查看: 2114|回复: 10
收起左侧

[已解决] 向大家请教一个问题,关于分析IFEO

 关闭 [复制链接]
恶意代码
发表于 2009-6-23 11:27:20 | 显示全部楼层 |阅读模式
枚举注册表中IFEO的子项目后,发现有很多子项,有.exe,.dll等,而这些并不是我们要的。要怎么处理呢?用IF命令将这些过滤掉吗?
先谢谢大家了

[ 本帖最后由 恶意代码 于 2009-6-23 14:42 编辑 ]
tawny2008
发表于 2009-6-23 12:23:47 | 显示全部楼层
例如?可否举例?是指想枚举特定的exe吗?
dl123100
发表于 2009-6-23 12:47:31 | 显示全部楼层
判断"Debugger"是否 存在且值不为空

评分

参与人数 1经验 +2 收起 理由
tawny2008 + 2 感谢解答

查看全部评分

pluto1313
发表于 2009-6-23 12:52:38 | 显示全部楼层
枚举Debugger,没发现Debugger就跳过

评分

参与人数 1经验 +2 收起 理由
tawny2008 + 2 感谢解答

查看全部评分

恶意代码
 楼主| 发表于 2009-6-23 13:09:24 | 显示全部楼层

回复楼上几位

ATORUNS等工具也是通过枚举Debugger吗?

[ 本帖最后由 恶意代码 于 2009-6-23 13:11 编辑 ]
hnhbwyf
发表于 2009-6-23 13:35:34 | 显示全部楼层
直接把那一项删除,,或修改权限。。
pluto1313
发表于 2009-6-23 13:52:23 | 显示全部楼层
原帖由 恶意代码 于 2009-6-23 13:09 发表
ATORUNS等工具也是通过枚举Debugger吗?

应该都是吧,算法不复杂,循环里嵌套一个if就完了,
恶意代码
 楼主| 发表于 2009-6-23 14:39:55 | 显示全部楼层
倒是不必用循环,在IF后面加上N个OR就可以,谢谢大家
pluto1313
发表于 2009-6-23 16:08:52 | 显示全部楼层
顺便作了个Demo,只有显示系统中IFEO劫持项的功能- -

IFEO.png

IFEO.rar

28.14 KB, 下载次数: 92

评分

参与人数 1经验 +5 收起 理由
tawny2008 + 5 感谢提供分享:)

查看全部评分

左寒
发表于 2009-6-23 16:51:28 | 显示全部楼层
学习了,赞一个!!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-5 08:45 , Processed in 0.140325 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表