木马爱修改的常见注册表项及其功能

IE相关:

设置IE多线程下载网页的线程数:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\InternetSettings     

MaxConnectionPerServer(字符串值)        10(设置最大同步下载连接数为10)

MaxConnectionPer1_0Server(DWORD值)    10(对于HTTP1.0服务器,设置最大同步下载连接数为10)

 

设置IE的缺省下载目录:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer

DownLoadDirectory(字符串值)       C:\My Documents

 

设置IE起始页面:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

HKEY_LOCAL_MACHINE \Software\Microsoft\Internet Explorer\Main

Start Page(字符串值)     http://www.baidu.com

 

设置IE默认页:

HKEY_LOCAL_MACHINE \Software\Microsoft\Internet Explorer\Main

Default_Page_URL(字符串值)     http://www.baidu.com

 

设置IE主页跳转页:

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command

值:"C:\Program Files\Internet Explorer\iexplore.exe" www.baidu.com

则点击IE图标后,会跳转到www.baidu.com。

设置IE标题栏:

HKEY_LOCAL_MACHINE \Software\Microsoft\Internet Explorer\Main

Window Title(字符串值)         IE欢迎你

 

设置IE右键菜单:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt

 

IE默认搜索引擎被修改:

HKEY_LOCAL_MACHINE \Software\Microsoft\Internet Explorer\Search\CustomizeSearch

HKEY_LOCAL_MACHINE \Software\Microsoft\Internet Explorer\Search\SearchAssistant

 

隐藏IE桌面图标:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\NewStartPanel\{871C5380-42A0-1069-A2EA-08002B30309D}

值:0x00000001(1)

 

当windows为经典主题时,隐藏桌面IE图标:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu\{871C5380-42A0-1069-A2EA-08002B30309D}

值:0x00000001(1)

 

 

IE最近浏览网址25个历史记录:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\TypedURLs

 

设置IE History、cookies、cache、Favorites的存储位置:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserShell Folders

History(字符串值)     D:\Smartdrv

cookies(字符串值)     ……

cache(字符串值)       ……

Favorites(字符串值)    ……

 

设置IE页面随滚动条平滑滚动:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

SmoothScroll(DWORD值)    0(跳跃式滚动)\1(平滑滚动)

 

关闭IE时清空临时文件:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\InternetSettings\Cache

Persistent(DWORD值)      0(清空临时文件)\1(不清空临时文件)

 

设置网页的背景颜色:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\International\Scripts

BackgroundColor(字符串值)    192,192,192

 

设置IE在网页中是否显示图片:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

Display Inline Images(字符串值)    yes(显示图片)\no(不显示图片)

 

禁止用户添加安全区域中受限制站点:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\InternetSettings         

Security_zones_map_edit(字符串值)     0(启用)\1(禁用)

 

禁止用户在Internet选项-安全中更改Internet安全级别:

HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\CurrentVersion\InternetSettings

Security_options_edit(字符串值)      0(启用)\1(禁用)

 

设置Internet 选项中各选项卡访问权限:

HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\Control Panel

generaltab(DWORD值)        0(允许使用常规选项卡)\1(禁止使用常规选项卡)

SecurityTab(DWORD值)       0(允许使用安全选项卡)\1(禁止使用安全选项卡)

contenttaba(DWORD值)       0(允许使用内容选项卡)\1(禁止使用内容选项卡)

connectiontab(DWORD值)     0(允许使用连接选项卡)\1(禁止使用连接选项卡)

ProgramsTab(DWORD值)      0(允许使用程序选项卡)\1(禁止使用程序选项卡)

Advancedtab(DWORD值)       0(允许使用高级选项卡)\1(禁止使用高级选项卡)

 

设置“常规”选项卡中按钮是否可用:

HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\Control Panel

HomePage(DWORD值)         0(可以更改默认主页设置)\1(禁用更改默认主页设置)

settings(DWORD值)            0(可以更改Internet临时文件栏)\1(禁止更改Internet临时文件栏)

history(DWORD值)            0(可以更改历史记录栏)\1(禁止更改历史记录栏)

 

设置“内容”选项卡中按钮是否可用:

HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\Control Panel

Ratings(DWORD值)            0(可以更改内容审查程序栏)\1(禁止更改内容审查程序栏)

Certificates(DWORD值)         0(可以使用证书栏中的发行商和证书按钮)\1(禁止使用证书栏中的发行商和证书按钮)

CertifPers\CertifSite(DWORD值)  0(可以使用证书栏中的证书按钮)\1(禁止使用证书栏中的证书按钮)

CertifPub(DWORD值)           0(可以使用证书栏中的发行商按钮)\1(禁止使用证书栏中的发行商按钮)

Profiles(DWORD值)             0(可以使用个人信息栏中的配置文件按钮)\1(禁止使用个人信息栏中的配置文件按钮)

 

设置“程序”选项卡中的按钮是否可用:

HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\ControlPanel

Calendarcontact(DWORD值)      0(可以使用日历和联系人列表)\1(禁止使用日历和联系人列表)

messaging(DWORD值)           0(可以使用电子邮件、新闻组及Internet呼叫)\1(禁止使用电子邮件、新闻组及Internet呼叫)

ResetWebSettings(DWORD值)     0(可以使用重置web设置按钮)\1(禁止使用重置web设置按钮)

check_if_default(DWORD值)      0(可以使用检查Internet Explorer是否为默认浏览器复选框)\1(禁止使用检查Internet Explorer是否为默认浏览器复选框)

 

设置“安全”选项卡中的按钮是否可用:

HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\Control Panel

SeeChangeSettings(DWORD值)      0(可以更改安全级别)\1(禁止更改安全级别)

SecAddsites(DWORD值)            0(可以使用站点按钮)\1(禁止使用站点按钮)

 

设置“连接”选项卡中的按钮是否可用:

ConnectionSettings(DWORD值)    0(可以使用局域网设置按钮)\1(禁止使用局域网设置按钮)

Connwizadmin lock(DWORD值)     0(可以使用Internet连接设置按钮)\1(禁止使用Internet连接设置按钮)

 

 

              

映像劫持:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ Image File Execution Options

 

 

无法显示隐藏文件:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Hidden dword:00000002    (修复类型为dword,键值为1)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL    CheckedValue dword:00000000     (修复为1)

 

 

修改以下服务的启动类型来禁止Windows的自更新和系统自带的防火墙:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess Start dword:00000004

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv Start dword:00000004

 

 

删除以下注册表项,使用户无法进入安全模式:

HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\
HKEY_CURRENT_USER\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\

 

HKEY_LOCAL_MACHINESYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}

HKEY_LOCAL_MACHINESYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}

HKEY_LOCAL_MACHINE SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}

HKEY_LOCAL_MACHINESYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}

 

 

不常见的自启动项:

HKEY_CLASSES_ROOT\CLSID\"随机CLSID"\\InprocServer32 "病毒文件全路径" HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\"随机CLSID" "病毒文件全路径"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks"生成的随机CLSID" ""

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"随机字符串" "病毒文件全路径"

 

 

Svchost的分组信息:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Svchost

 

 

木马程序可通过文件关联加载:

HKEY_CLASSES_ROOT xtfileshellopencommand 关联TXT文件
HKEY_CLASSES_ROOTdllfileshellopencommand 关联DLL文件
HKEY_CLASSES_ROOTexefileshellopencommand 关联EXE文件
HKEY_CLASSES_ROOTcomfileshellopencommand 关联COM文件
HKEY_CLASSES_ROOTatfileshellopencommand 关联BAT文件
HKEY_CLASSES_ROOThtafileshellopencommand 关联HTA文件
HKEY_CLASSES_ROOTpiffileshellopencommand 关联PIF文件
HKEY_LOCAL_MACHINEsoftware xtfileshellopen command 关联TXT文件
HKEY_LOCAL_MACHINEsoftwaredllfileshellopen command 关联DLL文件
HKEY_LOCAL_MACHINEsoftwareexefileshellopen command 关联EXE文件
HKEY_LOCAL_MACHINEsoftwarecomfileshellopen command 关COM联文件
HKEY_LOCAL_MACHINEsoftwareatfileshellopen command关联BAT文件
HKEY_LOCAL_MACHINEsoftwarehtafileshellopen command关联HTA文件
HKEY_LOCAL_MACHINEsoftwarepiffileshellopen command关联PIF文件
在上述十四处位置中,“COMMAND”子键的默认键值均应为“%d” %*,如果被改为VirusFileName.exe“%d” %*,则双击以上扩展名文件时,木马病毒VirusFileName将立即自动启动。

 

 

Active-X控件,先于任何Run键运行的程序(包括杀毒软件)执行:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\InstalledComponents

Stubpath    pathfileVirusFileName.exe

 

 

NTFS格式的硬盘没有安全选项:

打开一个文件夹,点菜单栏-工具-选项-查看-把“使用简单文件共享(推荐)”前的勾取消-确定。就有“安全”选项卡了。

 

 

注册表编辑器收藏夹注册表键:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Regedit\Favorites

 

 

禁止和解禁注册表编辑器:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System

DisableRegistryTools(DWORD类型)           1(禁止)\0(允许)

 

 

组策略解禁注册表:

1、  单击“开始→运行”(win+r),输入“Gpedit.msc”后回车,打开“组策略”。

2、依次展开“用户配置→管理模板→系统”,双击右侧窗口中的“阻止访问注册表编辑工具”。
3、在弹出的窗口中选择“已禁用”“确定”后再退出“组策略”,即可为注册表解锁。

 

 

禁用任务管理器:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system
DisableTaskMgr(DWORD类型)         1(禁止)\0(允许)

 

 

系统启动时弹出对话框:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Winlogon

LegalNoticeCaption           (代表提示框标题)

LegalNoticeText              (代表提示框文本内容)

删除这两个字符串即可。

 

 

设置从睡眠或挂起状态恢复时输入密码:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\Power

PromptPasswordOnResume(DWORD类型)            1(需要密码)\0(不需要密码)

 

 

输入法相关:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\KeyboardLayouts

以及ControlSet001和ControlSet002下相关项

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/570614.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

使用fiddler的过滤条件

使用fiddler抓包的时候经常一下子显示很多的记录,看的眼花缭乱,需要这时候需要使用过滤条件来帮助你,一般常用的有三种过滤条件: 1.域名过滤,只显示特定域名的记录: *.baidu.com表示所有的百度二级域名会话…

贪心之活动选择问题

将活动按照结束时间单调递增排序 #include <iostream> #include <cstdio> #include <cstring> #include <algorithm>using namespace std;struct node {int b,e; }a[1000],temp;int cmp(node x,node y) {return x.e<y.e; }int main() {int i,j,n,p,…

IceSword偏门功能介绍

&#xff08;1&#xff09;进程窗口中单击右键&#xff0c;选择“内存读写”&#xff0c;弹出如下对话框&#xff1a; 输入起始地址和长度就可以读写内存&#xff0c;以及对这段内存进行反汇编。 &#xff08;2&#xff09;用IceSword的监视进线程创建和监视进程终止功能&…

DOS命令 format

作用&#xff1a; 对磁盘进行格式化&#xff0c;划分磁道和扇区&#xff1b;同时检查出整个磁盘上有无带缺陷的磁道&#xff0c;对坏道加注标记&#xff1b;建立目录区和文件分配表&#xff0c;使磁盘作好接收DOS的准备。 格式&#xff1a;format〈盘符&#xff1a;〉[/S][/4][…

怎么将电脑的图片不用打开也能显示出来

win7系统&#xff0c;打卡资源管理器&#xff0c;组织&#xff0c;文件夹选项&#xff0c;查看&#xff0c;去掉“始终显示图标&#xff0c;从不显示缩略图”前面的勾&#xff0c;确定。其它系统的位置大同小异转载于:https://www.cnblogs.com/flyoung/p/9376122.html

系统图标及其注册表项

在桌面右击--属性----效果---在里面可以更改系统图标 改注册表&#xff1a; 作 用:修改系统文件夹的图标 路 径:HKEY_CLASSES_ROOT&#xff3c;CLSID&#xff3c;系统文件夹的ID 键值名称:DefaultIcon 键 值:缺省数据修改为你喜欢的图标所在的位置。 作 用:快捷方式图标上的箭头…

【Apache】Apache ab压力测试工具Window下载和用法详解

ab是apache自带的网站压力测试工具。 使用起来非常的简单和方便。 不仅仅是可以apache服务器进行网站访问压力测试&#xff0c;还可以对其他类型的服务器进行压力测试。 比如nginx,tomcat&#xff0c;IIS等 首先当然是下载安装了。 在这里只讲window下在下载安装 官方下载地址&…

中华黑豹增强版木马分析

样本网址&#xff1a;http://download.csdn.net/detail/cs08211317dn/4144024 一&#xff0e; 大致描述&#xff1a; 1. 样本名称&#xff1a;中华黑豹增强版.exe 2. 家族名&#xff1a; TrojanDownloader:VBS/Lnkget.D(Microsoft) 3. MD5&#xff…

epoll源码分析

epoll源码分析 最近在使用libev过程中遇到一个场景&#xff1a;一个fd从一个ev_loop迁移到另一个ev_loop&#xff0c;会出现这个fd同时存在两个epoll的瞬间。不禁要问了&#xff0c;一个fd同时被两个epoll监视的行为是怎样的&#xff0c;epoll嵌套使用是怎样实现的&#xff1f;…

C#编程简单应用程序批量修改文件名

用C#编写的程序&#xff0c;可以将所在文件夹内的Photo1.png~Photo10.png十个文件&#xff0c;按照指定的顺序改名为不同的.jpg文件&#xff1a; 【程序代码如下】 using System; using System.IO;class Program {static void Main(string[] args){string folderPath "…

vc++类型转换

一&#xff0e;VC常用数据类型列表 二&#xff0e;常用数据类型转化 2.1数学类型变量与字符串相互转换 2.2 CString及string,char *与其他数据类型的转换和操作 ●CString,string,char*的综合比较 ●数学类型与CString相互转化 ●CString与char*相互转换举例 ●CString 与 BSTR…

C Shuffle Cards

牛客网暑期ACM多校训练营&#xff08;第三场&#xff09; C Shuffle Cards 题目&#xff1a; 链接&#xff1a;https://www.nowcoder.com/acm/contest/141/C来源&#xff1a;牛客网 时间限制&#xff1a;C/C 1秒&#xff0c;其他语言2秒空间限制&#xff1a;C/C 262144K&…

用windows api 计算文件的md5值

我自己封装了一个函数GetMd5(LPCWSTR FileDirectory)。其中调用了windows api&#xff1a;CryptAcquireContext&#xff0c;CryptCreateHash,CryptHashData等。要计算不同文件的md5值&#xff0c;只需在调用此函数时传入不同文件的全路径即可&#xff0c;不需要额外的dll。示例…

C#调用带结构体指针的C Dll的方法

C#调用带结构体指针的C Dll的方法 原文:C#调用带结构体指针的C Dll的方法在C#中调用C&#xff08;C&#xff09;类的DLL的时候&#xff0c;有时候C的接口函数包含很多参数&#xff0c;而且有的时候这些参数有可能是个结构体&#xff0c;而且有可能是结构体指针&#xff0c;那么…

【MFC】遍历文件夹及其子文件夹

void ScanFile(CString Dir) {CFileFind finder;CString AddL"\\*";CString DirSpecDirAdd; //补全要遍历的文件夹的目录BOOL bWorking finder.FindFile(DirSpec);while (bWorking){bWorking finder.FindNextFile();if(!finder.IsDots(…

HihoCoder - 1483 区间最值

给定n个数A1...An&#xff0c;小Ho想了解AL..AR中有多少对元素值相同。小Ho把这个数目定义为区间[L,R]的价值&#xff0c;用v[L,R]表示。 例如1 1 1 2 2这五个数所组成的区间的价值为4。 现在小Ho想知道在所有的的v[L,R](1 < L < R < n)中&#xff0c;第k小的值是多少…

用EnumProcesses()枚举进程

参照msdn的例子&#xff0c;用EnumProcesses&#xff08;&#xff09;枚举进程并输入进程名和句柄。以下代码在vs2008中测试通过&#xff1a; #include "stdafx.h" #include <windows.h> #include "psapi.h" #pragma comment (lib, "psapi.…

利用Tomcat运行一个JSP页面 详细步骤

1.启动Tomcat: 在Tomcat安装目录下的bin文件夹中&#xff0c;运行startup.bat批处理文件。截图如下&#xff1a; 此时会自动弹出窗口&#xff1a; 不要关闭这个窗口。 2.测试Tomcat是否启动成功。 打开浏览器&#xff0c;在地址栏中输入http://localhost:8080&#xff08;Tom…

springboot 找不到mapper问题

<!-- 如果不添加此节点mybatis的mapper.xml文件都会被漏掉。 --><resources> <!--新版本IDEA 开发工具maven编译不支持xml文件的编译&#xff0c;eclipse不影响--> <resource> <directory>src/main/java</directory> <in…

JSP的三个编译指令-page,include详解

JSP的编译指令是通知JSP引擎的消息。 常见的编译指令有三个&#xff1a; page&#xff1a;该指令是针对当前页面的指令。 include&#xff1a;用于指定如何包含另一个页面。 tablib&#xff1a;用于定义和访问自定义标签。 编译指令格式如下&#xff1a; <% 编译指令…