 44th Demilitarized Zone 859

关于映像劫持

什么是映像劫持? “映像劫持”,也被称为“IFEO”(Image File Execution Options),在WindowsNT架构的系统里,IFEO的本意是为一些在默认系统环境中运行时可能引发错误的程序执行体提供特殊的环境设定。当一个可执行程序位于IFEO的控制中时,它的内存分配则根据该程序的参数来设定,而WindowsN T架构的系统能通过这个注册表项使用与可执行程序文件名匹配的项目作为程序载入时的控制依据,最终得以设定一个程序的堆管理机制和一些辅助机制等。出于简化原因,IFEO使用忽略路径的方式

weixin_46661122的博客 9380

内网权限维持——映像劫持&CLR劫持

IFEO(,镜像文件执行选项)是windows系统的一个注册表项,路径为。在windows NT系统中,IFEO原本是为一些在默认系统环境中允许是可能引发错误的程序执行体提供特殊的环境设定。利用IFEO,开发人员能够在程序运行之前执行程序所配套的环境配置程序。

qq_55202378的博客 2139

映像劫持与反劫持技术

  一、原理  所谓的映像劫持(IFEO)就是ImageFileExecutionOptions,它位于注册表的  HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/ImageFileExecutionOptions/键值下。由于这个项主要是用来调试程序用的,对一般用户意义不大,默认是只有管理员和localsyst

kuyi365的专栏 457

映像劫持原理

<br />windows映像劫持技术(IFEO)<br /><br />  基本症状:可能有朋友遇到过这样的情况,一个正常的程序,无论把它放在哪个位置,或者是一个程序重新用安装盘修复过,都出现无法运行的情况,或是出错提示为“找不到文件”或者直接没有运行起来的反应,或者是比如运行程序A却成了执行B(可能是病毒),而改名后却可以正常运行的现象。<br />  遭遇流行“映像劫持”病毒的系统表现为常见的杀毒软件、防火墙、安全检测工具等均提示“找不到文件”或执行了没有反应,于是大部分用户只能去重装系统了,但是有经

liu4584945的专栏 1453

映像劫持技术分析

 一. 奇怪的中毒现象在办公室的一台电脑上折腾半个小时后,电脑部的工程师只觉得眼皮不停狂跳,因为从刚开始接手这个任务开始,他就一直在做无用功:他随身带的U盘里引以为豪的众多维护工具包在这台机器上全军覆没,无论他直接在U盘上运行还是随便复制到哪个目录里,系统都是报告“找不到文件”或者直接没有运行起来的反应,他第一次感受到了恐惧,文件分明就好好的在眼皮底下,可它们就是“找不到”或死活不肯执行,莫非

编程爱好者 1254

C#实现映像劫持

映像劫持”,也被称为“IFEO”(Image File Execution Options),在WindowsNT架构的系统里,IFEO的本意是为一些在默认系统环境中运行时可能引发错误的程序执行体提供特殊的环境设定。当一个可执行程序位于IFEO的控制中时,它的内存分配则根据该程序的参数来设定,而WindowsN T架构的系统能通过这个注册表项使用与可执行程序文件名匹配的项目作为程序载入...

diaohuofu0847的博客 507

IFEO 映像文件劫持

映像劫持”,也被称为“IFEO”(Image File Execution Options) 映像劫持的根本就是被恶意篡改了注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options项。 比如如在这里新建一个子项notepad.exe,再在这子项里新建...

aijuzhou1959的博客 499

(经典)详解WINDOWS映像劫持技术

一. 诡异的中毒现象在成品检验科文员办公室的一台电脑上折腾半个小时后,计算机维护部门的技术员只觉得眼皮不停狂跳,因为从刚开始接手这个任务开始,他就一直在做无用功:他随身带的U盘里引以为豪的众多维护工具包在这台机器上全军覆没,无论他直接在U盘上运行还是随便复制到哪个目录里,系统都是报告“找不到文件”或者直接没有运行起来的反应,他第一次感受到了恐惧,文件分明就好好的在眼皮底下,可它们就是“找不到”或死

yxyhack's blog 5191

详解WINDOWS映像劫持技术

一. 诡异的中毒现象在成品检验科文员办公室的一台电脑上折腾半个小时后,计算机维护部门的技术员只觉得眼皮不停狂跳,因为从刚开始接手这个任务开始,他就一直在做无用功:他随身带的U盘里引以为豪的众多维护工具包在这台机器上全军覆没,无论他直接在U盘上运行还是随便复制到哪个目录里,系统都是报告“找不到文件”或者直接没有运行起来的反应,他第一次感受到了恐惧,文件分明就好好的在眼皮底下,可它们就是“找不到”或死

her0z的专栏 1083
上一篇: Internet Explorer 安全区域注册表项说明
下一篇: 眼见为虚--解析映像劫持技术
dream199029
博客等级 码龄18年 31粉丝 31原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值