WPE|52wpe|我爱WPE

 找回密码
 注册会员
搜索
  • 1728查看
  • 0回复

主题

好友

2768

积分

金牌会员

发表于 2009-6-24 11:27:22 |显示全部楼层
转自朋友:大馄饨

1.cmd运行前执行的程序(sysnap告知的) ——被动启动

HKEY_CURRENT_USER\Software\Microsoft\Command Processor

AutoRun             REG_SZ               "xxx.exe"

2.session manager——自启动

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\Session Manager

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager

BootExecute         REG_MULIT_SZ           "autocheck autochk *

                                                                 xxx"

瑞星就来了一个bsmain,用来开机查毒

不过xxx.exe必须用Native API,不能用Win32API

3.屏幕保护程序——被动启动

HKEY_USERS\.DEFAULT\Control Panel\Desktop

SCRNSAVE.EXE     REG_SZ       "xxx.scr"

其实屏幕保护程序scr文件就是PE文件

——还有很多注册表项更改后,可以实现自启动,这里先写这几个,其他的去要测试。

另外,还有一个偷换控制面板文件来被动启动的方式,控制面板文件在C:\windows\system32\下

的.cpl文件,这个文件类似与dll文件。

快速发帖

您需要登录后才可以回帖 登录 | 注册会员

手机版|Archiver|WPE|52wpe|我爱WPE ( 闽ICP备15009081号 )

GMT+8, 2024-5-15 20:58 , Processed in 0.060426 second(s), 16 queries .

返回顶部