最近在搞一个测试程序,需要自动打开office类型的poc进行测试,由于时自动化投递样本并启动winword.exe程序执行。
如果有些poc样本是畸形的导致office进程异常关闭后,第二次启动的office进程就会提示这个窗口:
通过procmon抓日志,发现它会写到注册表,
HKCU\Software\Microsoft\Office\15.0\Word\Resiliency\DocumentRecovery
经过测试,只要删除DocumentRecovery这个key就可以了!