注册表 Image File Execution Options 项的作用及使用办法

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情

  Image File Execution Options
  跳转到键值
  HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options
  在里面添加一个新键值,使用一个你想欺骗的执行文件的名字,好比notepad.exe
  
  注意到在‘Image File Execution Options’键值中已经有一些条目了,这些应用程序和填充大概是一些为了兼容老版本WINDOWS程序的东东。 现在给NOTEPAD.EXE键值加入一个新的串值类型的值项,名为‘Debugger’,并且键入其他执行程序的路径作为它的值。
  所有的东西应该看起来这样:
  Image File Execution Options
  |
  |__NOTEPAD.EXE
   Debugger - REG_SZ - C:/WINDOWS/SYSTEM32/CALC.EXE
  一旦做好了,在NOTEPAD图标上单击(或是txt文件),CALC.EXE被代替执行
  这儿有一个简单的命令行程序, TEST.C, 它可以显示执行时使用的参数。
  ----------------------------------------------------------------------
  #include "stdio.h"
  #include "conio.h"
  int main( int argc, char **argv)
  {
   int count ;
   printf( "Number of arguments: %d/n", argc) ;
   count = 0 ;
   while( count < argc)
   {
   printf( "Argument %d: %s/n", count, argv[ count]) ;
   count++ ;
   }
   while( !kbhit()) ;
   return 0 ;
  }
  ----------------------------------------------------------------------
  编译它并将test.exe放在你的根目录,C:/TEST.EXE。现在到注册表的NOTEPAD.EXE键值,修改'Debuuger'让它指向 C:/TEST.EXE
  在NOTEPAD图标上单击,看有TEST.EXE的输出结果
  ----------------------------------------------------------------------
  Number of arguments: 2
  Argument 0: c:/test.exe
  Argument 1: C:/WINDOWS/system32/notepad.exe
  ----------------------------------------------------------------------
  正如你所见的,原来程序的路径作为参数被传到了test.exe。
  现在在你的根目录创建一个README.TXT文件,并单击它。
  如果NOTEPAD.EXE是你打开.txt文件默认程序,text.exe就会出现,显示如下的信息:
  ----------------------------------------------------------------------
  Number of arguments: 3
  Argument 0: c:/test.exe
  Argument 1: C:/WINDOWS/system32/NOTEPAD.EXE
  Argument 2: C:/readme.txt
  ----------------------------------------------------------------------
  现在你可以看见传给NOTEPAD.EXE的参数也出现,作为传给test.exe的参数。
  注册表的这个项主要是用来调试程序用的,对一般用户意义不大。默认是只有管理员和local system有权读写,一般user只读。Windows NT系统在执行一个从命令行调用的可执行文件运行请求时,首先会检查这是否是一个可执行文件,如果是,又是什么格式的,然后就会检查是否存在:
  [HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/ImageName]
  如果存在,首先会试图读取这个键值:
  [HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/ImageName]
  "Debugger"="debug_prog"
  如果存在,就执行“debug_prog ImageName”。
  【注册表的这个项本来是来调试程序的,而今却被好多病毒利用,来关联自己,使得在运行其他程序的时候自己被执行,同时也可以让它代替杀软运行,而使得 真正的杀软不能运行,但这个却也是很好解决的,当发现自己杀软运行一下没反应的时候就要注意了,很可能刚才你已经运行了一下病毒,如果最快的解决方法是把 杀软的运行程序改一下名字,再运行,并到注册表的这里把被替换的项删去】

 

原文链接: http://hi.baidu.com/391616001/blog/item/dcdd0ed7451972d6a044df48.html

映像劫持(Image File Execution Options)的解决方案 这几天一直想要把这个经验写一下,总没抽出时间,晚上加加班。样本已经被杀毒U盘的监控干掉,本文回忆下修复过程。 现象: 一媒体朋友的笔记本染毒,杀毒软件起不来。开机就弹出若干个窗口,总也关不掉,直到系统内存耗尽死机,安全模式也是同样的现象。无奈之下,尝试重装系统,不过,因为不少人都知道的原因 ,她只是格式化了C分区,系统重装后,访问其它分区后,再次出现重装前的中毒症状。... 阅读详情

相关推荐

玩转注册表

很多人都认识注册表,但是几乎没人搞懂过注册表。我来带大家玩转注册表,做这篇文章就想记录一下注册表里的一些路径(难找,记不住!),本文中我会介绍一些实用的利用注册表进行内网权限维持的一个思路和方法。没学网安的,会更了解注册表;大佬就复习复习怎么进行权限维持吧!

m0_61368098的博客 2453

Win找不到文件,请确定文件名是否正确,打不开软件,怎么办???

我这儿已经改过了(我也是受害者,当时查了好久资料呢/(ㄒoㄒ)/~~),就是将带有完全读取的用户的右侧都勾上拒绝就行了,然后应用、确定。当然了,如果找不到自己文件的exe的话,那就一个个改咯,我之前也有文件打不开,但是这里面.exe文件名对不上,我就一个个改成0,终有一个对的上的,记住这个改一下权限一劳永逸。有些文件里面除了UseFilter还有其他文件,只需要盯着这个文件就行了,这里面数据是1,如果打不开,改成0,只需要改这个。如图,恶意软件就无法修改你没有权限了,然后就可以正常打开想要的文件了。

a82988的博客 1923

木马启动之映像劫持

木马运行的原理其实很简单

COSMOSJie的博客 607

映像劫持技术

映像劫持技术

whl0071的专栏 1348

对一个注册表的粗略分析

Author:   tombkeeperEmail:    tombkeeper@whitecell.org[HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options]    注册表的这个大家可能还不太熟悉,因为这个主要是用来调试程序用的,对一般用户意义不大。默认是只有管理员和local syst

1103

autorun.inf病毒与杀毒软件无法启动,及映像劫持(Image File Execution Options)解决办法

   本人很少中这么难缠的病毒,真是第一次,autorun.inf病毒早已风靡互联网,记得以前这种病毒并不怎么样,只要把它找出来删掉,并注册表信息业删掉就行了,现在可就没这么爽喽!中毒症状:1.每个盘的盘符下有autorun.inf 和相应的病毒文件,通常通过移动存储来转播,双击或右键打开均会中毒,2.杀毒软件,系统维护的工具,均无法打开,无论是卡巴也好,咖啡也好,瑞星也好,Sreng

Ananias的学习日记 5579

Image File Execution Options作用(加载调试器)

Image File Execution Options  跳转到键值  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options  在里面添加一个新键

ly402609921的专栏 4049

对一个注册表的粗略分析Image File Execution Options

[HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options]# G, @) c- ?9 t9 y& o2 G5 g/ k5 E3 @8 [, g    注册表的这个大家可能还不太熟悉,因为这个主要是用来调试程序用的,对一般用户) O8 a7 X% J% L& N意义

Lapple的专栏 1502

Image File Execution Options(2)

跳转转到键值HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options在里面添加一个新键值,使用一个你想欺骗的执行 文件的名字,好比notepad.exe注意到在‘Image File Execution Options’键值中已经有一些条目了,这些应用程序和填...

weixin_30802171的博客 277

Microsoft Application Verifier安装过程中(遇到注册表Image File Execution Options无权限)的问题解决

Application Verifier是一个微软发布的一个代码验证工具。通过这个工具,可以找出在正常程序代码检测中难以察觉的错误。为我们检测内存错误,内存泄露,GID对象泄露提供帮助,并报告出问题的调用堆栈。对有过在大规模代码里查找内存,GDI泄露经历的同学,应该知道,这个调用堆栈信息的价值。。。。。惭愧的是,偶做了近4年的开发,才知道,微软有这么好用的的东东。。。。。关于工具的使用,偶也是

Amy Lin的专栏 5372

Image File Execution Options(转)

今天公司的一台计算机无法正常工作送来维修,经简单判断是感染了很多病毒,即使在安全模式下也无法清除;于是将硬盘摘下挂到另外一台机器上,用卡巴斯基对病毒进行了查杀,再次启动计算机后发现很多系统维护程序以及杀毒软件等都无法执行,虽然程序都存在,但一执行系统就显示错误信息说找不到文件,而如果将程序改名再执行就没有问题,百思不得其解。经过对注册表进行查找分析,发现一HKEY_LOCAL_MACH...

weixin_30879169的博客 325

vtune使用报错Cannot start analysis because Image File Execution Options (IFEO) are enabled for this app

问题 我想用vtune采集一份数据,但是无法用vtune打开对应的exe,界面报错: Cannot start analysis because Image File Execution Options (IFEO) are enabled for this application. Suggestion: Use the Global Flags Editor (GFlags) to disable IFEO for this application. 里面提示建议使用全局标志编辑器 (GFlags) 为

weixin_44376490的博客 6956

映像劫持技术(IFEO)及其应用

映像劫持的定义    所谓的映像劫持(IFEO)就是Image File Execution Options,位于注册表的HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options 由于这个主要是用来调试程序用的,对一般用户意义不大。默认是只有管理员和local syst

AKe's blog 1383

用setacl通过命令行来设置注册表的权限

用setacl通过命令行来设置注册表的权限 setacl -on HKEY_CURRENT_USER/Software/Microsoft/CTF -ot reg -actn ace -ace "n:users;p:full;m:grant;w:dacl" -op "dacl:p_nc"setacl -on HKEY_CURRENT_USER/Software/Classes -ot re

李荣权的专栏--OS--Soft--Life 4720

映像劫持 Image Hijack

“映像劫持” —— IFEO(Image File Execution Options:映像文件执行参数),其实应该被称为 “Image Hijack” 原理 原理请看 tombkeeper 的所表: Windows NT系统在执行一个从命令行调用的可执行文件运行请求时,首先会检查这是否是一个可执行文件,如果是,又是什么格式的,然后就会检查是否存在: [HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Option

KAKA的博客 1496

office 2010 安装时弹错误框 Error 1406 Image File Execution Options 不能写入

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options office 2010 发布 RTM了, 好多人开始安装了, 于是 一部分人发现安装过程中弹错误框Error 1406 Image File Execution Options 不能写入 原因: 1...

weixin_30306905的博客 341

Adobe reader update 无法将数值disableexceptionchainvaliddation写入键/sofeware...请验证您对该有足够

http://zhidao.baidu.com/question/239477043.html 具体办法如下: 要给“Image File Execution Options”添加权限:  1、点击windows左下角的“开始”-“运行”,输入regedit,点确定 2、依次打开以下路径的键值 HKEY_LOCAL_MACHINE \ SOFTWARE \ Mic

技术、思维 2902

注册表键值无法重命名为“debugger”

<br />我想用notepad2代替notepad,结果按官网上说的访问去增加注册表debugger (应该是映像劫持)<br />HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options<br />可我在注册表的这里新建一个字串值不能命名为debugger ?<br />怎么办?<br /> <br />我只装了360安全卫士!<br />怎样让debugger可以写入<br

liuyukuan的专栏 7076
上一篇: 堆和栈的区别(经典转载)
下一篇: Makefile自动生成
fogeater
博客等级 码龄19年 1粉丝 1原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值