过期罐头电脑论坛-win7、win10雨人系统下载

过期罐头电脑论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
雨人系统 过期罐头 视频编辑软件 电脑维修 win7系统下载 win10系统下载
查看: 2325|回复: 0
收起左侧

彻底辞别 dll出错 开机加载项大揭秘

[复制链接]
发表于 2011-4-11 21:35:45 | 显示全部楼层 |阅读模式
发贴请勿包含网站外链(直接下载地址和网盘除外),屡犯者将封禁ID、网址永久屏蔽,www.gqgtpc.com感谢支持!
提到开机加载(load)项,大家不要以为就是系统启动(run)项。最简单的例子是,杀毒软件或者用户手动删除病毒文件后,注册表中的自动加载信息仍在,登陆系统时就会提示“加载*dll出错,系统找不到指定的模块”,这些dll就是病毒寄生在系统进程之下的加载项。
201032721557115.jpg
加载dll出错

  病毒自身 被阻止运行,却“挟系统以令用户”,辗转藏在系统进程后面继续狐假虎威,大行其道;它们被发现并删除后,下次系统登陆、启动服务、初始化用户配置、启动外壳explorer.exe时,仍然 会按注册表的指示运行rundll32.exe调用这些加载项,这时系统找不到文件实体,就会提示加载失败。虽然不影响使用,但那“嗡”的一声,有如晴天霹雳,让人一开机就憋得慌!点击确定后也一直坐立不安 ,总觉得 自己. 中毒了。
  其实,只需 在注册表中搜索这个dll删掉,一般就能就地解决。问题是,很多dll在注册表中基本 搜索不到,但开机时它就是要弹框!别慌,只需 去注册表中如下固定位置扫荡一遍,疏而不漏,总能找到千丝万缕 。以下位置最前四字母均为首字母缩写,在注册表利器Registry Workshop的地址栏中通用,可直接粘贴回车转到,并加入收藏,收藏还可分类哦~Let's Go!
  (1)WinLoad
HKCUSoftwareMicrosoftWindows NTCurrentVersionWindowsload
201032721557115.jpg
Windows_load

  如图[Ghost Win7纯净版] ,这项本来 不存在,或者默觉得 空。假如 病毒将自己. 的dll添加到这里,不可思议 系统启动时就会自动加载它。
  (2)Notify
HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotify
201032721557115.jpg
Winlogon_notify

  这里是windows登陆“通知”,图中的项都是正常项。以前Windows 正版增值方案 通知(WGA)提示Windows不是正版,就是通过wgalogon.dll在这里添加了一个项,登陆时通知调用WgaTray.exe,在托盘弹出提示的。假如 病毒也在这里嵌入一个“通知”,开机时当然会有所表现并有所动作。
  (3)Userinit
HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonUserinit
201032721557115.jpg
Winlogon_Userinit

  当“欢迎使用”或“正在加载个人配置”的窗口飘过后,我们打开任务管理器,可以看到这个Userinit.exe进程逗留了很久方去,它就是用户个人配置初始化程序。其默认值是C:WINDOWSsystem32userinit.exe,(带英文半角逗号),假如 这项被修改,加载个人配置时就会难产弹错;假如 被改成病毒程序,后果不堪想象 。
(4)LogonShell
HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonShell
201032721557115.jpg
Winlogon_Shell

  Shell外壳指的是可视化的用户资源管理界面,默认值Explorer.exe,即显示资源管理器、“我的电脑”、文件夹、桌面、开始菜单、任务栏、托盘的程序。当我们从任务管理器完毕 Explorer.exe,可看到桌面只剩一张壁纸,文件夹界面全体消失,应用程序窗口仍在。
  假如 开机进入桌面后出现这种状况 ,说明Explorer.exe程序被修改了或在注册表此项被阻止启动了。这时先可试着从资源管理器运行explorer,不行的话从他人 电脑里拷贝explorer.exe到Windows文件夹掩盖 ,同时还要进入这里查看Shell的默认值Explorer.exe有没有被窜改 ,后面有没有被加上“尾巴”即病毒附着在Explorer.exe上面的加载项。
  (5)ExplorerAutoRun
HKLMSOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorer
201032721557115.jpg
ExplorerAutoRun

  图中项为Windows某更新所产生的正常项,但注意这里也可以被病毒嵌入加载项。
  (6)ShellServiceObjectDelayLoad
HKLMSOFTWAREMicrosoftWindowsCurrentVersionShellServiceObjectDelayLoad
201032721557115.jpg
ShellSvcLoad

  这些是“外壳服务”,例如CDBurn是不为人知 的Window自带刻录功能,SysTray是系统托盘显示程序,这项没了开机后一些托盘图标就会消失。当然病毒加载项也可在这里鱼目混珠 。
  (7)ShellExecuteHooks
HKLMSOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks
201032721557115.jpg
ShellExeHook

  这是“外壳挂钩程序”,图中正常项对应shell32.dll,包括系统图标、工具栏等界面元素。假如 病毒在这里有眼线,它生前一定会随外壳运行,死后也会继续弹框出错。
  以上七家,围歼 完成 ,加载dll纷繁 原形毕露,删之,就能彻底辞别 那当头一棒的“加载失败”框了!把这些常见位置加入Registry Workshop的收藏夹,以后就再也不怕它弹了!当然更多隐秘期.待 诸君自己. 积聚 。
  这里谈的都是加载项,不是大家平常 熟习 的启动项。即使 是启动项,也有很多的注册表位置,远不止Msconfig那么简单。欲知详情,下回再见。

楼主热帖
[Windows10] 2012年10月推出Windows 8的设置?
[Windows10] 装完Win8系统做什么?三步打造个人专属电脑
[Windows7] Win7库功能让文件挥之即来Win7智能化
[Windows7] 鉴别操作系统之中存在歹意 软件的几个小方法
[Windows7] 安装ghost操作系统的时候假如 蓝屏了怎样 办
[手机数码] 小米随身Wifi在台式机电脑上能用吗?
[Windows7] win7安装IE9时提示0x80070422错误,咨询如何
[系统应用经验技巧] Windows系统不安.全 的服务不用就关
[Windows10] win8下载和购置 的一个必备软件
[系统应用经验技巧] 小妙计 怎么 查找你的电脑的出诞辰期

您需要登录后才可以回帖 登录 | 注册

本版积分规则

win7 64位旗舰版下载|win10系统下载|win7旗舰版|联系我们|网站地图|

GMT+8, 2016-12-11 08:16 , Processed in 0.257151 second(s), 32 queries .

官方免责声明:本站内容来自网友和互联网.若侵犯到您的版权.请致信联系,我们将第一时间删除相关内容!

Powered by Discuz!

过期罐头电脑论坛

win7旗舰版_windows10

快速回复 返回顶部 返回列表