回复:2010年7月13日:日志分析2 -讲义
我们发现日志有问题了,我们就直接在注册表里修改吗?
比如:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<Userinit><C:\WINDOWS\System32\userinit.exe,,"D:\HFEE\SVOHOST.EXE" un userinit.exe> [File is missing]
我们就直接去[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon],找到Userinit,他是个键值吗?我们要把它改为改成c:\windows\system32\userinit.exe,是把<C:\WINDOWS\System32\userinit.exe,,"D:\HFEE\SVOHOST.EXE" un userinit.exe> [File is missing]全部修改为c:\windows\system32\userinit.exe吗?不太明白,请老师指点~谢谢
===================以下内容为lqqk7回复==================1、对注册表操作很熟悉的话,可以到注册表中直接操作,但是如果是在论坛帮助别人分析日志的话,一般不能直接确定对方是否具备这种能力。所以推荐使用更安全简便的第三方工具辅助操作,比如SREng本身就具备这样的功能,可以直接删除、编辑启动项。
2、修改userinit的值指的是将其值改为
c:\windows\system32\userinit.exe,
注意后面的逗号不能少!
更改之后再次扫描日志,日志是这样体现的:
<Userinit><C:\WINDOWS\system32\userinit.exe,> [(Verified)Microsoft Windows Component Publisher]