Recent Posts
Recent Comments
Link
- 01.Sec.Exploit_milw0rm.com
- 02.FT_moneta.co.kr
- 01.Sec.INfo_KrCERT/CC 보안공지
- 01.Sec.Portal_securityfocus.co…
- 01.Sec.Portal_packetstormsecur…
- 02.FT_삼성경제연구소
- 01.Sec.Virus_Search_virustotal…
- 01.Sec.Tool_foundstone.com
- 01.Sec.Search.attack.IP_myNetW…
- 01.Sec.Search.attack.IP_DShiel…
- 00.Sec.Refer_FIRST.Newsroom
- 00.Sec.Refer_Security.NNOV
- 00.Sec.Refer_OWASP
- 00.Sec.Refer_HITBSecConf
- 00.Sec.Refer_Metasploiit
- 00.Sec.Refer_Xcon
- 00.Sec.Refer_Shmoo
- 00.Sec.Refer_대학CERT연합
- 00.Sec.Refer_Packetstorm
- 01.Sec.Virus_bot.INfo_shadowse…
- 01.Sec.INfo_NCSC_사고사례.기타
- 02.FT_매경.시티라이프
- 03.Etc_Google.Translate.Url
- 03.Etc_Naver.japan.translate.u…
- 01.Sec.Tool_check.ip.info
- 01.Sec.Virus_ahnlab.online.cur…
- 02.FT_다음.아고라
- 02.FT_다음.오로지
- 01.Sec.INfo_KISA_연구보고서
- 02.FT_다음.세일러
- 02.FT_다음.양원석
- 02.FT_한토마.김태동.글모음
- 02.FT_한토마.경제.재테크
- 02.FT_다음.아고라.즐겨찾기
- 01.Sec.Virus_search.malwareURL
- 01.Sec.Virus_anal.script_wepaw…
- 01.Sec.Virus_anal.binary_anubi…
- 03.ETC_고도원의 아침편지
- 02.FT_세이노
- 03.Etc_MyCityLife
- 03.Etc_구본형
- 03.Etc_동국대.논문검색
- 00.Sec.MS_Update
- 01.Sec.INfo_KISA 안전진단
www.ManiaLab.com
what is "Image File Execution Options" ? 본문
Image File Execution Options
프로세스 시작 시 "CreateProcess" 는
> 첫 단계로 실행파일 이미지를 찾은 후
> HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options을 열어서 서브키 중 이름과 확장자가 실행파일 이미지와 같은 것이 존재하면
> 그 키 아래 Debugger 항목의 값을 확인 하여
> 해당 값이 있으면
> 이 값을 이미지 이름으로 바꾼 후
> 다시 첫 단계인 실행파일 이미지를 찾는 단계로 이동 한다.
이런 특징을 이용하여 Windows의 서비스 프로세드들이 시작되기 전에 시작 코드를 디버거할 수 있다. 보통의 경우 서비스를 디버깅할 때에는 서비스가 시작된 다음에 디버거를 붙이므로 시작 코드는 디버그를 하지 못한다.
또 이런 특징을 악용하여 바이러스가 작동하도록하는 경우도 있다.
Comments