|
網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機(jī)整體,實(shí)現(xiàn)資源的全面共享和有機(jī)協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計(jì)算機(jī)、存儲(chǔ)資源、數(shù)據(jù)資源、信息資源、知識(shí)資源、專家資源、大型數(shù)據(jù)庫(kù)、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。 Windows的注冊(cè)表就像一個(gè)地下迷宮,每當(dāng)我們感覺對(duì)它了解一些的時(shí)候,卻發(fā)現(xiàn)它還包含著一個(gè)新的迷宮……我們擁有很多修改注冊(cè)表的工具,但它們總是在注冊(cè)表被軟件修改之后才能用得到,怎么才能在注冊(cè)表被改動(dòng)的第一時(shí)間就發(fā)現(xiàn)呢?很多殺毒軟件都忽視了對(duì)注冊(cè)表的保護(hù),而這往往是木馬病毒滋生的溫床! 注冊(cè)表是一個(gè)龐大的數(shù)據(jù)庫(kù),我們對(duì)它只有一個(gè)靜態(tài)的了解。其實(shí),了解注冊(cè)表動(dòng)態(tài)數(shù)據(jù)變化更有意義,因?yàn)閹缀跛熊浖诎惭b和運(yùn)行過程中,都會(huì)修改注冊(cè)表數(shù)據(jù),而這些注冊(cè)表數(shù)據(jù)的變化很可能是有害的,例如木馬程序添加的自啟動(dòng)數(shù)據(jù)。通過對(duì)注冊(cè)表進(jìn)行監(jiān)視,你就能觀察到這些數(shù)據(jù)的變化,同時(shí),通過對(duì)注冊(cè)表數(shù)據(jù)動(dòng)態(tài)變化的分析,你還可以了解到更多關(guān)于注冊(cè)表的秘密。下面就通過三個(gè)監(jiān)視注冊(cè)表的實(shí)例,來了解系統(tǒng)的秘密。 超級(jí)兔子的秘密 許多朋友很喜歡用超級(jí)兔子來修改一些系統(tǒng)選項(xiàng),用起來確實(shí)方便。不過,對(duì)于一些喜歡凡事問個(gè)究竟的朋友來說,可能心里一直有一個(gè)疑問:超級(jí)兔子究竟是修改了注冊(cè)表中的哪些數(shù)據(jù)呢?軟件作者怎么發(fā)現(xiàn)它們的?這些都屬于超級(jí)兔子的秘密,一般來說,我們是很難得知的,不過通過Regmon軟件對(duì)注冊(cè)表的監(jiān)視,你就能發(fā)現(xiàn)它其實(shí)很簡(jiǎn)單。 Regmon 小檔案 軟件版本:6.06 軟件大。82KB 軟件性質(zhì):免費(fèi)軟件 適用平臺(tái):Windows 9x/2000/XP 第一步:運(yùn)行Regmon,單擊菜單“選項(xiàng)→過濾器→高亮”,在這里需要設(shè)置過濾條件,讓Regmon只顯示超級(jí)兔子對(duì)注冊(cè)表修改的數(shù)據(jù)。在“包含”欄中輸入超級(jí)兔子魔法設(shè)置的進(jìn)程文件名“srms.exe”(見圖1),并在下面只選中“記錄寫入”、“記錄成功”兩個(gè)選項(xiàng),其他要監(jiān)視的選項(xiàng)全部取消,這樣可以大大減少無用監(jiān)視數(shù)據(jù),提高分析效率。 ![]() 第二步:單擊“確定”按鈕,這時(shí)Regmon會(huì)提示你“要應(yīng)用更新的過濾設(shè)置到當(dāng)前輸出嗎?”,點(diǎn)擊“是”按鈕返回主界面,然后按“Ctrl+X”快捷鍵清除當(dāng)前窗口中已經(jīng)顯示的監(jiān)視數(shù)據(jù)。 第三步:運(yùn)行超級(jí)兔子,打開“桌面與圖標(biāo)→圖標(biāo)選項(xiàng)”。 實(shí)例:透視“禁止使用縮略圖加速” 這里來分析一下“禁止使用縮略圖加速”技巧究竟是如何修改注冊(cè)表的。首先選中該選項(xiàng),單擊“應(yīng)用”按鈕,切換到Regmon,你會(huì)發(fā)現(xiàn)窗口中顯示有13個(gè)記錄,這是超級(jí)兔子的設(shè)計(jì)問題,即使只修改了這個(gè)頁面中的一個(gè)選項(xiàng),它也會(huì)把該頁面中所有選項(xiàng)對(duì)應(yīng)的注冊(cè)表數(shù)據(jù)重寫一下,所以就會(huì)產(chǎn)生很多數(shù)據(jù)。 那怎樣才能判斷出究竟哪個(gè)才是對(duì)應(yīng)的數(shù)據(jù)呢?只需再次取消“禁止使用縮略圖加速”選項(xiàng),并點(diǎn)擊一次“應(yīng)用”按鈕,返回Regmon,你會(huì)發(fā)現(xiàn)窗口中又出現(xiàn)了13個(gè)記錄,現(xiàn)在仔細(xì)對(duì)比“其他”列中前13個(gè)記錄與后13個(gè)記錄的數(shù)據(jù),會(huì)發(fā)現(xiàn)只有兩個(gè)記錄的數(shù)據(jù)是不同的(見圖2)。
這兩個(gè)記錄對(duì)應(yīng)的“路徑”列指向的注冊(cè)表鍵值都是相同的,即HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion [page_break]第一步:運(yùn)行Regshot,設(shè)置好報(bào)告文件輸出格式和輸出路徑,軟件提供有“TXT文檔”和“HTML文檔”兩種方式可以選擇。單擊第一個(gè)“攝取”按鈕,彈出下拉菜單,選擇“攝取”,這時(shí)Regshot會(huì)自動(dòng)對(duì)系統(tǒng)注冊(cè)表做一個(gè)快照(見圖3),當(dāng)快照掃描完畢時(shí),第一個(gè)“攝取”按鈕變灰。
第二步:安裝要分析的軟件,例如UltraISO,安裝完畢后,切換到Regshot窗口單擊第二個(gè)“攝取”按鈕,選擇“攝取”做第二個(gè)注冊(cè)表快照。當(dāng)快照掃描完畢后,單擊“比較”按鈕,Regshot會(huì)對(duì)兩個(gè)快照進(jìn)行比較,并自動(dòng)打開生成的結(jié)果報(bào)告文件。 第三步:當(dāng)有軟件或者病毒木馬修改被監(jiān)視的鍵值時(shí),TCMonitor會(huì)馬上發(fā)出聲音報(bào)警提示,同時(shí)彈出提示對(duì)話框顯示被修改的主鍵(見圖4),如果確認(rèn)這個(gè)修改是無害的,可直接單擊“Ignore this alarm and accept the changes”按鈕忽略警報(bào)并接受修改。
如果不能確認(rèn),則可以單擊“Examine or edit the changed data”按鈕,這時(shí)TCMonitor會(huì)在新窗口中顯示出修改前(Expected data)和修改后(Actual data)注冊(cè)表數(shù)據(jù)的變化情況(見圖5),你可以很容易地判斷出為個(gè)變化是否屬于正常修改。在這里單擊“Reset Alarm”按鈕可以取消警報(bào),單擊“Launch Editor”則會(huì)直接調(diào)用注冊(cè)表編輯器打開被修改的主鍵,你可以手工修正被非法修改的數(shù)據(jù)。
小提示 網(wǎng)絡(luò)的神奇作用吸引著越來越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來越嚴(yán)峻的考驗(yàn)―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項(xiàng)技術(shù)都需要適時(shí)應(yīng)勢(shì),對(duì)應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進(jìn)步的催化劑。 |
溫馨提示:喜歡本站的話,請(qǐng)收藏一下本站!