| 网站首页 | 硬件维修 | 应用学院 | 网络组建 | 网站制作 | 菜鸟黑客 | 编程之道 | 数码大全 | 游戏 | 娱乐休闲 | 软件下载 | 在线视频 | 留言 | 技术论坛 | 
专 题 栏 目
最 新 热 门
最 新 推 荐
相 关 文 章
  • HijackThis日志细解正文(六…

  • HijackThis日志细解正文(五…

  • HijackThis日志细解正文(四…

  • HijackThis日志细解正文(二…

  • HijackThis日志纵览

  • Active Virus Shield:以“卡…

  • 快速有效地封杀—巧利用Iris…

  • 顺藤摸瓜 利用IIS日志追查网…

  • 黑客入侵实例 记对Discuz论坛…

  • IIS存在未明远程攻击漏洞

  • Q
    您现在的位置: 我是IT人 >> 菜鸟黑客 >> 病毒防治 >> 文章正文
    HijackThis日志细解正文(三):组别—F           
    HijackThis日志细解正文(三):组别—F
    作者:网络 文章来源:转载 点击数: 更新时间:2007-1-14
    [ 字体:缩小 正常 放大 | 双击自动滚屏 ]
    请选择合适的字体颜色:
    ** 特别提醒:
    如果您在HijackThis的扫描日志中发现了F2项并进行了修复,一旦因为某些原因想要反悔,请“不要”使用HijackThis的恢复功能来取消对F2项目的修改(我指的是config菜单——Backups菜单——Restore功能),因为据报告HijackThis在恢复对F2项的修改时,可能会错误地修改注册表中另一个键值。此bug已被反映给HijackThis的作者。
    此bug涉及的注册表键值是
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon:UserInit
    一旦对上面键值相关的F2项使用HijackThis修复后再使用HijackThis的恢复功能恢复对这一项的修改,可能会错误修改另一个键值
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon:Shell
    所以,如果您在HijackThis的扫描日志中发现了类似下面的F2项并进行了修复,一旦因为某些原因想要反悔,请手动修改上面提到的UserInit键值(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon:UserInit)
    F2 - REG:-System.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
    F2 - REG:-System.ini: UserInit=C:\Windows\System32\wsaupdater.exe,
    不过,说实话,在我的记忆中我从没有处理过含有F2项的HijackThis扫描日志。
    1. 项目说明

    F - ini文件中的自动运行程序或者注册表中的等价项目
    F0 - ini文件中改变的值,system.ini中启动的自动运行程序
    F1 - ini文件中新建的值,win.ini中启动的自动运行程序
    F2 - 注册表中system.ini文件映射区中启动的自动运行程序或注册表中UserInit项后面启动的其它程序
    F3 - 注册表中win.ini文件映射区中启动的自动运行程序
    F0和F1分别对应system.ini和win.ini文件中启动的自动运行程序。
    F0对应在System.ini文件中“Shell=”这一项(没有引号)后面启动的额外程序。在Windows 9X中,System.ini里面这一项应该是
    Shell=explorer.exe
    这一项指明使用explorer.exe作为整个操作系统的“壳”,来处理用户的操作。这是默认的。如果在explorer.exe后面加上其它程序名,该程序在启动Windows时也会被执行,这是木马启动的方式之一(比较传统的启动方式之一)。比如
    Shell=explorer.exe trojan.exe
    这样就可以使得trojan.exe在启动Windows时也被自动执行。
    F1对应在win.ini文件中“Run=”或“Load=”项(均没有引号)后面启动的程序。这些程序也会在启动Windows时自动执行。通常,“Run=”用来启动一些老的程序以保持兼容性,而“Load=”用来加载某些硬件驱动。
    F2和F3项分别对应F0和F1项在注册表中的“映像”。在Windows NT、2000、XP中,通常不使用上面提到的system.ini和win.ini文件,它们使用一种称作IniFileMapping(ini文件映射)的方式,把这些ini文件的内容完全放在注册表里。程序要求这些ini文件中的相关信息时,Windows会先到注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping这里查找需要的内容,而不是去找那些ini文件。F2/F3其实和F0/F1相类似,只不过它们指向注册表里的ini映像。另外有一点不同的是,F2项中还报告下面键值处额外启动的程序
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
    此处默认的键值是(注意后面有个逗号)
    C:\WINDOWS\system32\userinit.exe,
    (根据您的Windows版本和安装目录的不同,路径里的“C”和“windows”可能不尽相同,总之这里默认指向%System%\userinit.exe
    %System%指的是系统文件目录
    对于NT、2000,该键值默认为X:\WINNT\system32\userinit.exe
    对于XP,该键值默认为X:\WINDOWS\system32\userinit.exe
    这里的X指的是Windows安装到的盘的盘符。此问题后面不再重复解释了。)
    这个键值是Windows NT、2000、XP等用来在用户登录后加载该用户相关信息的。如果在这里添加其它程序(在该键值中userinit.exe后的逗号后面可以添加其它程序),这些程序在用户登录后也会被执行。比如将其键值改

    [1] [2] 下一页  

    文章录入:54iter    责任编辑:54iter 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    | 设为首页 | 加入收藏 | 联系站长 | 关于我们 | 友情链接 | 版权申明 |