国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

Windows注冊(cè)表修改實(shí)例完全手冊(cè)下(3)
2006-06-23   電腦報(bào)

  7.檢查Windows啟動(dòng)時(shí)的程序(適用范圍:Windows 2000/XP)

  在Windows環(huán)境下,由于病毒必須獲得CPU的控制權(quán),因此很多病毒都需要在Windows啟動(dòng)后,自動(dòng)地運(yùn)行起來。另一方面,越來越多的病毒采用了高級(jí)語(yǔ)言的形式,象宏病毒,采用的是VB語(yǔ)言,本身不能直接由CPU來執(zhí)行,必須由相關(guān)程序解釋執(zhí)行,因此它們必須在操作系統(tǒng)正常啟動(dòng)后,才能加載自身,進(jìn)行病毒傳播。因此說,很多病毒必須在Windows啟動(dòng)后自動(dòng)地運(yùn)行起來,并且是依賴于Windows的自動(dòng)啟動(dòng)程序的功能。這是這些病毒的一個(gè)特點(diǎn),也是一大弱點(diǎn)。我們可以根據(jù)這個(gè)特點(diǎn),分析Windows啟動(dòng)時(shí)有那些程序自動(dòng)運(yùn)行,通過檢查這些程序來防范病毒的侵襲。

  (1)注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices

  該項(xiàng)下存放了Windows NT/2000/XP的服務(wù)程序。下面的每一個(gè)子項(xiàng)對(duì)應(yīng)于一個(gè)服務(wù):

  ImagePath值項(xiàng)存放了該服務(wù)的程序文件路徑。這些服務(wù)都有一個(gè)Start值項(xiàng)。值為0,表示由核心裝載器裝載;值為1,表示由I/O子系統(tǒng)裝載。Start值為0和1的,都是非常低級(jí)和關(guān)鍵的Windows服務(wù),它們必須正常啟動(dòng),Windows NT/2000/XP才能繼續(xù)啟動(dòng)。通常病毒不會(huì)將自己放在這里面,因?yàn)檫@時(shí)候WindowsNT/2000/XP只裝載了核心部分,只有最基本的功能。Start值為2,表示自動(dòng)啟動(dòng),值為3,表示手工啟動(dòng),值為4,表示禁止啟動(dòng)。這三類服務(wù),可以在"控制面板"→"管理工具"→"服務(wù)"中查看到。

  我們需要檢查的是,那些Start值為2的服務(wù),其對(duì)應(yīng)的程序文件(ImagePath值項(xiàng)定義)是否可疑。

  (2)注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESYSTEMCurrentControlSet ControlSession Manager

  該項(xiàng)下存放了會(huì)話管理器(Smss.exe)的信息。在Windows NT/2000/XP的內(nèi)核啟動(dòng)階段,需要啟動(dòng)該項(xiàng)下定義的幾個(gè)程序。在REG_MULTI_SZ類型的值項(xiàng)BootExecute中,定義了會(huì)話管理器裝載服務(wù)前需要運(yùn)行的程序。默認(rèn)值為AutoCheck autochk *和Dfsinit。該默認(rèn)值表示運(yùn)行磁盤檢查程序,以及啟動(dòng)DFS文件系統(tǒng)的初始化程序。

  我們需要檢查的是,值項(xiàng)BootExecute存放的是否是默認(rèn)的執(zhí)行文件,是否還定義了其他的執(zhí)行程序。

  (3)注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrent VersionWinlogonUserinit

  該值項(xiàng)類型為字符串值,定義了用戶注冊(cè)進(jìn)入時(shí)執(zhí)行的初始化程序。在用戶注冊(cè)時(shí),注冊(cè)管理程序(Winlogon)啟動(dòng)該初始化程序,默認(rèn)值是Userinit.exe。該程序首先運(yùn)行注冊(cè)腳本,建立網(wǎng)絡(luò)連接,然后啟動(dòng)用戶界面程序(Explorer.exe)。用戶可以替換該初始化程序?yàn)樽约旱某跏蓟绦?當(dāng)然,病毒也可以做到)。一般地,用戶自己的初始化程序可以在處理完自己需要進(jìn)行的工作后,再調(diào)用Userinit.exe程序即可。

  我們需要檢查的是,Userinit值項(xiàng)的值是否是Userinit.exe。同時(shí)檢查WinntSystem32下的Userinit.exe文件的大小和時(shí)間是否是正常的。

  (4)注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrent VersionWinlogonShell

  該值項(xiàng)類型為字符串值,定義了用戶界面程序,默認(rèn)值為Explorer.exe。正常情況下,注冊(cè)管理程序(Winlogon)啟動(dòng)Userinit定義的初始化程序,該初始化程序會(huì)啟動(dòng)用戶界面程序,因此不需要運(yùn)行Shell值項(xiàng)定義的程序。如果注冊(cè)管理程序沒有能成功啟動(dòng)Userinit定義的初始化程序,則注冊(cè)管理程序會(huì)過來啟動(dòng)該Shell值項(xiàng)定義的用戶界面程序。

  我們需要檢查的是, Shell值項(xiàng)的值是否是Explorer.exe。

  (5)注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrent VersionWinlogonSystem(適用于Windows NT)

  該值項(xiàng)類型為字符串值,該值項(xiàng)中存放了安全管理器程序,默認(rèn)值為L(zhǎng)sass.exe。安全管理器就是Windows NT啟動(dòng)時(shí),或者屏幕保護(hù)后,要求輸入用戶和密碼的畫面。用戶可以替換該安全管理器程序。

  我們需要檢查的是System值項(xiàng)的值是否是Lsass.exe。

  (6)注冊(cè)表項(xiàng)HKEY_CURRENT_USERSOFTWAREMicrosoftWindows CurrentVersionPoliciesExplorerRun

  在該項(xiàng)下可以有若干個(gè)字符串類型的值項(xiàng),每個(gè)值項(xiàng)的名稱從1開始,值為程序或者文檔的名稱。在用戶注冊(cè)進(jìn)入Windows時(shí),該項(xiàng)下定義的程序?qū)⒈粏?dòng)起來。例如該項(xiàng)下有兩個(gè)值項(xiàng),第一個(gè)是1,值為Notepad.exe,第二個(gè)是2,值為C: eadme.doc,則在用戶注冊(cè)進(jìn)入Windows 2000時(shí),系統(tǒng)會(huì)首先運(yùn)行起Notepad.exe程序,然后會(huì)使用DOC的關(guān)聯(lián)程序打開C: eadme.doc文檔。

  我們需要檢查的是,如果定義了自動(dòng)啟動(dòng)程序,則查找該程序是哪個(gè)軟件對(duì)應(yīng)的,是否為可疑程序。默認(rèn)情況下,該注冊(cè)表項(xiàng)下應(yīng)該為空。

  (7)注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion PoliciesExplorerRun

  該項(xiàng)與HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersion PoliciesExplorerRun的作用一樣,不同之處在于,由于它位于HKEY_LOCAL_MACHINE下,所以它將應(yīng)用于所有的用戶。在啟動(dòng)順序上,系統(tǒng)首先啟動(dòng)HKEY_LOCAL_MACHINE下的Run中的程序,再去啟動(dòng)HKEY_CURRENT_USER下Run中的程序。

  (8)注冊(cè)表項(xiàng)HKEY_CURRENT_USERSoftwareMicrosoftWindows CurrentVersion下的Run、RunOnce、RunEx和RunOnceEx子項(xiàng)(適用于Windows 9x/Me/NT/2000/XP)

  由于是位于HKEY_CURRENT_USER下,因此該項(xiàng)只適用于當(dāng)前這個(gè)用戶,不適用于其他的用戶。在用戶注冊(cè)進(jìn)入Windows系統(tǒng)時(shí),自動(dòng)地運(yùn)行該項(xiàng)下定義的程序或文檔。其中Run子項(xiàng)中定義了每次系統(tǒng)啟動(dòng)時(shí)都需要運(yùn)行的程序,值項(xiàng)類型是字符串值,值項(xiàng)的名稱是該運(yùn)行程序的說明,值項(xiàng)的值是程序的名稱;RunOnce子項(xiàng)中定義了只運(yùn)行一次的程序,在該項(xiàng)下的值項(xiàng)中定義的程序運(yùn)行起來后,該項(xiàng)下的值項(xiàng)就會(huì)被刪除掉,這通常用于程序的安裝過程;RunEx和RunOnceEx的作用和Run、RunOnce是一樣的,是Run、RunOnce的擴(kuò)充形式。

  (9)注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESoftwareMicrosoft WindowsCurrentVersion下的Run、RunOnce、RunEx和RunOnceEx子項(xiàng)(適用于Windows 9x/Me/NT/2000/XP)

  該項(xiàng)和HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersion下的Run、RunOnce、RunEx和RunOnceEx作用一樣,不同之處在于,由于它位于HKEY_LOCAL_ MACHINE下,所以它將應(yīng)用于所有的用戶。在啟動(dòng)順序上,系統(tǒng)首先啟動(dòng)HKEY_LOCAL_MACHINE下定義的啟動(dòng)項(xiàng)目,再去啟動(dòng)HKEY_CURRENT_USER下定義的啟動(dòng)項(xiàng)目。

  我們需要檢查的是,對(duì)于默認(rèn)情況以外定義的程序,需要檢查其對(duì)應(yīng)的軟件。很多軟件將自動(dòng)啟動(dòng)程序放在注冊(cè)表中的這個(gè)位置。例如Norton Antivirus防毒軟件,就會(huì)在注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows CurrentVersionRun下新建一個(gè)值項(xiàng)NPS Event Checker,值為C:PROGRA~1Navnt npscheck.exe。

  下表中列出了默認(rèn)情況下,Windows系統(tǒng)中Run下的自動(dòng)運(yùn)行項(xiàng)目。

  (10)檢查非注冊(cè)表部分

  首先檢查啟動(dòng)文件和磁盤引導(dǎo)扇區(qū)。對(duì)于Windows 9x/Me,啟動(dòng)文件是啟動(dòng)盤目錄下的IO.sys和Command.com文件。同時(shí),還包括Autoexec.bat文件中定義的程序文件,以及Config.sys文件中裝載的程序文件。對(duì)于Windows NT/2000/XP,啟動(dòng)文件是啟動(dòng)盤目錄下的Ntldr,Ntdetect.com、Ntbootdd.sys(如果boot.ini文件使用SCSI語(yǔ)法)、Bootsect.dos(如果使用了多重啟動(dòng),對(duì)應(yīng)于啟動(dòng)到DOS環(huán)境),以及Winnt目錄下的Ntoskrnl.exe(核心程序文件)和Hal.dll(硬件抽象層)。

  其次,對(duì)于Windows 9x,還需要檢查Win.ini文件和System.ini文件。Win.ini文件中的"run="和"load="行,定義了Windows 9x啟動(dòng)時(shí)需要裝載的程序。

  最后,需要檢查"開始"菜單中"程序"中的"啟動(dòng)"程序組,"啟動(dòng)"程序組中存放了Windows正常啟動(dòng)起來后,需要啟動(dòng)的程序。

  8.禁止舊版本的"自動(dòng)運(yùn)行"程序列表(適用范圍:Windows 2000/XP)

  注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINE_SoftwareMicrosoftWindowsCurrentVersionRun和HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunOnce下存放的是"自動(dòng)運(yùn)行"的程序列表,它們是舊版本的"自動(dòng)運(yùn)行"程序列表,在Windows95/98/NT中就已經(jīng)有了。在注冊(cè)表中有兩個(gè)值項(xiàng),可以禁止這兩個(gè)舊版本列表起作用,替代它們的是RunEx和RunOnceEx注冊(cè)表項(xiàng)。

  這兩個(gè)值項(xiàng)位于注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer下。

  9.禁止遠(yuǎn)程訪問光盤和軟盤(適用范圍:Windows NT/2000/XP)

  在C2級(jí)別的安全要求中,必須對(duì)可移動(dòng)介質(zhì)的安全作保護(hù),它要求當(dāng)本地用戶在使用計(jì)算機(jī)時(shí),光盤和軟盤稱為本地用戶的專有資源,網(wǎng)絡(luò)上的其他用戶,包括系統(tǒng)管理員,都不能夠訪問光盤和軟盤。這是因?yàn)榇藭r(shí)使用的可移動(dòng)介質(zhì),通常是本地用戶私人的,因此不應(yīng)該給其他人看到。 下表的值項(xiàng)存放在注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionWinlogon中。

  10.設(shè)定口令的最小長(zhǎng)度(適用范圍:Windows 9x/Me/NT/2000/XP)

  默認(rèn)情況下,口令可以設(shè)置為空。為了加強(qiáng)安全性,我們可以強(qiáng)行指定口令的最小長(zhǎng)度。

  在注冊(cè)表項(xiàng)HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionPoliciesNetwork下,創(chuàng)建二進(jìn)制類型的值項(xiàng)MinPwdLen,并修改其值為口令的長(zhǎng)度,例如6。這樣,用戶在設(shè)定口令時(shí),最少要設(shè)定6位的長(zhǎng)度。

熱詞搜索:

上一篇:Windows注冊(cè)表修改實(shí)例完全手冊(cè)下(2)
下一篇:Windows注冊(cè)表修改實(shí)例完全手冊(cè)下(4)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美日韩一区二区三区不卡| 波多野结衣91| 亚洲天堂精品在线观看| 中文字幕在线不卡一区| 久久久精品国产99久久精品芒果 | 日韩美女啊v在线免费观看| 欧美激情一区二区三区全黄| 久久久99精品久久| 国产精品久久影院| 亚洲欧美综合另类在线卡通| 亚洲欧美国产高清| 一区二区三区四区精品在线视频| 亚洲精品成人在线| 爽爽淫人综合网网站| 免费观看一级特黄欧美大片| 久久69国产一区二区蜜臀| 国产一区二区在线视频| 成人中文字幕电影| 在线视频国内自拍亚洲视频| 欧美久久久影院| 精品av久久707| 中文字幕日本乱码精品影院| 亚洲最新视频在线观看| 美洲天堂一区二卡三卡四卡视频| 国内一区二区在线| 色综合天天综合给合国产| 欧美日韩一区二区三区不卡| 精品粉嫩aⅴ一区二区三区四区| 国产精品高潮呻吟久久| 亚洲成人1区2区| 国产麻豆成人精品| 色屁屁一区二区| 久久综合九色综合97婷婷| 中文字幕中文字幕在线一区| 全国精品久久少妇| 91片黄在线观看| 91精品国产综合久久久久久漫画| 国产日韩综合av| 亚洲在线免费播放| 成人亚洲精品久久久久软件| 欧美日韩成人综合天天影院| 国产日韩亚洲欧美综合| 日本不卡一区二区三区高清视频| aaa亚洲精品| 亚洲精品一区二区三区影院| 亚洲高清三级视频| 成人综合婷婷国产精品久久免费| 欧美一区二区黄色| 一区二区三区四区乱视频| 国产成人免费9x9x人网站视频| 欧美精品777| 亚洲精品日日夜夜| 成人午夜免费电影| 精品福利视频一区二区三区| 日韩中文字幕91| 91麻豆精品在线观看| 日本一区免费视频| 极品少妇xxxx偷拍精品少妇| 在线播放国产精品二区一二区四区| 一区二区中文字幕在线| 国产精品夜夜嗨| 精品999在线播放| 久草精品在线观看| 在线播放日韩导航| 日韩激情视频在线观看| 欧美亚洲精品一区| 一区二区三区成人| 一本一道综合狠狠老| 欧美激情一区二区三区全黄| 国产成人精品综合在线观看 | 欧美日韩国产高清一区二区三区 | 日韩女优电影在线观看| 日韩中文字幕1| 欧美老肥妇做.爰bbww视频| 夜夜嗨av一区二区三区中文字幕| 在线观看视频欧美| 国产色婷婷亚洲99精品小说| 激情综合色播激情啊| 精品国产伦理网| 激情综合网av| 中文字幕精品综合| 91香蕉视频在线| 一区二区三区四区亚洲| 91黄色免费看| 亚洲va欧美va人人爽午夜| 欧美日韩小视频| 日本免费新一区视频| 精品国产成人系列| 成人性生交大片免费看视频在线 | 日韩午夜av电影| 国产在线视频一区二区三区| 久久久三级国产网站| a级精品国产片在线观看| 亚洲色图丝袜美腿| 欧美理论片在线| 精品一区二区三区av| 久久精品夜色噜噜亚洲aⅴ| 白白色 亚洲乱淫| 亚洲一区二区三区四区在线免费观看| 欧美日韩综合色| 国产一区日韩二区欧美三区| 中文字幕一区二区不卡 | 日韩片之四级片| 国产伦理精品不卡| 亚洲欧美激情插| 欧美日韩国产大片| 国产91丝袜在线观看| 一级女性全黄久久生活片免费| 欧美精品一二三| 成人免费看视频| 男男gaygay亚洲| 国产精品传媒入口麻豆| 日韩欧美国产电影| 91在线视频官网| 日本91福利区| 亚洲精品一二三区| 精品免费视频一区二区| av在线综合网| 国产在线一区二区综合免费视频| 亚洲欧美乱综合| 久久精品综合网| 欧美精品v日韩精品v韩国精品v| 成人国产精品免费观看动漫| 三级影片在线观看欧美日韩一区二区| 国产女人水真多18毛片18精品视频| 欧美久久婷婷综合色| 91在线无精精品入口| 国产一区二区伦理片| 亚洲va欧美va天堂v国产综合| 日韩一区中文字幕| 久久久久国产一区二区三区四区 | 波多野结衣中文字幕一区 | 性久久久久久久久| 国产精品污污网站在线观看| 欧美一区二区视频观看视频| 欧美性猛片xxxx免费看久爱| 成人av午夜影院| 成人小视频在线| 成人美女视频在线看| 国产精品18久久久久久久久| 久久成人免费网| 日韩成人免费在线| 日韩精品电影一区亚洲| 亚洲第一精品在线| 亚洲一区在线免费观看| 亚洲免费电影在线| 亚洲另类中文字| 亚洲男人的天堂av| 中文字幕亚洲不卡| 亚洲手机成人高清视频| 中文字幕日韩精品一区| 1024成人网色www| 亚洲色图另类专区| 伊人色综合久久天天| 亚洲精品综合在线| 亚洲自拍偷拍九九九| 午夜久久久影院| 亚洲综合一二三区| 亚洲大片免费看| 日韩精彩视频在线观看| 日韩精品三区四区| 激情伊人五月天久久综合| 国产一区二区h| 成人动漫一区二区| 91理论电影在线观看| 欧美性感一区二区三区| 欧美精品在线观看播放| 日韩亚洲欧美中文三级| 2020国产精品| 最新久久zyz资源站| 亚洲综合激情另类小说区| 婷婷中文字幕一区三区| 久久精品国产免费看久久精品| 国产一区二区三区日韩| 成人毛片老司机大片| 欧美午夜宅男影院| 884aa四虎影成人精品一区| 久久影音资源网| 中文字幕av资源一区| 一区二区三区四区激情| 日韩电影一区二区三区四区| 国产福利一区二区三区| 欧洲精品中文字幕| 日韩精品一区二区三区视频播放 | 久久69国产一区二区蜜臀| 粉嫩一区二区三区在线看| 在线观看区一区二| 日韩精品一区二区三区三区免费 | 日韩一区中文字幕| 天天色综合天天| 成人黄页在线观看| 欧美日韩一区二区三区免费看| 欧美一卡二卡在线观看| 国产精品婷婷午夜在线观看| 亚洲福利视频导航| 风间由美一区二区三区在线观看| 欧美精品第1页| 亚洲欧美区自拍先锋| 国内成人自拍视频| 欧美日韩在线播放三区|