Ripristino da malware nel registro

3

Sono un tirocinante che scrive campioni di malware per essere successivamente testato. Un pezzo base che ho scritto in C ++ uccide explorer.exe, taskmgr.exe e lo ripete ogni secondo. Ho usato un po 'di codice per aggiungere la mia applicazione al registro sotto HKLM\Software\Microsoft\Windows\CurrentVersion\Run in modo che venga eseguita automaticamente all'avvio della macchina di test.

Poiché la macchina di prova è una VM, posso ripristinare l'ultima istantanea e sii sulla mia buona strada Se ciò accadesse in una situazione reale, come risolverebbe questo problema? Killing explorer e task manager lascia all'utente solo il desktop senza icone da guardare. So che Windows 7 eseguirà un ripristino del sistema prima dell'avvio, ma è vero per XP? BIOS? O dovrebbero provare e reinstallare Windows in modo pulito?

    
posta sommerjj 29.06.2013 - 00:43
fonte

1 risposta

6

Nella documentazione Microsoft sulla esecuzione delle chiavi su Windows XP, si afferma che:

By default, Run keys are ignored when the computer starts in Safe mode. Under the RunOnce keys, you can prefix a value name with an asterisk (*) to force the associated program to run even in Safe mode.

Se non è stato aggiunto in RunOnce con il carattere force, è possibile avviare in modalità provvisoria e rimuovere la chiave.

    
risposta data 29.06.2013 - 01:04
fonte

Leggi altre domande sui tag