查看: 4462|回复: 41
收起左侧

[瑞星] ★★★上课回看了一下,主防漏了AppInit_DLLs这个危险的地方,无奈啊无奈啊

  [复制链接]
李白vs苏轼
发表于 2011-3-23 23:47:46 | 显示全部楼层 |阅读模式
本帖最后由 李白vs苏轼 于 2011-3-24 17:30 编辑

遗漏的点是AppInit_DLLs(智能模式不拦截)
位于:[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
刚才看了下,可以修改,瑞星没有进行拦截
最大的危害只要进程使用了User32.DLL,都会对AppInit_Dlls键值指向的DLL进行加载,如果是一个Windows服务程序,也不例外

科普一下吧
AppInit_Dlls相对于其他的注册表启动项来说,这个键值的特殊之处在于任何使用到User32.dll 的EXE、DLL、OCX等类型的PE文件都会读取这个地方,并且根据约定的规范将这个键值下指向的DLL文件进行加载,加载的方式是调用 LoadLibrary。
AppInit_Dlls的键值是一个非常危险的键值,从某种程度上来说,这是一个Windows最容易被人利用的漏洞,因为只要有任何的恶意软件在这里进行了修改,那么就意味着任何使用到User32.DLL的进程都会被AppInit_DLLs指向的DLL所注入。因为进程内部的DLL是共享整个进程空间的,因此意味着进程里面的DLL是可以控制整个进程的行为的。由于User32.DLL是一个非常非常通用的DLL,它提供了大多数Win32用户界面、消息相关的功能,只有极少数的程序不会使用User32.DLL

第一次使用瑞星,不是很熟悉,勿喷呵呵
dyl210
发表于 2011-3-23 23:51:32 | 显示全部楼层
st 中国网络安全行业的未来就靠lz了

评分

参与人数 1人气 +1 收起 理由
李白vs苏轼 + 1 这么晚还不睡啊 我这边00:00断网

查看全部评分

jsjzfyz
发表于 2011-3-23 23:52:40 | 显示全部楼层
期待楼主的高见!
aygjimn
发表于 2011-3-23 23:53:50 | 显示全部楼层
坐等楼主编辑
sugerkevin
发表于 2011-3-24 00:01:01 | 显示全部楼层
前来学习……
Ventureminking
发表于 2011-3-24 00:02:03 | 显示全部楼层
学习~【虽然作为一个小白我神马都看不懂
dyl210
发表于 2011-3-24 00:03:01 | 显示全部楼层
回复 1楼 李白vs苏轼 的帖子

呵呵 刚刚期末考试考完 今天不断(感谢我校那杯催的三学期制)
李白vs苏轼
 楼主| 发表于 2011-3-24 00:03:56 | 显示全部楼层
回复 7楼 dyl210 的帖子

奇怪 我00:01还没断网啊
dyl210
发表于 2011-3-24 00:06:48 | 显示全部楼层
回复 8楼 李白vs苏轼 的帖子

呵呵 你们学校是不是12点断电啊 如果是的话 可以试下:断电后 网线直接插主线 用笔记本还可以再上2小时
李白vs苏轼
 楼主| 发表于 2011-3-24 01:03:01 | 显示全部楼层
回复 9楼 dyl210 的帖子

永远不断电就断网,无奈
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-29 23:52 , Processed in 0.135781 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表