问:注册表exe文件关联
答:
exe文件关联型木马除了对exe文件进行关联外,还需要调用正常的exe程序
正常的HKEY_CLASSES_ROOT\exefile\shell\open\command的内容是"%1" %*
可以修改为1.exe %1
这样会执行1.exe,但是如果1.exe这个程序不调用后面的%1,那么系统只会执行1.exe,而不会执行正常的EXE文件
比如说把 "%1" %*改成 cmd.exe %1,这样打开任何一个EXE文件都会只把DOS窗口打开,不会执行EXE文件本身,因为cmd.exe不会调用EXE文件
我特意下了一个冰河的服务端,运行后发现修改了TXTFILE的连接,内容改成了kernel32.exe %1,感觉好像运行了冰河kernel32.exe后就直接打开%1这个TXT文件,造成了TXT文件被正常打开的假像
该回答在5月4日 12:14由回答者修改过
|