国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

windows注冊表啟動項

這篇具有很好參考價值的文章主要介紹了windows注冊表啟動項。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點擊"舉報違法"按鈕提交疑問。

實際應急響應案例時,發(fā)現(xiàn)很多非常規(guī)的啟動項以及ARK工具未涵蓋的啟動項,故收集資料對注冊表有關的啟動項進行總結(jié),以后處置病毒無從下手時可以考慮從啟動項排查。
1.Load注冊鍵
介紹該注冊鍵的資料不多,實際上它也能夠自動啟動程序。位置:
HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows\load
2.Userinit注冊鍵
這里能夠使系統(tǒng)啟動時自動初始化程序。通常該注冊鍵下面有一個userinit.exe。這個鍵允許指定用逗號分隔的多個程序,例如“userinit.exe,OSA.exe”(不含引號)。
位置:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Userinit
3.Explorer-Run注冊鍵
位置:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
4.RunServicesOnce注冊鍵
RunServicesOnce注冊鍵用來啟動服務程序,啟動時間在用戶登錄之前,而且先于其他通過注冊鍵啟動的程序。RunServicesOnce注冊鍵的位置是:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce
5.RunServices注冊鍵
RunServices注冊鍵指定的程序緊接RunServicesOnce指定的程序之后運行,但兩者都在用戶登錄之前。RunServices的位置是:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ RunServices
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
6.RunOnce\Setup注冊鍵
RunOnce\Setup指定了用戶登錄之后運行的程序,它的位置是:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce\Setup、
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\Setup
7.RunOnce注冊鍵
安裝程序通常用RunOnce鍵自動運行程序,它的位置在
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce、
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE下面的RunOnce鍵會在用戶登錄之后立即運行程序,運行時機在其他Run鍵指定的程序之前。HKEY_CURRENT_USER下面的RunOnce鍵在操作系統(tǒng)處理其他Run鍵以及“啟動”文件夾的內(nèi)容之后運行。如果是XP,你還需要檢查一下:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
8.Run注冊鍵
Run是自動運行程序最常用的注冊鍵,位置在:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run、
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER下面的Run鍵緊接HKEY_LOCAL_MACHINE下面的Run鍵運行,但兩者都在處理“啟動”文件夾之前。
9.Windows Shell──系統(tǒng)接口
位于HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
下面的Shell字符串類型鍵值中,基默認值為Explorer.exe,當然可能木馬程序會在此加入自身并以木馬參數(shù)的形式調(diào)用資源管理器,以達到欺騙用戶的目的。
10.常用的啟動——系統(tǒng)配置文件
Windows的配置文件,包括Win.ini、System.ini和wininit.ini文件也會加載一些自動運行的程序
Win.ini文件
在[windows]段下的“Run=”和“LOAD=”語句后面就可以直接加可執(zhí)行程序,只要程序名稱及路徑寫在“=”后面即可。
System.ini文件
默認[boot]段下“shell=”的語句為“shell=Explorer.exe”,啟動的時候運行Windows外殼程序
explorer.exe,黑客可將該句變成“shell=病毒文件名.exe。
11.系統(tǒng)服務
位置:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,系統(tǒng)服務加載程序,其中netsvcs 是一組服務的集合(通過svchost 用來加載成組服務),不是單個的服務,具體哪些服務在 netsvcs 里,可以在注冊表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
右邊的 netsvcs 值里查看,里面的不一定是當前都被加載了的,只是說它們?nèi)舯患虞d都劃歸在 netsvcs 組里,其中哪些服務正運行著,可和服務里的相應服務狀態(tài)對照著看。
12.windows 通過AppInit加載任意dll
windows操作系統(tǒng)允許將用戶提供的dll加載到所有的進程的內(nèi)存空間中。該功能可以用來做后門持久化。有點類似于linux的ld_preload環(huán)境變量。在進程啟動的時候,操作系統(tǒng)會將用戶提供的dll加載。在設置該功能時,需要administrator權限。設置方法為修改注冊表中兩個選項
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\WindowsNT\CurrentVersion\Windows
微軟默認阻止用戶通過appinit功能去加載未知的dll。不過,可以通過修改注冊表鍵值HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\LoadAppInit_DLLs為1去關閉該功能。將待加載的dll保存在Program Files文件夾,并且將AppInit_DLLs鍵值修改為待加載dll的路徑,即可讓所有windows進程都加載該dll。
這是因為在“ AppInit_DLLs”注冊表項中指定的DLL是由user32.dll加載的,幾乎所有應用程序都使用該user32.dll。文章來源地址http://www.zghlxwxcb.cn/news/detail-452186.html

到了這里,關于windows注冊表啟動項的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權/違法違規(guī)/事實不符,請點擊違法舉報進行投訴反饋,一經(jīng)查實,立即刪除!

領支付寶紅包贊助服務器費用

相關文章

  • Windows注冊表清理

    伴隨著系統(tǒng)運行時間不斷增長,我們的電腦 注冊表 中累積了許多垃圾文件。這些垃圾文件都是我們平常安裝與卸載程序所留下的無用注冊表信息,時間一長,垃圾文件與信息越來越多,我們電腦的運行速度越來越慢。 ? 而且部分軟件由于刪除方式不對,導致一些殘留注冊表

    2024年02月08日
    瀏覽(20)
  • Windows技巧之注冊表

    Windows技巧之注冊表

    介紹 注冊表是Windows操作系統(tǒng)中的一個核心數(shù)據(jù)庫,其中存放著各種參數(shù),直接控制著Windows的啟動、硬件驅(qū)動程序的裝載以及一些Windows應用程序的運行,從而在整個系統(tǒng)中起著核心作用。這些作用包括了軟、硬件的相關配置和狀態(tài)信息,比如注冊表中保存有應用程序和資源管

    2023年04月08日
    瀏覽(27)
  • 【W(wǎng)indows注冊表內(nèi)容詳解】

    一、什么是注冊表 注冊表是windows操作系統(tǒng)、硬件設備以及客戶應用程序得以正常運行和保存設置的核心“數(shù)據(jù)庫”,也可以說是一個非常巨大的樹狀分層結(jié)構的數(shù)據(jù)庫系統(tǒng)。 注冊表記錄了用戶安裝在計算機上的軟件和每個程序的相互關聯(lián)信息,它包括了計算機的硬件配置,

    2024年02月09日
    瀏覽(41)
  • Windows注冊表的讀寫操作

    Windows注冊表的讀寫操作

    本文介紹了Windows注冊表的基本知識,以及C++中打開關閉查詢修改注冊表的常用接口。 注冊表的基本知識(本文第1節(jié))參考 https://blog.csdn.net/weixin_45300266/article/details/122359920并作修改。 注冊表是windows系統(tǒng)中具有層次結(jié)構的核心數(shù)據(jù)庫,儲存的數(shù)據(jù)對windows 和Windows上運行的應用

    2024年02月04日
    瀏覽(31)
  • [Win11]解決PS/2標準鍵盤帶感嘆號,筆記本鍵盤無法使用。代碼19:由于其配置信息(注冊表中的)不完整或已損壞,Windows 無法啟動這個

    [Win11]解決PS/2標準鍵盤帶感嘆號,筆記本鍵盤無法使用。代碼19:由于其配置信息(注冊表中的)不完整或已損壞,Windows 無法啟動這個

    I8042prt 實現(xiàn)了 I8042prt 服務,并 i8042prt.sys 了其可執(zhí)行映像。 I8042prt 的功能包括: 與硬件相關,同時操作 PS/2 樣式鍵盤和鼠標設備。 鍵盤和鼠標共享 i/o 端口,但使用不同的中斷、中斷服務例程 (ISR) 和 ISR 調(diào)度完成例程。 即插即用、電源管理和 WMI 舊設備的操作。 鍵盤類服務

    2023年04月25日
    瀏覽(276)
  • 【運維】Windows 通過注冊表禁用服務

    【運維】Windows 通過注冊表禁用服務

    【運維】Windows 通過注冊表禁用服務 以這個服務為例子 Windows Push Notifications User Service 雙擊查看服務名稱 WpnUserService_671f3 ? 打開注冊表 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices{服務名稱} HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesWpnUserService_671f3 選中? 將右側(cè)的 Start 改為4? 十六

    2024年02月12日
    瀏覽(27)
  • Windows 10注冊表損壞該如何修復?

    Windows 10注冊表損壞該如何修復?

    注冊表是Windows系統(tǒng)中的一個重要的數(shù)據(jù)庫,用于存儲系統(tǒng)和應用程序的設置信息。其中包含了安裝在所有版本的Microsoft Windows操作系統(tǒng)上的硬件和程序的選項、設置、信息和其他值。一旦損壞或丟失,就將可能影響電腦的正常運行,Windows 10注冊表損壞該如何修復? 1、借助啟

    2024年02月08日
    瀏覽(24)
  • 從Windows注冊表中查看系統(tǒng)版本

    從Windows注冊表中查看系統(tǒng)版本

    Windows 注冊表項 鍵值 CurrentVersion 所顯示的數(shù)據(jù)內(nèi)容所對應的系統(tǒng)版本: Current Number 操作系統(tǒng): 5 Windows 2000 5.1 Windows XP 5.2 Windows XP 64bit 5.2 Windows Server 2003 / R2 6 Windows Vista / Windows Server 2008 6.1 Windows 7 / Windows Server 2008 R2 6.2 Windows 8 / Windows Server 2012 6.3 Windows 8.1 / 10 / 11 / Windows Server

    2024年02月04日
    瀏覽(25)
  • Windows注冊表腳本文件(簡介、添加、修改、刪除)

    我們平時大多采用Regedit注冊表編輯器來實現(xiàn)對注冊表的修改操作,但是這種手工操作費時費力,當你要對多臺PC統(tǒng)一修改注冊表時,就要怨念了。并且在某些情況下,如果注冊表編輯器被禁用了,那么這種方法也會失效。于是,推薦大家使用REG文件來快速完成注冊表的修改。

    2024年02月04日
    瀏覽(19)
  • Windows用注冊表修改鍵盤映射(掃描碼)

    使用C/C++代碼方式修改可見下篇《用C/C++(Win32API)寫軟件修改鍵位》 據(jù)說Qwerty鍵盤是為了降低打字員打字速度,防止打字機卡機所作出的妥協(xié)。那么現(xiàn)在的鍵盤是否降低了咱敲代碼的速度?試試看換成其他的鍵盤布局吧。 注:注冊表修改映射的方法比較麻煩,但適用性還挺

    2024年02月01日
    瀏覽(22)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領取紅包,優(yōu)惠每天領

二維碼1

領取紅包

二維碼2

領紅包