文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院操作系统 注册表Windows注册表修改实例完全手册(下)
精品推荐
特别推荐
·自动播放光碟
·解决注册表被锁问题100%有效的办法
·深入剖析恶意攻击性网页-注册表全攻略
·修改注册表,清除黑客程序
·Vista 105个禁止功能的注册表条目
·妙用注册表来清理系统垃圾文件
·更改系统收藏夹路径的三种方法
·用注册表和组策略管好网络设置
·Windows隐蔽的清理注册表垃圾方法
·取消开机检查磁盘的三种方法
·Windows中用注册表来调整输入法的次序
·注册表进行系统限制的优化和设置
·应用技巧 用注册表强化网上邻居
·注意正确的 I E卸载与重装方法
·快速修复被篡改的IE浏览器的代码
·2000、XP、2003下木马、病毒防范之注册表权限设置法
·加载XX.dll时出错的一般解决方法
·修改注册表:为硬盘逻辑分区添加背景图片
·重装操作系统后 怎样找寻失落的注册码
·注册表背后的秘密
热点TOP10
·绝对好用的注册表技巧
·常用注册表设置
·注册表应用100例—注册表使用全攻略之十一
·注册表知识:HKEY_LOCAL_MACHINE根键详解
·禁止使用网上邻居
·注册表背后的秘密
·重装操作系统后 怎样找寻失落的注册码
·修改注册表,清除黑客程序
·如何修改注册表--我来教你
·注册表基础—注册表使用全攻略之一
·Windows注册表修改实例完全手册(下)
·注册表修改大全之XP
·菜鸟必须掌握 如何隐藏电脑硬盘分区
·修改Windows注册表系统文件为宽带加速
·妙用注册表来清理系统垃圾文件
·取消开机检查磁盘的三种方法
·自动播放光碟
·深入剖析恶意攻击性网页-注册表全攻略
·注册表进行系统限制的优化和设置
·解决注册表被锁问题100%有效的办法

Windows注册表修改实例完全手册(下)

日期:2007年4月11日 作者: 查看:[大字体 中字体 小字体]



  在Windows环境下,由于病毒必须获得CPU的控制权,因此很多病毒都需要在Windows启动后,自动地运行起来。另一方面,越来越多的病毒采用了高级语言的形式,象宏病毒,采用的是VB语言,本身不能直接由CPU来执行,必须由相关程序解释执行,因此它们必须在操作系统正常启动后,才能加载自身,进行病毒传播。因此说,很多病毒必须在Windows启动后自动地运行起来,并且是依赖于Windows的自动启动程序的功能。这是这些病毒的一个特点,也是一大弱点。我们可以根据这个特点,分析Windows启动时有那些程序自动运行,通过检查这些程序来防范病毒的侵袭。

  (1)注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

  该项下存放了Windows NT/2000/XP的服务程序。下面的每一个子项对应于一个服务:

  ImagePath值项存放了该服务的程序文件路径。这些服务都有一个Start值项。值为0,表示由核心装载器装载;值为1,表示由I/O子系统装载。Start值为0和1的,都是非常低级和关键的Windows服务,它们必须正常启动,Windows NT/2000/XP才能继续启动。通常病毒不会将自己放在这里面,因为这时候WindowsNT/2000/XP只装载了核心部分,只有最基本的功能。Start值为2,表示自动启动,值为3,表示手工启动,值为4,表示禁止启动。这三类服务,可以在"控制面板"→"管理工具"→"服务"中查看到。

  我们需要检查的是,那些Start值为2的服务,其对应的程序文件(ImagePath值项定义)是否可疑。

  (2)注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ Control\Session Manager

  该项下存放了会话管理器(Smss.exe)的信息。在Windows NT/2000/XP的内核启动阶段,需要启动该项下定义的几个程序。在REG_MULTI_SZ类型的值项BootExecute中,定义了会话管理器装载服务前需要运行的程序。默认值为AutoCheck autochk *和Dfsinit。该默认值表示运行磁盘检查程序,以及启动DFS文件系统的初始化程序。

  我们需要检查的是,值项BootExecute存放的是否是默认的执行文件,是否还定义了其他的执行程序。

  (3)注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\Winlogon\Userinit

  该值项类型为字符串值,定义了用户注册进入时执行的初始化程序。在用户注册时,注册管理程序(Winlogon)启动该初始化程序,默认值是Userinit.exe。该程序首先运行注册脚本,建立网络连接,然后启动用户界面程序(Explorer.exe)。用户可以替换该初始化程序为自己的初始化程序(当然,病毒也可以做到)。一般地,用户自己的初始化程序可以在处理完自己需要进行的工作后,再调用Userinit.exe程序即可。

  我们需要检查的是,Userinit值项的值是否是Userinit.exe。同时检查\Winnt\System32下的Userinit.exe文件的大小和时间是否是正常的。

  (4)注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\Winlogon\Shell

  该值项类型为字符串值,定义了用户界面程序,默认值为Explorer.exe。正常情况下,注册管理程序(Winlogon)启动Userinit定义的初始化程序,该初始化程序会启动用户界面程序,因此不需要运行Shell值项定义的程序。如果注册管理程序没有能成功启动Userinit定义的初始化程序,则注册管理程序会过来启动该Shell值项定义的用户界面程序。

  我们需要检查的是, Shell值项的值是否是Explorer.exe。

  (5)注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\Winlogon\System(适用于Windows NT)

  该值项类型为字符串值,该值项中存放了安全管理器程序,默认值为Lsass.exe。安全管理器就是Windows NT启动时,或者屏幕保护后,要求输入用户和密码的画面。用户可以替换该安全管理器程序。

  我们需要检查的是System值项的值是否是Lsass.exe。

  (6)注册表项HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\ CurrentVersion\Policies\Explorer\Run

  在该项下可以有若干个字符串类型的值项,每个值项的名称从1开始,值为程序或者文档的名称。在用户注册进入Windows时,该项下定义的程序将被启动起来。例如该项下有两个值项,第一个是1,值为Notepad.exe,第二个是2,值为C:\readme.doc,则在用户注册进入Windows 2000时,系统会首先运行起Notepad.exe程序,然后会使用DOC的关联程序打开C:\readme.doc文档。

  我们需要检查的是,如果定义了自动启动程序,则查找该程序是哪个软件对应的,是否为可疑程序。默认情况下,该注册表项下应该为空。

  (7)注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Policies\Explorer\Run

上一页 [1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] 下一页 




上一篇:从DLL文件入手 提升Windows运行效率

下一篇:操作系统中毒后初级自救法

Windows注册表修改实例完全手册(下) 相关文章:
·Windows Vista震撼1600X1200高清壁纸
·自己动手修改QQ等级
·《侠盗猎车手-罪恶都市》修改 - 游戏秘籍
·photoshop修改照片成为美女教程
·WindowsXP超级技巧
·红色警报2 完全秘技
·魔兽争霸3完全作弊码
·Windows XP的20个超级实用技巧大全
·最全面的WindowsXP修改大全
·神圣纪事详尽完全攻略
Windows注册表修改实例完全手册(下) 相关软件:
·完全精通局域网手册(PDF)
·Windows主题70合一典藏版
·启动光盘制作完全手册(菜鸟先飞 图文教材系列)
·中文版Excel 2003实例与技巧
·死亡之屋3 内存修改器
·AutoCAD 2007傻瓜手册电子书
·仙剑奇侠传3中文版 修改器百宝豪华版
·诺顿杀毒软件+诺顿防火墙免费破解版 免注册
·FLASH 8中文使用手册
·[真三国无双3] 修改器+13

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot