【每日随记】注册表镜像劫持实验
2022-08-22 / 0 评论 / 106 阅读 / 6 点赞

【每日随记】注册表镜像劫持实验

发光的神
2022-08-22 / 0 评论 / 106 阅读 / 正在检测是否收录...

简介

镜像劫持是指在针对杀毒软件方面,OSO病毒采用了一种新技术,效果是为了类似文件关联,通过这种技术也能够将杀毒软件置于死地,所谓的镜像劫持,就是在注册表的 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\ CurrentVersion\Image File Execution Options] 处新建一个以杀毒软件主程序命名的项,例如Rav.exe,然后再创建一个子键 "Debugger="C:\WINDOWS\system32\drivers\"",以后只要用户双击 Rav.exe就会运行OSO的病毒文件,类似文件关联的效果。

简单的来说,在注册表做了镜像劫持,点击任何程序都会跳到你想要被执行的程序上,当然也可以用来阻止的程序运行。

实验步骤

lar1a2eu.png

1.首先Ctrl + R在运行窗口输入,regedit这个命令打开注册表。
lar18zce.png

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

2.在注册表按以上路径找到,Image File Execution Options 这一项。

lar1dxqy.png

3.然后在 Image File Execution Options 项中右键,新建一个项 名字要填你劫持软件的名字,如 xxx.exe。

lar1s3o6.png

4.这里我拿这个软件做演示,没改之前是可以运行的,注册表只创建了要劫持的程序名称,并不会劫持的而是要在里面创建一个名为 debugger 字符串值。

lar1wsqm.png

5.现在创建好了字符串值,数值数据随便填,保存再运行程序发现找不到文件了,这样就实现了阻止程序运行的效果。

lar286af.png

6.这里我写了一个提示程序,运行效果就是提示劫持成功,现在去注册表替换下 debugger 里的内容,改成被指定要运行的程序路径。

lar2a5r6.png
7.替换好后,再保存运行 云班刷.exe 时,就会发现运行的是 test.exe 程序的提示。

6

评论 (0)

取消
0:00