论文部分内容阅读
在上期的安全栏目中,我们分析了“AV终结者”病毒,它之所以非常利害难以查杀,很重要的一点是利用了“映像劫持”技术。如果你发现杀毒软件无法运行,注册表编辑器、任务管理器打不开等情况,很可能就是中了“映像劫持”病毒了。下面我们就来看看映像劫持的原理和一般应对方法。
映像劫持浅析
试试按下“Ctrl+Alt+Del”组合键,打开Windows任务管理器,选择“进程”,在中间的列表中你可以看到当前系统中所有正在运行的进程信息。在信息中有一个叫做“映像名称”的栏目,其中显示的就是进程名。也就是说,所谓的“映像名称”,就是“进程名称”。山此可知,“映像劫持”就是进程名劫持,简单的说,就是病毒进程劫持了某个正常程序进程,冒名顶替伪装替换。
病毒进程是怎么样利用映像,劫持某个正常程序进程的呢?这里,我们先来做一个小实验:
打开注册表编辑器,展开注册表项目“HKEY-LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options”,在其下新建一个项目名称为“Notepad.exe”。在此进程项目右侧窗口中,点击右键,选择“新建/字符串值”命令,新建一个名为“debugger”,值为“cmd.exe”的字符串。关闭注册表编辑器。现在双击某个文本文件,或者直接运行系统中的“记事本”程序,看看出现了什么结果?——文本文件无法打开,记事本程序也无法运行,出现的是一个CMD命令提示符窗口。也就是说,通过修改注册表键值,“cmd.exe”进程冒名顶替了系统中的“Notepad.exe”进程。
注册表项目“Image File Execution Options”,其英文缩写为IFEO,本来是用于进行程序调试的,但是被某些病毒通过修改对应的键值,冒名替换掉了正常的程序进程,达到运行病毒自身的目的。试想,如果上面的试验中,顶替“记事本”的不是“cmd.exe”,而是某个病毒程序的活,每次用户打开文本文件时,都会执行病毒程序,系统就不知不觉感染了病毒。
映像劫持病毒的危害
“映像劫持”病毒的危害非常大,它具有隐蔽、难以查杀、重复感染等特点。上期分析的AV终结者病毒就是很好的例子。
对于普通用户来说,概念中病毒都是通过系统启动项目加载的,因此习惯用一些普通的安全工具或者系统中自带的“MSCONFIG系统配置实用程序”来查看系统启动项目,删除病毒启动方式。但是“映像劫持”病毒却不同,它不通过系统启动项目加载,因此,用这些普通的工具根本无法查看病毒项目。而且由于“映像劫持”病毒的特点,它可以替换劫持正常的安全工具、杀毒软件、系统程序,让这些程序无法运行,因而无法查杀病毒。病毒甚至可以通过映像劫持,让用户运行杀毒软件或安全工具时,无法打开杀毒软件和工具,或者直接执行的是病毒程序!例如在上面的例子中,如果新建的“debugger”值留空,或者指定为不存在的程序,那么执行被劫持的进程时,就会弹出错误提示框。
另外,“映像劫持”病毒很难一次查杀掉,许多用户用查杀软件清除了系统中的病毒后,如果再次执行被“映像劫持”的程序进程,又会重复感染病毒,如果不修复被劫持的映像,将永远无法彻底清除掉病毒。
清除映像劫持病毒
“映像劫持”病毒分为几种情况,有的可能会劫持注册表编辑器等系统工具,有的连常用的安全工具都劫持掉了。不同的情况下,可以采用不同的方法恢复映像劫持,并清除病毒:
使用注册表编辑器:首先,尝试在“运行”中输入“regedit.exe”,回车后看能不能打开注册表编辑器。如果不行的话,可以将“regedit.exe”改名为“regedit.com”,或者其它任意程序名,如“reg1.exe”等,这样就可以突破病毒的劫持了。
打开注册表编辑器后,展开注册表项目“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options”,挨个检查其下的子项目,看看是否有被病毒劫持的进程,有的话将其删除掉。最重要的一点是,要查找出被劫持映像中所对应的病毒文件名及路径,将病毒文件删除掉。如果嫌麻烦的话,也可以只保留“Your Image File Name Herewithout a path”项,将其它所有项目都删除掉,不过这样有可能造成某些杀毒软件或正常的软件功能不全。
使用“映像劫持”专用修复工具:如果注册表编辑器被彻底禁用了,那么可使用“映像劫持”专用修复工具。“映像劫持”修复工具很多,比如常见的System RepairEngineer、Autoruns等。
例如运行System Repair Engineer后,点击左侧的“启动项目”,在右边窗口中选择“注册表”选项页。软件将自动扫描系统中可疑的注册表项目,其中IFEO映像劫持项目会以红色高亮显示在列表最后。选择要修复的项目,查看对应的病毒文件名及路径,再点击“删除”按钮,即可删除映像劫持项目。
在Autoruns查看病毒映像劫持项目更简单,直接选择“Image Hijacks”选项页,在其中清楚地列出了被劫持的项目。如果不确定的话,可先去掉项目前的钩,暂时禁用映像设置;如果没问题的话,再点击右键,选择“Delete”命令,彻底删除病毒项目。
当然上而的这些修复工具都有可能会被病毒劫持映像,造成修复工具无法正常运行,同样的需要更改程序文件名,就可突破限制。使用上面的方法修复厂被劫持的映像后,还有很关键的一点,那就是删除掉映像劫持中对应的病毒文件。最后再用杀毒软件彻底扫描查杀一下系统,就可以彻底将病毒赶出门外去了!
映像劫持浅析
试试按下“Ctrl+Alt+Del”组合键,打开Windows任务管理器,选择“进程”,在中间的列表中你可以看到当前系统中所有正在运行的进程信息。在信息中有一个叫做“映像名称”的栏目,其中显示的就是进程名。也就是说,所谓的“映像名称”,就是“进程名称”。山此可知,“映像劫持”就是进程名劫持,简单的说,就是病毒进程劫持了某个正常程序进程,冒名顶替伪装替换。
病毒进程是怎么样利用映像,劫持某个正常程序进程的呢?这里,我们先来做一个小实验:
打开注册表编辑器,展开注册表项目“HKEY-LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options”,在其下新建一个项目名称为“Notepad.exe”。在此进程项目右侧窗口中,点击右键,选择“新建/字符串值”命令,新建一个名为“debugger”,值为“cmd.exe”的字符串。关闭注册表编辑器。现在双击某个文本文件,或者直接运行系统中的“记事本”程序,看看出现了什么结果?——文本文件无法打开,记事本程序也无法运行,出现的是一个CMD命令提示符窗口。也就是说,通过修改注册表键值,“cmd.exe”进程冒名顶替了系统中的“Notepad.exe”进程。
注册表项目“Image File Execution Options”,其英文缩写为IFEO,本来是用于进行程序调试的,但是被某些病毒通过修改对应的键值,冒名替换掉了正常的程序进程,达到运行病毒自身的目的。试想,如果上面的试验中,顶替“记事本”的不是“cmd.exe”,而是某个病毒程序的活,每次用户打开文本文件时,都会执行病毒程序,系统就不知不觉感染了病毒。
映像劫持病毒的危害
“映像劫持”病毒的危害非常大,它具有隐蔽、难以查杀、重复感染等特点。上期分析的AV终结者病毒就是很好的例子。
对于普通用户来说,概念中病毒都是通过系统启动项目加载的,因此习惯用一些普通的安全工具或者系统中自带的“MSCONFIG系统配置实用程序”来查看系统启动项目,删除病毒启动方式。但是“映像劫持”病毒却不同,它不通过系统启动项目加载,因此,用这些普通的工具根本无法查看病毒项目。而且由于“映像劫持”病毒的特点,它可以替换劫持正常的安全工具、杀毒软件、系统程序,让这些程序无法运行,因而无法查杀病毒。病毒甚至可以通过映像劫持,让用户运行杀毒软件或安全工具时,无法打开杀毒软件和工具,或者直接执行的是病毒程序!例如在上面的例子中,如果新建的“debugger”值留空,或者指定为不存在的程序,那么执行被劫持的进程时,就会弹出错误提示框。
另外,“映像劫持”病毒很难一次查杀掉,许多用户用查杀软件清除了系统中的病毒后,如果再次执行被“映像劫持”的程序进程,又会重复感染病毒,如果不修复被劫持的映像,将永远无法彻底清除掉病毒。
清除映像劫持病毒
“映像劫持”病毒分为几种情况,有的可能会劫持注册表编辑器等系统工具,有的连常用的安全工具都劫持掉了。不同的情况下,可以采用不同的方法恢复映像劫持,并清除病毒:
使用注册表编辑器:首先,尝试在“运行”中输入“regedit.exe”,回车后看能不能打开注册表编辑器。如果不行的话,可以将“regedit.exe”改名为“regedit.com”,或者其它任意程序名,如“reg1.exe”等,这样就可以突破病毒的劫持了。
打开注册表编辑器后,展开注册表项目“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options”,挨个检查其下的子项目,看看是否有被病毒劫持的进程,有的话将其删除掉。最重要的一点是,要查找出被劫持映像中所对应的病毒文件名及路径,将病毒文件删除掉。如果嫌麻烦的话,也可以只保留“Your Image File Name Herewithout a path”项,将其它所有项目都删除掉,不过这样有可能造成某些杀毒软件或正常的软件功能不全。
使用“映像劫持”专用修复工具:如果注册表编辑器被彻底禁用了,那么可使用“映像劫持”专用修复工具。“映像劫持”修复工具很多,比如常见的System RepairEngineer、Autoruns等。
例如运行System Repair Engineer后,点击左侧的“启动项目”,在右边窗口中选择“注册表”选项页。软件将自动扫描系统中可疑的注册表项目,其中IFEO映像劫持项目会以红色高亮显示在列表最后。选择要修复的项目,查看对应的病毒文件名及路径,再点击“删除”按钮,即可删除映像劫持项目。
在Autoruns查看病毒映像劫持项目更简单,直接选择“Image Hijacks”选项页,在其中清楚地列出了被劫持的项目。如果不确定的话,可先去掉项目前的钩,暂时禁用映像设置;如果没问题的话,再点击右键,选择“Delete”命令,彻底删除病毒项目。
当然上而的这些修复工具都有可能会被病毒劫持映像,造成修复工具无法正常运行,同样的需要更改程序文件名,就可突破限制。使用上面的方法修复厂被劫持的映像后,还有很关键的一点,那就是删除掉映像劫持中对应的病毒文件。最后再用杀毒软件彻底扫描查杀一下系统,就可以彻底将病毒赶出门外去了!