注册表自动运行键
注册表自动运行键
原理:某些注册表位置(如Run、RunOnce)如果普通用户可写,可以添加恶意启动项,随系统启动执行。
检查:
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Runreg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run
利用:
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Backdoor /t REG_SZ /d "C:\evil.exe"

解释:
【1】把 C:\evil.exe写入当前用户的开机自启动项
只要当前用户登录,系统就会自动运行 evil.exe,只对当前用户生效
【2】
1️⃣ reg add
向 Windows 注册表中 添加 / 修改键值
2️⃣ HKCU\Software\Microsoft\Windows\CurrentVersion\Run
| 缩写 | 含义 |
|---|---|
| HKCU | HKEY_CURRENT_USER(当前登录用户) |
| Run | 用户级自启动项 |
3️⃣ /v Backdoor
注册表值的名称
这里是 Backdoor,实战中优化为WindowsDefender
4️⃣ /t REG_SZ
数据类型:字符串
自启动项几乎全是 REG_SZ
5️⃣ /d "C:\evil.exe"
实际执行的程序路径,系统登录时会执行这个 exe
删除:
reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Backdoor /f
本文来自博客园,作者:Doll_Marker,转载请注明原文链接:https://www.cnblogs.com/dollaikun/p/20651019

浙公网安备 33010602011771号