Все заключается в том, что в фаре можно настраивать программы просмотра которые бы запускались во время просмотра какого-либо файла. Так вот, можно сделать так, чтобы при просмотре файла управление передавалось нашему вирусу, а после этого уже настоящей программе просмотра.

Все настройки такого рода Фар хранит в реестре, а именно тут: HKEY_CURRENT_USER\SOFTWARE\Far\Viewer

К примеру:

  1. Для начала мы должны найти каталог фара и скопировать себя в этот каталог
  2. Далее мы должны указать в реестре имя просмоторщика: HKEY_CURRENT_USER\SOFTWARE\Far\Viewer[ExternalViewerName] плюс ко всему этому для того, чтобы просмоторщик запускался не по alt+F4, а просто по F3, мы должны HKEY_CURRENT_USER\SOFTWARE\Far\Viewer[UseExternalViewer] присвоить 1

Можно также еще сделать, чтобы наш паразит запускался нетолько при просмотре, но и при редактирование. Все настройки для этого находятся тут: HKEY_CURRENT_USER\SOFTWARE\Far\Editor

Откуда следует:

  1. ExternalEditorName - Имя запускаемого редактора
  2. UseExternalEditor (1- запускать по F3, иначе по Alt+F4)

Можно еще и осуществить такой прикол с ассоциациями файлов, к примеру мы щелкаем по файлу с расширением Ехе, но вместо программы запускается наш вирус, а потом уж сама программа. Все настройки такого типа хранятся тут: HKEY_CURRENT_USER\SOFTWARE\Far\Associations[type0,Type1 etc]

Параметры type:

  1. Mask - Маска обрабатываемого файла
  2. Description - Описание комманды
  3. Execute - Программа запускаемая по нажатию Enter
  4. View - По нажатию F3
  5. Edit - По нажатию F4

На мой взгляд, это все то что может нам пригодится :)

Вот это все :)

20.08.02