简介
镜像劫持是指在针对杀毒软件方面,OSO病毒采用了一种新技术,效果是为了类似文件关联,通过这种技术也能够将杀毒软件置于死地,所谓的镜像劫持,就是在注册表的 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\ CurrentVersion\Image File Execution Options] 处新建一个以杀毒软件主程序命名的项,例如Rav.exe,然后再创建一个子键 "Debugger="C:\WINDOWS\system32\drivers\"",以后只要用户双击 Rav.exe就会运行OSO的病毒文件,类似文件关联的效果。
简单的来说,在注册表做了镜像劫持,点击任何程序都会跳到你想要被执行的程序上,当然也可以用来阻止的程序运行。
实验步骤

1.首先Ctrl + R在运行窗口输入,regedit这个命令打开注册表。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options2.在注册表按以上路径找到,Image File Execution Options 这一项。

3.然后在 Image File Execution Options 项中右键,新建一个项 名字要填你劫持软件的名字,如 xxx.exe。

4.这里我拿这个软件做演示,没改之前是可以运行的,注册表只创建了要劫持的程序名称,并不会劫持的而是要在里面创建一个名为 debugger 字符串值。

5.现在创建好了字符串值,数值数据随便填,保存再运行程序发现找不到文件了,这样就实现了阻止程序运行的效果。

6.这里我写了一个提示程序,运行效果就是提示劫持成功,现在去注册表替换下 debugger 里的内容,改成被指定要运行的程序路径。

7.替换好后,再保存运行 云班刷.exe 时,就会发现运行的是 test.exe 程序的提示。
评论 (0)