全程监视电脑病毒木马伪装行为
二、注册表变化我知道
病毒木马在侵入系统后,除了会在其系统安放自己的后门,还会在注册表里写入一些相关的恶意键值,以便其系统重启会自动调用加载的木马,所以说监控注册表的日常变化,也是由为重要的。
1. 查找共享程序的注册码键值
在系统安装完软件后,其所谓加载的注册表键值到底保存在哪呢?如果大家通过手动在注册表里,对其键值进行一一查询,这有如大海捞针一样难上加难。不过有了Regmon监控软件,就会使的一切操作变的很简单,它是一款出色的注册表数据库监视软件,它将与注册表数据库相关的一切操作(如读取、修改、出错信息等)全部记录下来以供用户参考,并允许用户对记录的信息进行保存、过滤、查找等处理,从而为用户对系统的维护提供了极大的便利。
为了查找到软件注册码,首先我们将想要查找的软件运行,然后按住Ctrl+Alt+Del的组合键,打开“Windows任务管理器”对话框。此时默认切入的是“应用程序”标签,从中我们找到并且右击刚才所运行的软件名称,选择“转到进程”选项,这样其“Windows任务管理器”,就会自动跳转到该软件应用程序所运行的进程处(如图3)。
![]() |
任务管理器
记录其程序运行的进程名后,打开“Regmon监控软件”客户端程序,为了便于监视其程序所运行的进程,这里在界面内依次单击上方“选项”→“过滤/高亮”选项,在弹出的“Regmon过滤”对话框内,输入刚才所记录的进程名(如图4)。
![]() |
regmon过滤
并且勾选上下面所有功能子项,这样以后Regmon监控软件,就会只监视你所设定的程序进程了。
不过对于此前还没有开始输入注册码,其软件就已经执行了监视且记录,我们要将其删除要不很容易会弄混淆。这里单击“编辑”菜单,选择“清除显示”的选项,编辑区里所记录的监视数据就会被清空。而后重新启动一下所要记录的软件,在其界面单击“关于”菜单,开始输入注册码。操作完毕后,顺原路返回到Regmon监控界面,此时你就可以在编辑区里,找到监测用户名和密码所对应的键值,我们将其选中后,依次单击上方“编辑”→“注册表跳转”选项,这时就会自动打开“注册表”编辑器,并且展开到与其键值相同的位置后,我们将其键值导出后,重装所记录键值的软件程序,再将其键值注册表导入,即可快速执行注册。
