《格蠹汇编》-第3章笔记

第3章 徒手战木马


讲述内容:遇到一台进入桌面后没有启动explorer.exe的系统,在注册表中发现Winlogon的Userinit项被加入了木马程序。去除Userinit项中的木马程序,重启后,在进入桌面时被强制登出,在安全模式下情况一样。使用ERD(Emergency Repair Disk Commander)启动,再次查看注册表Userinit项,发现Userinit.exe的路径路径不正确,修改为正确的路径后(C:\Windows\System32\Userinit.exe),重启,系统恢复正常。

关键点:
1、登录桌面的过程
(1)当用户输入用户名和密码后,负责登录的系统进程WinLogon将用户名和密码发给负责安全认证的另一个系统进程LSASS
(2)LSASS调用验证模块对用户名和密码进行验证,如果通过,则创建一个访问令牌对象。
(3)WinLogon启动HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon的Userinit表键下指定的程序(默认为UserInit.exe)
(4)Userinit进程执行登录和初始化脚本,然后启动Shell表键中定义的Shell程序,默认即为Explorer.exe




2、Winlogon启动Userinit表键下程序的规则
(1)如果有一个程序被成功启动,那么便认为处理成功。
(2)如果指定的所有程序都启动失败,那么便强制登出(Log Off)。
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值