黑客技巧之几个过主动防御的方法

资讯 驱动中国 xuqingzhong 3,071 次阅读 0 条评论
分享 Q

    【驱动中国】一般的木马运行添加自启动就会被杀毒软件的主动防御或者360拦截,前几天在网上发现了几个注册表自启动的方法,效果还不错,也算是目前主动防御的一大死角了,连微点竟然也拦截不到。

1.cmd运行前执行的程序(被动启动)

HKEY_CURRENT_USER\Software\Microsoft\Command Processor

AutoRun REG_SZ "xxx.exe"

2.session manager(自启动)

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\Session Manager

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager

BootExecute REG_MULIT_SZ "autocheck autochk * xxx"

瑞星就来了一个bsmain,用来开机查毒

不过xxx.exe必须用Native API,不能用Win32API

3.屏幕保护程序(被动启动)

HKEY_USERS\.DEFAULT\Control Panel\Desktop

SCRNSAVE.EXE REG_SZ "xxx.scr"

其实屏幕保护程序scr文件就是PE文件

4.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Run

"MSCONFIG"="%SystemRoot%\\xxx.exe"

——还有很多注册表项更改后,可以实现自启动,这里先写这几个,其他的去要测试.

另外,还有一个偷换控制面板文件来被动启动的方式,控制面板文件在C:\windows\system32\下

的.cpl文件,这个文件类似与dll文件.方法给大家了,至于怎么利用,大家就各显神通吧

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 成为第一个评分的人
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友