網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機(jī)整體,實(shí)現(xiàn)資源的全面共享和有機(jī)協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計(jì)算機(jī)、存儲資源、數(shù)據(jù)資源、信息資源、知識資源、專家資源、大型數(shù)據(jù)庫、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。 Windows的注冊表就像一個地下迷宮,每當(dāng)我們感覺對它了解一些的時候,卻發(fā)現(xiàn)它還包含著一個新的迷宮……我們擁有很多修改注冊表的工具,但它們總是在注冊表被軟件修改之后才能用得到,怎么才能在注冊表被改動的第一時間就發(fā)現(xiàn)呢?很多殺毒軟件都忽視了對注冊表的保護(hù),而這往往是木馬病毒滋生的溫床! 注冊表是一個龐大的數(shù)據(jù)庫,我們對它只有一個靜態(tài)的了解。其實(shí),了解注冊表動態(tài)數(shù)據(jù)變化更有意義,因?yàn)閹缀跛熊浖诎惭b和運(yùn)行過程中,都會修改注冊表數(shù)據(jù),而這些注冊表數(shù)據(jù)的變化很可能是有害的,例如木馬程序添加的自啟動數(shù)據(jù)。通過對注冊表進(jìn)行監(jiān)視,你就能觀察到這些數(shù)據(jù)的變化,同時,通過對注冊表數(shù)據(jù)動態(tài)變化的分析,你還可以了解到更多關(guān)于注冊表的秘密。下面就通過三個監(jiān)視注冊表的實(shí)例,來了解系統(tǒng)的秘密。 超級兔子的秘密 許多朋友很喜歡用超級兔子來修改一些系統(tǒng)選項(xiàng),用起來確實(shí)方便。不過,對于一些喜歡凡事問個究竟的朋友來說,可能心里一直有一個疑問:超級兔子究竟是修改了注冊表中的哪些數(shù)據(jù)呢?軟件作者怎么發(fā)現(xiàn)它們的?這些都屬于超級兔子的秘密,一般來說,我們是很難得知的,不過通過Regmon軟件對注冊表的監(jiān)視,你就能發(fā)現(xiàn)它其實(shí)很簡單。 Regmon 小檔案 軟件版本:6.06 軟件大小:82KB 軟件性質(zhì):免費(fèi)軟件 適用平臺:Windows 9x/2000/XP 第一步:運(yùn)行Regmon,單擊菜單“選項(xiàng)→過濾器→高亮”,在這里需要設(shè)置過濾條件,讓Regmon只顯示超級兔子對注冊表修改的數(shù)據(jù)。在“包含”欄中輸入超級兔子魔法設(shè)置的進(jìn)程文件名“srms.exe”(見圖1),并在下面只選中“記錄寫入”、“記錄成功”兩個選項(xiàng),其他要監(jiān)視的選項(xiàng)全部取消,這樣可以大大減少無用監(jiān)視數(shù)據(jù),提高分析效率。 ![]() 第二步:單擊“確定”按鈕,這時Regmon會提示你“要應(yīng)用更新的過濾設(shè)置到當(dāng)前輸出嗎?”,點(diǎn)擊“是”按鈕返回主界面,然后按“Ctrl+X”快捷鍵清除當(dāng)前窗口中已經(jīng)顯示的監(jiān)視數(shù)據(jù)。 第三步:運(yùn)行超級兔子,打開“桌面與圖標(biāo)→圖標(biāo)選項(xiàng)”。 實(shí)例:透視“禁止使用縮略圖加速” 這里來分析一下“禁止使用縮略圖加速”技巧究竟是如何修改注冊表的。首先選中該選項(xiàng),單擊“應(yīng)用”按鈕,切換到Regmon,你會發(fā)現(xiàn)窗口中顯示有13個記錄,這是超級兔子的設(shè)計(jì)問題,即使只修改了這個頁面中的一個選項(xiàng),它也會把該頁面中所有選項(xiàng)對應(yīng)的注冊表數(shù)據(jù)重寫一下,所以就會產(chǎn)生很多數(shù)據(jù)。 那怎樣才能判斷出究竟哪個才是對應(yīng)的數(shù)據(jù)呢?只需再次取消“禁止使用縮略圖加速”選項(xiàng),并點(diǎn)擊一次“應(yīng)用”按鈕,返回Regmon,你會發(fā)現(xiàn)窗口中又出現(xiàn)了13個記錄,現(xiàn)在仔細(xì)對比“其他”列中前13個記錄與后13個記錄的數(shù)據(jù),會發(fā)現(xiàn)只有兩個記錄的數(shù)據(jù)是不同的(見圖2)。
這兩個記錄對應(yīng)的“路徑”列指向的注冊表鍵值都是相同的,即HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion [page_break]第一步:運(yùn)行Regshot,設(shè)置好報告文件輸出格式和輸出路徑,軟件提供有“TXT文檔”和“HTML文檔”兩種方式可以選擇。單擊第一個“攝取”按鈕,彈出下拉菜單,選擇“攝取”,這時Regshot會自動對系統(tǒng)注冊表做一個快照(見圖3),當(dāng)快照掃描完畢時,第一個“攝取”按鈕變灰。
第二步:安裝要分析的軟件,例如UltraISO,安裝完畢后,切換到Regshot窗口單擊第二個“攝取”按鈕,選擇“攝取”做第二個注冊表快照。當(dāng)快照掃描完畢后,單擊“比較”按鈕,Regshot會對兩個快照進(jìn)行比較,并自動打開生成的結(jié)果報告文件。 第三步:當(dāng)有軟件或者病毒木馬修改被監(jiān)視的鍵值時,TCMonitor會馬上發(fā)出聲音報警提示,同時彈出提示對話框顯示被修改的主鍵(見圖4),如果確認(rèn)這個修改是無害的,可直接單擊“Ignore this alarm and accept the changes”按鈕忽略警報并接受修改。
如果不能確認(rèn),則可以單擊“Examine or edit the changed data”按鈕,這時TCMonitor會在新窗口中顯示出修改前(Expected data)和修改后(Actual data)注冊表數(shù)據(jù)的變化情況(見圖5),你可以很容易地判斷出為個變化是否屬于正常修改。在這里單擊“Reset Alarm”按鈕可以取消警報,單擊“Launch Editor”則會直接調(diào)用注冊表編輯器打開被修改的主鍵,你可以手工修正被非法修改的數(shù)據(jù)。
小提示 網(wǎng)絡(luò)的神奇作用吸引著越來越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來越嚴(yán)峻的考驗(yàn)―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項(xiàng)技術(shù)都需要適時應(yīng)勢,對應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進(jìn)步的催化劑。 |
溫馨提示:喜歡本站的話,請收藏一下本站!