广东省 珠海市 金牛座
发消息 写留言
| 近期心愿 | 我的宝贝快高长大,老婆少些劳累,父母身体健康 |
| 博客等级 | 加载中... |
| 今日访问 | 加载中... |
| 总访问量 | 加载中... |
| 最后登录 | 加载中... |
2011-3-27 22:30:44 阅读279 评论0 272011/03 Mar27
2009-10-8 15:43:50 阅读76 评论1 82009/10 Oct8
我们知道,有些木马是通过修改exe的文件关联来实现随EXE程序启动的。其实有另外一个鲜为人知的方法,就是通过在注册表HKEY_LOCAL_MACHINE\SOFTWARE \Microsoft\Windows NT\CurrentVersion\Image File Execution Options下新建一个注册表项,项名为A.exe,然后在下面新建一个字符串,字符串名为Debugger,字符串值就是程序B.exe的全路径。
其中,A.exe是正常的软件名,而B.exe就是你植入的木马的路径。
很明显,这个是针对系统可以设置每个程序指定的纠错程序来实现的。A.exe不用指明路径!
2009-10-8 15:43:19 阅读56 评论0 82009/10 Oct8
大家熟知的木马程序的启动方式有:加载到“开始”菜单中的“启动”项、记录到注册表的HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中,更高级的木马还会注册为系统的“服务”程序。这几种启动方式都可以在“系统配置实用程序”(在“开始”→“运行”中执行“Msconfig”)的“启动”项和“服务”项中找到它的踪迹。
现在给大家介绍一种鲜为人知的启动方式:在“开始”→“运行”中执行“gpedit.msc”。打开“组策略”,可看到“本地计算机策略”中有两个选项:“计算机配置”与“用户配置”,展开“用户配置”→“管理模板”→“系统”→“登录”,双击“在用户登录时运行这些程序”子项