找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 8584|回复: 78

[原创] 猥琐的NOD32反映像劫持

[复制链接]
发表于 2009-1-15 22:25 | 显示全部楼层 |阅读模式

马上注册,查看更多内容,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×
昨天在沙盘里玩IFEO病毒,结果EAV被毙掉了(在嗑毛豆3退出的状态下,因为嗑毛豆3的HIPS太强悍了)。
受启发,写了两个破烂玩意,见笑了。
使用方法:将其复制到记事本,填上病毒程序名,保存为.reg后缀的文件,双击导入,重启,即可生效。

注意事项:
1.此方法适用于NOD32被劫持的情况;
2.使用前请到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options下看看里面躺着的是egui.exe还是ekrn.exe,根据情况使用;
3.你的电脑上叫egui.exe和ekrn.exe的程序必须是NOD32的(不能是其他)。

  
  1. Windows Registry Editor Version 5.00
  2.   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\病毒程序名.exe]
  3.   Debugger=egui.exe
复制代码
  1. Windows Registry Editor Version 5.00
  2.   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\病毒程序名.exe]
  3.   Debugger=ekrn.exe
复制代码



[ 本帖最后由 SUPERODD 于 2009-1-16 22:24 编辑 ]

评分

参与人数 1金币 +8 收起 理由
zhengwill + 8 酒香不怕巷子深。

查看全部评分

 楼主| 发表于 2009-1-16 08:05 | 显示全部楼层
沙发。
没人需要么?
555555555555555
#l%69$
发表于 2009-1-16 10:04 | 显示全部楼层
这个对我来说太高深了!没有研究过病毒,不过很佩服楼主,一看就不是一般的高手!
发表于 2009-1-16 11:01 | 显示全部楼层
这没什么好说的,使用卡巴7.0也碰到过卡巴被病毒弄坏的事情。
 楼主| 发表于 2009-1-16 11:17 | 显示全部楼层


还用7.0?
卡巴斯基名气太大了,树大招风。枪打出头鸟,病毒第一个毙掉的就是它。
发表于 2009-1-16 11:38 | 显示全部楼层
LS

所以我用NOD32

呵呵
发表于 2009-1-16 12:38 | 显示全部楼层
对我来说也是太高深了:lol
发表于 2009-1-16 14:40 | 显示全部楼层
我一般都是直接把Image File Execution Options这项的写权限给所有人拒绝了
 楼主| 发表于 2009-1-16 14:56 | 显示全部楼层
原帖由 ldh603 于 2009-1-16 14:40 发表
我一般都是直接把Image File Execution Options这项的写权限给所有人拒绝了

所以这样也就无法劫持一些讨厌的东西了,譬如病毒和流氓软件。
发表于 2009-1-16 21:24 | 显示全部楼层
可以试试,不过,EAV的自身保护能力的确要提升一下。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

文字版|手机版|小黑屋|RSS|举报不良信息|精睿论坛 ( 鄂ICP备07005250号-1 )|网站地图

GMT+8, 2025-9-10 12:37 , Processed in 0.238798 second(s), 5 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表