您的位置:網(wǎng)站首頁 > 電器維修資料網(wǎng) > 正文 >
教你怎樣分析SREng 日志的方法
★★★★★【文章導(dǎo)讀】:教你怎樣分析SREng 日志的方法具體內(nèi)容是:跟大家一起探討。(崔衍渠)一、SREng啟動(dòng)項(xiàng)目注冊(cè)表分析方法對(duì)應(yīng)的注冊(cè)表位置在log中可以看到熟悉常見項(xiàng),主要包括輸入法、音頻視頻應(yīng)用程序、殺毒軟件、安裝的應(yīng)用軟件等每個(gè)進(jìn)程后有公司名屬性,可以輔助辨別對(duì)于…
來源: 日期:2013-12-24 21:09:44 人氣:標(biāo)簽:
跟大家一起探討。 (崔衍渠)
一、SREng 啟動(dòng)項(xiàng)目 注冊(cè)表 分析方法
對(duì)應(yīng)的注冊(cè)表位置在log中可以看到
熟悉常見項(xiàng),主要包括輸入法、音頻視頻應(yīng)用程序、殺毒軟件、安裝的應(yīng)用軟件等
每個(gè)進(jìn)程后有公司名屬性,可以輔助辨別
對(duì)于不確認(rèn)的進(jìn)程 google
[HKEY_CURRENT_USER\SOFtware\MICrosoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceEx]
以上需要具體分析
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<load><> []
<run><> []
以上2個(gè)位置 如果加載了進(jìn)程,通常是問題項(xiàng)
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
\Run]
以上2個(gè)位置 如果加載了進(jìn)程,通常是問題項(xiàng)
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<shell><Explorer.exe> [Microsoft Corporation]
<Userinit><C:\WINDOWS\system32\userinit.exe,> [Microsoft Corporation] 逗號(hào)不可省略。
如果是NT系統(tǒng)(如win2000),相應(yīng)路徑為 C:\WINNT 不再累述。
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<ApPINit_DLLs><> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<UIHost><logonui.exe> [Microsoft Corporation]
以上4個(gè)位置如果和默認(rèn)的有區(qū)別,通常是可疑項(xiàng)
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExec
uteHooks]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTas
kScheduler]
以上3個(gè)位置如果有加載項(xiàng)(除了第二個(gè)位置加載瑞星防病毒軟件),通常是問題項(xiàng)
- 1
- 2
- 3
- 下一頁
【看看這篇文章在百度的收錄情況】