准备调试服务应用程序
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options[ProgramName]
- [ProgramName]为带后缀的文件名
- 在新建的[ProgramName]项下新建字符串类型的项,名称设置为 debugger,值设置为调试器的绝对路径
该方式也常被用来镜像劫持,间接启动其他exe(如病毒后门)。
该方式也常被用来镜像劫持,间接启动其他exe(如病毒后门)。
让时间为你证明