9X会搜索Explorer.exe文件. 搜索顺序如下: (1). 搜索当前目录. (2). 如果没有搜索到Explorer.exe则系统会获取 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Executive\Path]的信息获得相对路径. (3). 如果还是没有文件系统则会获取[HKEY_CURRENT_USER\Environment\Path]的信息获得相对路径. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Executive\Path]和[HKEY_CURRENT_USER\Environment\Path]所保存的相对路径的键值为:“%SystemRoot%System32;%SystemRoot%”和空. 所以,由于当系统启动时,“当前目录”肯定是%SystemDrive%(系统驱动器),这样系统搜索Explorer.EXE的顺序应该是: (1). %SystemDrive%(例如C:\) (2). %SystemRoot%System32(例如C:\WINNT\SYSTEM32) (3). %SystemRoot%(例如C:\WINNT) 此时,如果把一个名为Explorer.EXE的文件放到系统根目录下,这样在每次启动的时候系统就会自动先启动根目录下的Explorer.exe而不启动Windows目录下的Explorer.exe了. 在WinNT系列下,WindowsNT/Windows2000更加注意了Explorer.exe的文件名放置的位置,把系统启动时要使用的外壳文件(Explorer.exe)的名称放到了: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Shell] 而在Windows 2000 SP2中微软已经更改了这一方式.
(2).屏幕保护启动方式: Windows 屏幕保护程序是一个*.scr文件,是一个可执行PE文件,如果把屏幕保护程序*.scr重命名为*.exe的文件,这个程序仍然可以正常启动,类似的*.exe文件更名为*.scr文件也仍然可以正常启动. 文件路径保存在System.ini中的SCRNSAVE.EXE=的这条中.如: SCANSAVE.EXE=/%system32% *.scr 这种启动方式具有一定危险.
(3).计划任务启动方式: Windows 的计划任务功能是指某个程序在某个特指时间启动.这种启动方式隐蔽性相当不错. [开始]---[程序]---[附件]---[系统工具]---[计划任务],按照一步步顺序操作即可.
(4).AutoRun.inf的启动方式: Autorun.inf这个文件出现于光盘加载的时候,放入光盘时,光驱会根据这个文件内容来确定是否打开光盘里面的内容. Autorun.inf的内容通常是: [AUTORUN] OPEN=*.exe ICON=icon(图标文件).ico 1.如一个木马,为*.exe.那么Autorun.inf则可以如下: OPEN=Windows\*.exe ICON=*.exe 这时,每次双击C盘的时候就可以运行*.exe.
2.如把Autorun.inf放入C盘根目录里,则里面内容为: OPEN=D:\*.exe ICON=*.exe 这时,双击C盘则可以运行D盘的*.exe
(5).更改扩展名启动方式: 更改扩展名:(*.exe) 如:*.exe的文件可以改为:*.bat,*.scr等扩展名来启动.
六.Vxd虚拟设备驱动启动方式: 应用程序通过动态加载的VXD虚拟设备驱动,而去的Windows 9X系统的操控权(VXD虚拟设备驱动只适用于Windows 95/98/Me). 可以用来管理例如硬件设备或者已安装软件等系统资源的32位可执行程序,使得几个应用程序可以同时使用这些资源.
七.Service[服务]启动方式: [开始]---[运行]---输入"services.msc",不带引号---即可对服务项目的操作. 在“服务启动方式”选项下,可以设置系统的启动方式:程序开始时自动运行,还是手动运行,或者永久停止启动,或者暂停(重新启动后依旧会启动). 注册表位置:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services 通过服务来启动的程序,都是在后台运行,例如国产木马"灰鸽子"就是利用此启动方式来达到后台启动,窃取用户信息.
八.驱动程序启动方式: 有些病毒会伪装成硬件的驱动程序,从而达到启动的目的. 1.系统自带的驱动程序.[指直接使用操作系统自带的标准程序来启动] 2.硬件自带的驱动程序.[指使用硬件自带的标准程序来启动] 3.病毒本身伪装的驱动程序.[指病毒本身伪装的标准程序来启动]
06/3/11补充[来自peter_yu]: windir\Start Menu\Programs\Startup\ User\Startup\ All Users\Startup\ windir\system\iosubsys\ windir\system\vmm32\ windir\Tasks\
c:\explorer.exe c:\autoexec.bat c:\config.sys windir\wininit.ini windir\winstart.bat windir\win.ini - [windows] "load" windir\win.ini - [windows] "run" windir\system.ini - [boot] "shell" windir\system.ini - [boot] "scrnsave.exe" windir\dosstart.bat windir\system\autoexec.nt windir\system\config.nt ================================================================================================ 附录3:如何删除顽固文件 作者:heroyb整理
一、常规方法
上一页 [1] [2] [3] [4] [5] [6] [7] [8] [9] [10] ... 下一页 >>
|