注册 登录  
 加关注
   显示下一条  |  关闭
温馨提示!由于新浪微博认证机制调整,您的新浪微博帐号绑定已过期,请重新绑定!立即重新绑定新浪微博》  |  关闭

BCB-DG's Blog

...

 
 
 

日志

 
 

DLL加載運行  

2012-02-27 11:18:14|  分类: Delphi |  标签: |举报 |字号 订阅

  下载LOFTER 我的照片书  |
//轉
(1)WinLoad

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\load 

彻底告别加载dll 出错开机加载项大揭秘
Windows_load

  如图,这原本不存在,或者默认为空。如果病毒将自己的dll添加到这里,可想而知系统启动时就会自动加载它。

  (2)Notify

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify

彻底告别加载dll 出错开机加载项大揭秘
Winlogon_notify

  这里是windows登陆“通知”,图中的都是正常。以前Windows 正版增值计划通知(WGA)提示Windows不是正版,就是通过wgalogon.dll在这里添加了一个,登陆时通知调用WgaTray.exe,在托盘弹出提示的。如果病毒也在这里嵌入一个“通知”,开机时当然会有所表现并有所动作。

  (3)Userinit

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit 

彻底告别加载dll 出错开机加载项大揭秘
Winlogon_Userinit

  当“欢迎使用”或“正在加载个人配置”的窗口飘过后,我们打开任务管理器,可以看到这个Userinit.exe进程逗留了很久方去,它就是用户个人配置初始化程序。其默认值是C:WINDOWSsystem32userinit.exe,(带英文半角逗号),如果这被修改,加载个人配置时就会难产弹错;如果被改成病毒程序,后果不堪设想。

(4)LogonShell

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell 

彻底告别加载dll 出错开机加载项大揭秘
Winlogon_Shell

  Shell外壳指的是可视化的用户资源管理界面,默认值Explorer.exe,即显示资源管理器、“我的电脑”、文件夹、桌面、开始菜单、 任务栏、托盘的程序。当我们从任务管理器结束Explorer.exe,可看到桌面只剩一张壁纸,文件夹界面全体消失,应用程序窗口仍在。

  如果开机进入桌面后出现这种情况,说明Explorer.exe程序被修改了或在注册表此项被阻止启动了。这时先可试着从资源管理器运行 explorer,不行的话从别人电脑里拷贝explorer.exe到Windows文件夹覆盖,同时还要进入这里查看Shell的默认值 Explorer.exe有没有被篡改,后面有没有被加上“尾巴”即病毒附着在Explorer.exe上面的加载项。

  (5)ExplorerAutoRun

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer 

彻底告别加载dll 出错开机加载项大揭秘
ExplorerAutoRun

  图中项为Windows某更新所产生的正常项,但注意这里也可以被病毒嵌入加载项。

  (6)ShellServiceObjectDelayLoad

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad 

彻底告别加载dll 出错开机加载项大揭秘
ShellSvcLoad

  这些是“外壳服务”,例如CDBurn是鲜为人知的Window自带刻录功能,SysTray是系统托盘显示程序,这项没了开机后一些托盘图标就会消失。当然病毒加载项也可在这里滥竽充数。

  (7)ShellExecuteHooks

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks 

彻底告别加载dll 出错开机加载项大揭秘
ShellExeHook

  这是“外壳挂钩程序”,图中正常项对应shell32.dll,包括系统图标、工具栏等界面元素。如果病毒在这里有眼线,它生前一定会随外壳运行,死后也会继续弹框出错。

  评论这张
 
阅读(1118)| 评论(0)
推荐 转载

历史上的今天

评论

<#--最新日志,群博日志--> <#--推荐日志--> <#--引用记录--> <#--博主推荐--> <#--随机阅读--> <#--首页推荐--> <#--历史上的今天--> <#--被推荐日志--> <#--上一篇,下一篇--> <#-- 热度 --> <#-- 网易新闻广告 --> <#--右边模块结构--> <#--评论模块结构--> <#--引用模块结构--> <#--博主发起的投票-->
 
 
 
 
 
 
 
 
 
 
 
 
 
 

页脚

网易公司版权所有 ©1997-2017