Що станеться, якщо звичайний .exe-файл буде скопійовано до explorer.exe? Чи буде він працювати автоматично, якщо запущено explorer.exe? Це схоже на серйозну дірку безпеки ... чи можливо це? Чи захищають антивірусні продукти від цих типів речей?
Що станеться, якщо звичайний .exe-файл буде скопійовано до explorer.exe? Чи буде він працювати автоматично, якщо запущено explorer.exe? Це схоже на серйозну дірку безпеки ... чи можливо це? Чи захищають антивірусні продукти від цих типів речей?
Відповіді:
Неможливо замінити exe запущеного процесу, оскільки він заблокований. Як звичайно працює explorer.exe, він захищений цим фактом. Цей захист аж ніяк не є повним, оскільки цей процес легко убити. Більш важливі інші механізми захисту нижче:
Існує спеціальний механізм в Windows, реалізований проти цього типу атак / помилок: Захист файлів Windows . Цей механізм відновить оригінальний файл explorer.exe з резервної копії кожного разу, коли вона буде замінена.
якщо ви працюєте з обмеженим обліковим записом (за промовчанням у Vista або Windows 7), у вас взагалі немає прав для зміни системних файлів, вони захищені правами доступу.
Ви не можете мати дві копії explorer.exe у папці Windows одночасно. Отже, коротше кажучи, не можна. Тепер, хтось міг би змінити explorer, щоб містити вірус, і в цьому випадку так буде працювати. Це, швидше за все, буде виявлено будь-яким компетентним антивірусним програмним забезпеченням, якщо цей вірус знаходиться в базі даних програми.
Так, можна замінити explorer.exe
. Він буде запускатися замість explorer.exe
.
Це робиться для Заміна оболонки за промовчанням .