无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 5808|回复: 19
打印 上一主题 下一主题

【原创】!!深山红叶安全警报!!

[复制链接]
跳转到指定楼层
1#
发表于 2007-6-19 07:45:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
深山红叶安全警报
由于近一段时间以来,微软打着反盗版的旗号,让Windows XP在启动时强行后台运行 Wgatray.exe这个程序,以提示用户“你可能是盗版软件的受害者”,这就是微软以补丁名义植入的盗版侦察兵程序。不过,这个程序并非是操作系统正常运行所必须的,因此删除它或替换它并不会让用户有明显的感觉,流氓病毒及木马病毒均可仿冒或替换这个 Wgatray.exe,由于系统自身会通过wgalogon.dll自动“合法地”调用 Wgatray.exe,从而导致病毒根本不用考虑如何实现病毒程序的自动加载问题!

wgalogon.dll是通过以下键值实现自动加载的:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon:DllName:wgalogon.dll

危险的是,微软通过这种方式自动加载 Wgatray.exe 时,可能时出于临时添加这个功能的考虑,并没有对 Wgatray.exe 进行数字签名验证(但不排除日后微软仍然不验证,因此日后你发现不行时不要骂我),如果我们主动替换这个程序文件,则同样能够顺利运行(本人就把这个程序替换成自己每次启动时自动修复注册表的关键位置如各种自动加载键项等容易被病毒破坏的小程序,嘿嘿)

解决和预防办法:
1.运行 Gpedit.msc,找到“用户配置”→“管理模板”→“系统”,然后双击“不要运行指定的Windows应用程序”,再根据提示进行,输入 Wgatray.exe。
通过上述处理,不管微软如何升级它的盗版侦察兵程序,都会让它无法执行——当然仿冒的病毒程序也同样不能运行!
2.为了对全局所有账户生效,建议同时设置全局策略:“控制面板”→“管理工具”→“本地安全策略”→“安全设置”→“软件限制策略”,新建策略,“其他规则”,右击,选择“新路径规则”,输入“%SystemRoot%\System32\Wgatray.exe”确定;再新建一条:输入*\Wgatray.exe”确定。这样防仿冒的效果更好!

(深山红叶友情提醒,希望大家警惕!)
2#
发表于 2007-6-19 20:07:34 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

3#
发表于 2007-6-20 11:18:40 | 只看该作者
谢谢,我正在为此事着想
回复

使用道具 举报

4#
发表于 2007-6-20 21:33:59 | 只看该作者
哦,明白。谢谢余兄。
回复

使用道具 举报

5#
发表于 2007-6-22 21:30:08 | 只看该作者
支持一下红叶兄,红叶兄的PE工具已经使用一年多了,还不错。

我的系统也仅仅打几个关键补丁,自动更新和系统还原在装完系统后就被关掉了的。。。。
回复

使用道具 举报

6#
发表于 2007-6-23 16:40:10 | 只看该作者

微软迟早会来这一手

现在具体地学习一下!
回复

使用道具 举报

7#
发表于 2007-6-24 20:56:02 | 只看该作者
谢谢
我正为这个发愁呢
回复

使用道具 举报

8#
发表于 2007-6-25 10:53:32 | 只看该作者
谢谢高手!
原来你就是圣山红叶阿
回复

使用道具 举报

9#
发表于 2007-6-25 14:04:50 | 只看该作者
这倒是一个不小的漏洞
学习了。
题外话,偶看过你的网络传记,很让人钦佩。
回复

使用道具 举报

10#
发表于 2007-6-25 17:15:40 | 只看该作者
谢谢红叶兄的提醒。支持红叶兄。

红叶兄,能不能把“每次启动时自动修复注册表的关键位置如各种自动加载键项等容易被病毒破坏的小程序”发上论坛呀?让我们共享你的成果。

[ 本帖最后由 chujiafu 于 2007-6-25 05:17 PM 编辑 ]
回复

使用道具 举报

11#
发表于 2007-6-26 10:50:36 | 只看该作者
谢谢红叶兄
这样的好帖子应该给大家好好传播一些
回复

使用道具 举报

12#
发表于 2007-6-26 12:08:43 | 只看该作者
学习了.支持
回复

使用道具 举报

13#
发表于 2007-6-26 15:43:58 | 只看该作者
读了此帖,偶又长见识了!
回复

使用道具 举报

14#
发表于 2007-6-26 21:20:14 | 只看该作者
学习哈,学习哈!!!!
回复

使用道具 举报

15#
发表于 2007-6-27 00:10:30 | 只看该作者
尝试了一下,很不错,谢谢楼主!
回复

使用道具 举报

16#
发表于 2007-6-27 11:36:14 | 只看该作者
看了以后感觉必须要注意这个问题
回复

使用道具 举报

17#
发表于 2007-6-28 02:02:07 | 只看该作者
太好,一直对这个挺头疼的呢。
回复

使用道具 举报

18#
发表于 2007-7-10 18:06:00 | 只看该作者
现在具体地学习一下!
回复

使用道具 举报

19#
发表于 2007-7-10 22:16:48 | 只看该作者
呵呵,这个办法好,顶
回复

使用道具 举报

20#
发表于 2010-12-13 00:41:37 | 只看该作者
谢谢,学习来了,谢谢
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2025-12-27 20:17

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表