病毒木马(编辑修改稿)内容摘要:
rer\ nohome ” ,即用户原来要执行的程序文件名 被替换为,而原来的整串命令行加上 自身,都被作为新的命令行参数发送到 去执行了,所以用户最终看到的是记事本的界面,并可能出现两种情况,一是记事本把整个 都作为文本读了出来,二是记事本弹出错误信息报告 “ 文件名不正确 ” ,这取决于 原来是作为光杆司令状态请求执行(无附带运行命令行参数)的还是带命令行参数执行的。 Debugger 参数存在的本意是为了让程序员能够通过双击程序文件直接进入调试器里调试自己的程序,曾经调试 过程序的朋友也许会有一个疑问,既然程序启动时都要经过 IFEO 这一步,那么在调试器里点击启动刚被 Debugger 参数送进来的程序时岂不是又会因为这个法则的存在而导致再次产生一个调试器进程。 微软并不是傻子,他们理所当然的考虑到了这一点,因此一个程序启动时是否会调用到 IFEO 规则取决于它是否 “ 从命令行调用 ” 的,那么“ 从命令行调用 ” 该怎么理解呢。 例如我们在命令提示符里执行 ,这就是一个典型的 “ 从命令行调用 ”的执行请求,而我们在点击桌面上、普通应用程序菜单里的 时 , 系 统 都 会 将 其 视 为 由 外 壳 程 序 传递过来的执行请求,这样一来,它也属于“ 从命令行调用 ” 的范围而触发 IFEO 规则了。 为了与用户操作区分开来,系统自身加载的程序、调试器里启动的程序,它们就不属于 “ 从命令行调用 ” 的范围,从而绕开了 IFEO,避免了这个加载过程无休止的循环下去。 从编程角度来说明 “ 命令行调用 ” ,那就是取决于启动程序时 CreateProcess是使用 lpCommandLine(命令行)还是 lpApplicationName(程序文件名)来执行,默认情况下大部分程序员编写的调用 习惯是lpCommandLine—— 命令行调用 BOOL CreateProcess ( LPCTSTR lpApplicationName, LPTSTR lpCommandLine, LPSECURITY_ATTRIBUTES lpProcessAttributes。 LPSECURITY_ATTRIBUTES lpThreadAttributes, BOOL bInheritHandles, DWORD dwCreationFlags, LPVOID lpEnvironment, LPCTSTR lpCurrentDirectory, LPSTARTUPINFO lpStartupInfo, LPPROCESS_INFORMATION lpProcessInformation )。 由于 Debugger 参数的这种特殊作用,它又被称为 “ 重定向 ” ( Redirection),而利用它进行的攻击,又被称为 “ 重定向劫持 ” ( Redirection Hijack),它和“ 映像劫持 ” ( Image Hijack,或 IFEO Hijack)只是称呼不同,实际上都是一样的技术手段。 讲解完 Debugger 参数的作用,现在我们来看看 “ 映像劫持 ” 到底是怎么一回事,遭遇流行 “ 映像劫持 ”病毒的系统表现为常见的杀毒软件、防火墙、安全检测工具等均提示 “ 找不到文件 ” 或执行了没有反应,于是大部分用户只能去重装系统了,但是有经验或者歪打正着的用户将这个程序改了个名字,就发现它又能正常运行了,这是为什么。 答案就是 IFEO 被人为设置了针对这些流行工具的可执行文件名的列表了,而且 Debugger 参数指向不存在的文件甚至病毒本身。 以超级巡警的主要执行文件 为例,首先,有个文件名为 的恶意程序向 IFEO 列表里写入 项,并设置其 Debugger 指向 ,于是系统就会认为 是 的调试器,这样每次用户点击执行 时,系统执行的实际上是作为调试器身份的,至于本该被执行的 ,此刻只能被当作 的执行参数来传递而已,而由于 不是调试器性质的程序,甚至恶意程序作者都没有编写执行参数的处理代码,所以被启动的永远只有 自己一个,用户每次点击那些 “ 打不开 ” 的安全工具,实际 上就等于又执行了一次恶意程序本体。 这个招数被广大使用 “ 映像劫持 ” 技术的恶意软件所青睐,随着 OSO 这款超级 U 盘病毒与 AV 终结者(随机数病毒、 8 位字母病毒)这两个灭杀了大部分流行安全工具和杀毒软件的恶意程序肆虐网络以后,一时之间全国上下人心惶惶,其实它们最大改进的技术核心就是利用IFEO 把自己设置为各种流行安全工具的调试器罢了,破解之道尤其简单,只需要将安全工具的执行文件随便改个名字,而这个安全工具又不在乎互斥量的存在,那么它就能正常运行了,除非你运气太好又改到另一个也处于黑名单内的文件名去了,例如把 改为。病毒木马(编辑修改稿)
相关推荐
林 基金 …… 217# 5 哈尔挠保护站 613, 育林 基金 …… 147# 6 宣教中心 3, 896, 育林 基金 2# …… 318# 总计 6, 197, 17 附件 5 第二阶段工作计划 保护 亚洲白鹤和其它水鸟并建立迁徙地点网络 UNEP/GEF 项目编号 : GF/2712034627 白鹤 GEF 项目中国项目区 2020 年度工作计划 国家 :中华人民共和国 日期
的必胜客员工说,之 所以出现 “切钱 ”等情况,主要是因为在必胜客工作量大,而一般员工的工资待遇与付出不成正比。 据悉,在必胜客一线城市的一般员工工资在 2020 元左右,二线城市则为1600 元左右,而肯德基的员工工资又比必胜客下浮 300 元不等,除了工资收入 3 外,员工还有加班工资和保险,但即便如此,一些员工仍然觉得压力太大,每年都有很多员工走马观灯式的离职,有的跳槽去竞争对手处
物画展 ”,成就斐然。 画作不同于文字,任何人都能写字,琢磨一下也能写出几个华丽的句子来,但是画画却是真功夫,没有几年的功力和努力绝对下不来,同时,画作也最能体现一个人的品位和艺术修养。 一直看周慧敏,都只看到了她的 “漂亮 ”,那种超然脱俗的美,但不曾想到,在这美丽的外表底下,也有着满腹的才华。 渐渐潜水的她,会在另一片天地创造奇迹。 张艾嘉 ,生于台湾,毕业于美国学校。 经历丰富,头衔众多。
和难点 : 直线与平面及两平面 相交的位置关系及其投影特性。 ( 3)主要教学方法、手段: 通过多 媒体 与黑板结合讲解。 ( 4)教学内容 第一节 点、线、平面的从属问题 2 学时 属于直线的点 属于平面的点和直线 第二节 两直线相对位置 2 学时 两直线平行 两直线相交 两直线交叉 两直线垂直 第三节 直线与平面及两平面相对位置 4 学时 直线与平面平行及两平面平行
m累不累啊。 别 tm总是不懂装懂,坚持要用 power键来关机,偶的电脑快被你折磨致死了。 至于你的电脑 ,看看你丫工具都装在哪里。 c盘。 你要自由的时候就 tm手机关机;偶工作忙的时候,又说偶不爱你,又 tm哭。 要不是被你逼着供出了 qq密码,偶也一定有大批异性朋友。 偶以前的情书不是都被你销毁了么
对 他的老妈一定要好,当然毫不讲理的婆婆除外,因为他妈妈和他在一起的时间现在远比你们在一起的时间要长,他们的感情肯定也比你们的要深,不要问那种 “ 我和 你妈妈同时落水你会救谁的问题 ” ,很多时候答案往往会让你伤心,要不就是他根本就是哄哄你罢了,况且如果没有他母亲的悉心教导怎么会有这么优秀的男生呢, 所以把她 当你自己的妈妈一样看待吧 1 不要背叛他,给他真正的安全感