查看: 1298|回复: 2
收起左侧

[讨论] 一些想法

[复制链接]
落华无痕
发表于 2012-1-17 09:58:18 | 显示全部楼层 |阅读模式
本帖最后由 落华无痕 于 2012-1-17 18:01 编辑

有不少人,有过电脑被病毒感染的经历,感染exe程序、office文档等。
而感染后,杀软不一定能运行,能运行还不一定能修复成功。如果被感染的exe总量很多,或者被感染的office文档非常重要,那是一件很悲剧的事。
还有的人,电脑中毒后exe、com、bat、cmd、scr、pif、reg、inf等文件关联被篡改。这样即使有修复程式,因为无法运行,也只能摆来看了。
对电脑了解不深的菜鸟来说,除了重装,还能有什么办法?
于是我有了些想法。。。
一般的感染型病毒,在感染时都是根据文件后缀进行识别文件的。
也就是说,我们可以新建一些跟易被感染后缀等价的后缀,如我们可以这样替换“.dxe=.exe”、“.aat=.bat”“.coc=.doc”等等,然后我们把一些重要的文件,后缀改为等价的后缀。当然“.dxe=.exe”这种替换只针对安装包和单文件exe。
这样exe后缀的文件能运行,dxe后缀的文件也能运行,而由于dxe后缀不常见,所以病毒一般不理会dxe后缀文件。
至于新建后缀方法,举一个例子,如“.dxe=.exe”这个,首先从注册表导出HKEY_CLASSES_ROOT\.exe和HKEY_CLASSES_ROOT\exefile,编辑替换两个reg文件,查找“.exe”替换为“.dxe”,查找“exefile”替换为“dxefile”,其他类似。

同理有些QQ盗号程序是通过识别QQ进程名,判断是否开始盗号。有些杀软killer也是通过识别杀软进程等方式,判断是否结束或禁止杀软启动。那么说软件厂商如果支持diy软件内部文件名的话,不是可以很大程度上减少这类病毒危害?
落华无痕
 楼主| 发表于 2012-1-17 10:16:33 | 显示全部楼层
本帖最后由 落华无痕 于 2012-1-17 18:02 编辑

从反面进行考虑,我们有必要开始提防修改后缀运行的病毒,如病毒可以修改mp3后缀变成可执行文件,可以新建一些不常见的后缀变成可执行文件(如果使用不可执行文件图标或文件夹图标等,并设置为NeverShowExt,就更具有诱惑性了)。这对于默认使用扩展名智能扫描的杀软来说,无疑是很大的威胁。
wuruijin
发表于 2012-1-18 17:09:12 | 显示全部楼层
学习了!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-4 19:34 , Processed in 0.122661 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表