注册表自动运行键

注册表自动运行键

原理:某些注册表位置(如RunRunOnce)如果普通用户可写,可以添加恶意启动项,随系统启动执行。

检查

reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Runreg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run

利用

reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Backdoor /t REG_SZ /d "C:\evil.exe"

image-20260508185500496

解释:

【1】C:\evil.exe写入当前用户的开机自启动项

只要当前用户登录,系统就会自动运行 evil.exe,只对当前用户生效

【2】

1️⃣ reg add

向 Windows 注册表中 添加 / 修改键值


2️⃣ HKCU\Software\Microsoft\Windows\CurrentVersion\Run
缩写 含义
HKCU HKEY_CURRENT_USER(当前登录用户)
Run 用户级自启动项
3️⃣ /v Backdoor

注册表值的名称

这里是 Backdoor,实战中优化为WindowsDefender


4️⃣ /t REG_SZ

数据类型:字符串

自启动项几乎全是 REG_SZ


5️⃣ /d "C:\evil.exe"

实际执行的程序路径,系统登录时会执行这个 exe

删除:

reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Backdoor /f
posted @ 2026-06-19 13:39  Doll_Marker  阅读(28)  评论(0)    收藏  举报