背景:起初我在分析一个进程,然后将该进程运行起来以后,发现它有写注册表启动项的操作,于是就打算重启看看是否效果什么的,结果遇到了黑屏,就天真的以为虚拟机出问题了,就重新开了一台虚拟机重新运行改程序,发现我的虚拟机还是无法启动,于是我就更加对这个有兴趣了,每次研究这种程序时,都带着一种能够发现骚操作,0day的想法研究,真的是很有激情啊,可是现实是残酷的……
我使用ctrl+shift+esc切换出了我的任务管理器,查看相关进程信息,发现了我的explorer.exe进程已经启动了,但是为什么桌面就是起不来呢,什么效果呢,如图所示:
就是干干净净的,什么也不显示。然后在任务管理器中把命令行这一列也显示出来,尝试去发现问题,还真的就是有问题了。正常的explorer进程如下图所示:
此时HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon注册表shell键值为explorer.exe。
不正常的explorer进程如图所示:
<