禁止编辑注册表+ 文件劫持(映像劫持)

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情

昨天维护电脑时发现打开不注册表,打开时发现是打开文本文件,通过工具查看打开参数 notepad.exe "c:\windows\regedit.exe",
经过一番分析后:
得出映像劫持 + 禁止编辑注册表

这一些行为通常是 病毒导致的:
经过杀毒软件扫描:发现给 文件夹EXE病毒;
扫描完成,清理后,情况依旧!

通过网络,解决方法如下:

0. regedit.exe

找到regedit.exe文件,将后缀名.exe改为.cmd,或者.com
双击启动,打开注册表

1. 禁止编辑注册表

1.1 禁止编辑注册表

找到HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System, 可能没有System
右边新建一个双字节(DWORD)值,将其命名为DisableRegistryTools;
数值数据修改为1(1和0时分别表示锁住和解锁)

退出注册表编辑器,再次打开注册表时,则提示“注册表编辑已被管理员禁用”,以后别人、甚至是你都无法再用regedit.exe。
注册表已被管理员禁用

1.2恢复

当禁用编辑后,Version 5.00是不能导入注册表的

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Mi
映像劫持(Image File Execution Options)的解决方案 这几天一直想要把这个经验写一下,总没抽出时间,晚上加加班。样本已经被杀毒U盘的监控干掉,本文回忆下修复过程。 现象: 一媒体朋友的笔记本染毒,杀毒软件起不来。开机就弹出若干个窗口,总也关不掉,直到系统内存耗尽死机,安全模式也是同样的现象。无奈之下,尝试重装系统,不过,因为不少人都知道的原因 ,她只是格式化了C分区,系统重装后,访问其它分区后,再次出现重装前的中毒症状。... 阅读详情

相关推荐

浏览器主页被劫持?3分钟教你彻底清除搜狗/360/2345的流氓行为(附注册表清理指南)

本文详细介绍了浏览器主页被劫持的三种常见类型(快捷方式劫持、浏览器扩展劫持注册表/服务劫持)及其解决方案,特别针对Chrome、Firefox等主流浏览器提供了快捷方式修复和注册表清理的详细指南。通过安全有效的操作步骤,帮助用户彻底清除360、搜狗等顽固劫持程序,并提供了预防劫持的最佳实践建议。

weixin_29323493的博客 1604

木马启动之映像劫持

木马运行的原理其实很简单

COSMOSJie的博客 607

玩转注册表

很多人都认识注册表,但是几乎没人搞懂过注册表。我来带大家玩转注册表,做这篇文章就想记录一下注册表里的一些路径(难找,记不住!),本文中我会介绍一些实用的利用注册表进行内网权限维持的一个思路和方法。没学网安的,会更了解注册表;大佬就复习复习怎么进行权限维持吧!

m0_61368098的博客 2453

注册表项“HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”的访问被拒绝。

打开注册表,把这几个地方的权限设置一下。

li5672的专栏 4376

解决注册表映像劫持

现在病毒都会采用IFO的技术,通俗的讲法是映像劫持,利用的是注册表中的如下键值:HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options位置来改变程序调用的,而病毒却利用此处将正常的杀毒软件给偷换成病毒程序。事物都有其两面性,其实,我们也可以利用该键值来欺瞒病毒木马,让它

1012

从原理入手,彻底解除非法应用程序劫持

从原理入手,彻底解除非法应用程序劫持项很多用户在使用计算机的过程中可能都遇到过这种现象:双击运行某个程序如:A.exe,结果出现的是另外一个程序的界面如B.exe,或者运行某个程序时没有任何的反应,不出现软件的界面,可改名之后可以正常运行。导致这种现象的原因有很多,比如应用软件发生错误、系统出现问题等,可还有一个不容忽视的可能,就是被应用程序劫持项所蒙蔽了。 应用程序劫持对大多

不积跬步,无以至千里;不集细流,无以成江海 2113

映像劫持

问:什么是映像劫持?答:我查找了许多资料但是没有太明确的解释,大概的解释是用XXX.exe程序用另一个程序调试启动,但是如果XXX.exe指向的程序不存在时或为无效路径时,该程序就不能启动,现在有的病毒就是利用了这个原理,全面地封杀对付它的工具,病毒的映像劫持会把劫持文件指向到病毒文件,这样当我们双击.exe文件时,实际就是激活病毒!!包括“冰刀”等杀毒高手,一些主流的杀软无一幸免!!为

dream199029的专栏 1920

巧妙限制,禁止病毒进行映像劫持

<br />http://www.zcom.com/article/15703/<br />  接着用鼠标双击“Debugger”键值,打开如图2所示的编辑对话框, 在这里的“数值数据”文本框中输入灰鸽子病毒程序的具体路径信息,例如笔者在这里输入的是“%systemroot%/system32/huigezi.exe”,单击“确定”按钮后,整个映像劫持操作就完成了。<br /><br />    由于笔者在这里手工创建的程序是360安全卫士杀毒软件,可是对应该程序下面的调试值却不是对应“E:/Program

liuyukuan的专栏 1520

映像劫持”技术

近日,国内各反病毒中心监测到,一种采用“映像劫持”技术的病毒正在互联网上大肆流窜,其特征为:病毒运行后,会产生一个由数字和字母随机组成的8位名称的病毒进程,并且尝试关闭多款杀毒软件、防火墙和安全工具进程,使杀毒操作极其困难。目前,金山反病毒中心将该病毒统称为“AV终结者”,瑞星反病毒中心将该病毒称为“帕虫”,江民反病毒中心将该病毒称为“U盘寄生虫”(本文都将其称为“AV终结者”)。截止到昨天,其变

1622

安全技巧:映像劫持与反劫持技术

<br />IFEO的本意是为一些在默认系统环境中运行时可能引发错误的程序执行体提供特殊的环境设定,系统厂商之所以会这么做,是有一定历史原因的,在Windows NT时代,系统使用一种早期的堆栈Heap,由应用程序管理的内存区域)管理机制,使得一些程序的运行机制与现在的不同,而后随着系统更新换代,厂商修改了系统的堆栈管理机制,通过引入动态内存分配方案,让程序对内存的占用更为减少,在安全上也保护程序不容易被溢出,但是这些改动却导致了一些程序从此再也无法运作,为了兼顾这些出问题的程序,微软以“从长计议”的态度专

zhangmiaoping23的专栏 1829

如何限制计算机游戏,Win7如何限制电脑玩游戏 映像劫持禁止游戏启动的方法

映像劫持,听到这个词相信绝大数的人觉得和病毒有关,其实它还可以限制电脑玩游戏。如今家里有小孩总是玩游戏,为了不影响他的学习,可以将游戏做一些限制,比如让游戏无法启动,那么Win7如何限制电脑玩游戏?装机之家分享一下映像劫持禁止游戏启动的方法。映像劫持禁止游戏启动的方法比如我们以“LOL英雄联盟”游戏为例,来禁止这款游戏启动。1、首先我们打开“英雄联盟”的安装路径中,找到可执行程序即客户端的名称,如...

weixin_42172972的博客 485

如何限制计算机游戏,Win7如何利用映像劫持限制电脑玩游戏?

谈起映像劫持我想大家都不会陌生,很多人一直认为它只是病毒,其实它还有另外的作用,那就是限制电脑玩游戏。但是不少用户不知道如何利用映像劫持限制电脑玩游戏?其实方法很简单,如果你不知道Win7如何利用映像劫持限制电脑玩游戏的话,那就赶紧看看教程吧!方法/步骤:在此以限制“英雄联盟LOL”游戏为例进行讲解:1、首先我们查看一下“英雄联盟”可执行程序即客户端的名称,如图为“Client.exe”。2、打开...

weixin_35278121的博客 414

映像劫持 手动 解决方案

请记录好Debugger指向的程序位置,也不要试图再执行那些安全工具,首先应该尝试删除受影响的IFEO项,然后刷新注册表看看数据是否马上恢复了,如果马上恢复,则说明后台里有程序正在实时判断和写入IFEO,这时候必须拿出Sysinternals出品的注册表监控工具Regmon或类似工具,设置Filter为你正在尝试删除的安全工具的IFEO项,很快就能发现具体是什么进程在操作...

weixin_34146805的博客 257

警惕!新型QQ盗号病毒通过U盘传播:autorun.inf+映像劫持组合攻击分析

本文深入分析了新型QQ盗号病毒通过U盘传播的攻击链,详细解析了autorun.inf与映像劫持组合攻击的技术细节,并提供了企业级应急响应流程和防御体系建设方案。文章还强调了员工安全意识培养的重要性,帮助企业有效应对此类安全威胁。

weixin_30776273的博客 177

Windows注册表安全

Windows注册表安全技巧 配置注册表提高系统安全 通过注册表,用户可以轻易的添加、删除、修改windows系统内的软件配置信息或硬件驱动程序,这不仅方便了用户对系统软硬件的工作状态进行适时的调整,同时注册表也成为入侵者攻击的目标,通过注册表种植木马,修改软件信息,甚至删除、停用或改变硬件的工作状态。     注册表根项说明 HKEY_LOCAL_MACHINE包含关于本地计算机系统的信息,包括硬件和操作系统数据。 HKEY_CLASSES_ROOT包含由各种OLE技术使用的信息技

SXWZ的博客 3929

VC++编程实现镜像劫持

所谓的镜像劫持,就是在注册表的[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\ CurrentVersion\Image File Execution Options]处新建一个以杀毒软件主程序命名的项,例如Rav.exe。然后再创建一个子键“Debugger="C:\WINDOWS\system32\drivers\”。以后只要用户双击 R

想飞的鱼 3197

注册表的危险操作项目,安全配置

注册表 注册表是Microsoft Windows 中的一个重要的数据库,用于储存系统jeep应用程序的设置信息。 通过Windows+R键可以打开命令提示界面,输入regedit、regedit.exe、regedt32、regedit32.exe四个名称均可 结构说明: 根键:这个称为HKEY…,某一项的句柄项:附加一个文件夹和一个或多个值 五大根键为: HKEY_CALSS_ROOT(HKCR) HKEY_CURRENT_USER(HKCU) HKEY_LOCAL_MACHINE(HKLM) HKE

CZLwlaq的博客 2088

如何使用注册表防止病毒

2019独角兽企业重金招聘Python工程师标准>>> ...

weixin_34272308的博客 566

Windows注册表劫持提权漏洞深度解析:从辅助功能到SYSTEM权限

本地权限提升漏洞是Windows安全领域的核心攻防焦点,攻击者通过此类漏洞可将普通用户权限提升至系统最高权限。其原理往往在于利用操作系统机制的设计缺陷或配置不当,例如通过劫持高权限进程加载的配置或资源。在工程实践中,注册表作为Windows核心配置数据库,常成为权限提升的关键攻击向量,因其存储了大量影响系统行为的动态设置。CVE-2026-24291(RegPwn)漏洞正是这一思路的典型体现,它巧妙地绕过了对系统文件的直接操作,转而利用当前用户可写的特定注册表键,篡改辅助功能程序的启动配置。当系统在锁屏等高

axfcjwkbi259888707的博客 372
上一篇: Oracle 备份及恢复
下一篇: windows 任务管理器 启动
ynchyong
博客等级 码龄17年 73粉丝 205原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

ynchyong

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值