HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run里没有可以项就一定没有病毒或木马吗?

来源:百度知道 编辑:UC知道 时间:2024/05/15 06:36:33
如题~~~~

当然不一定的拉!你这方法是注册表观察法!这类方法一般适用于近来出现的所谓黑客程序,如木马程序,这些病毒一般是通过修改注册表中的启动、加载配置来达到自动启动或加载的,一般是在如下几个地方实现:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windwos\CurrentVersion\Run]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windwos\CurrentVersionRunOnce]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windwos\CurrentVersionRunSevices]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]

但是并不是每个病毒或者木马都会把自己文件注入注册表里的,有些病毒和木马都只有病毒文件,并不会在注册表里躲藏里的,所以一些病毒只要删除它的文件就可以杀死的!

不一定,一些病毒是有潜伏期的,如果病毒程序未被运行的话,run下也是不会显示的!

判断:
如果对机器比较熟的话,基本上可以看出一些多余的dll、ini、exe,一般常建于每个盘符的子文件下有时为隐藏项。
查看进程,推荐用360安全卫士查看进程,一些危险进程会被显示,用户可以结束进程,再删除对应程序…
大多情况下,进程中的exe程序多为小写,如出现大写状态或同时有一个小写另一个大写的同一程序,那大写的那个多数为病毒程序。