首页
社区
课程
招聘
[求助]如何替换任务管理器
发表于: 2011-7-4 13:44 6359

[求助]如何替换任务管理器

2011-7-4 13:44
6359
有这样一个程序procexp.exe,它的菜单有一个“replace task manager”选项,只要选勾上,则按CTRL+ALT+DEL后选择“任务管理器”,则弹出procexp.exe程序,而非系统自带的任务管理器。如果没有勾选上,则会正常弹出系统自带的任务管理器。

    请问这种替换机制是如何实现的?
   
    我也尝试通过od下断点自己调试跟中,但因为没有找到合适的断点位置,跟踪失败。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 143
活跃值: (61)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
2
替换 c:\windows\system32\taskmgr.exe
2011-7-4 13:46
0
雪    币: 1085
活跃值: (114)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
3
楼上说的的确是一种方法。
但是经过查看,procexp.exe没有使用这种方法。

将系统的程序替换是件危险的事情。
2011-7-4 14:39
0
雪    币: 284
活跃值: (25)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
4
Procexp用的是IFEO……
2011-7-4 14:52
0
雪    币: 965
活跃值: (1184)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
如4楼所言:

RegSetValue

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe\Debugger

"D:\DEVELOP\SYSINTERNALSSUITE\PROCEXP.EXE"
2011-7-4 15:56
0
雪    币: 33
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
传说中的映像劫持
2011-7-4 17:46
0
雪    币: 132
活跃值: (214)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
7
映像劫持。。
微软设计这个的初衷是用于调试随机启动的服务。
2011-7-4 17:56
0
雪    币: 220
活跃值: (701)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
杀软是不会让你那么做的
2011-7-4 18:18
0
雪    币: 113
活跃值: (100)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
这招狠。
2011-7-4 18:34
0
雪    币: 1085
活跃值: (114)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
10
谢谢以上的兄弟。

刚才留意了一下注册表。
proceXp的却是采用映像劫持技术,实现替换任务管理器的。
2011-7-5 09:45
0
游客
登录 | 注册 方可回帖
返回
//