查看: 6398|回复: 12
收起左侧

Sysinternals工具包之Autoruns简介

[复制链接]
yk1234
发表于 2008-12-4 08:37:13 | 显示全部楼层 |阅读模式
                              Autoruns




官方网站:http://technet.microsoft.com/zh-cn/sysinternals/bb963902(en-us).aspx
官方下载地址:http://download.sysinternals.com/Files/Autoruns.zip


正如官方简介所讲,Autoruns有着最完整的启动项扫描:
HKLM\System\CurrentControlSet\Control\TerminalServer\Wds\rdpwd\StartupPrograms
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Shell
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
C:\Documents and Settings\Owner\「开始」菜单\程序\启动
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\SOFTWARE\Classes\Protocols\Filter
HKLM\SOFTWARE\Classes\Protocols\Handler
HKLM\SOFTWARE\Microsoft\ActiveSetup\Installed Components
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
HKLM\Software\Classes\*\ShellEx\ContextMenuHandlers
HKLM\Software\Classes\AllFileSystemObjects\ShellEx\ContextMenuHandlers
HKLM\Software\Classes\Directory\ShellEx\ContextMenuHandlers
HKLM\Software\Classes\Directory\Shellex\DragDropHandlers
HKLM\Software\Classes\Directory\Shellex\PropertySheetHandlers
HKLM\Software\Classes\Directory\Shellex\CopyHookHandlers
HKLM\Software\Classes\Folder\Shellex\ColumnHandlers
HKLM\Software\Classes\Folder\ShellEx\ContextMenuHandlers
HKLM\Software\Classes\Directory\Background\ShellEx\ContextMenuHandlers
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers
HKLM\Software\Microsoft\Windows\CurrentVersion\ShellExtensions\Approved
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\BrowserHelper Objects
HKCU\Software\Microsoft\InternetExplorer\UrlSearchHooks
HKLM\Software\Microsoft\Internet Explorer\Extensions
HKLM\System\CurrentControlSet\Services
HKLM\System\CurrentControlSet\Control\SessionManager\BootExecute
HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options
HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls
HKLM\System\CurrentControlSet\Control\SessionManager\KnownDlls
HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\UIHost
HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Notify
HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries
HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors
HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SecurityProviders
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\AuthenticationPackages
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\NotificationPackages
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\SecurityPackages
HKLM\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order
......
并且还在不断更新中。


启动项虽然多,但是Autoruns能将它们非常条理地显示出来,而且我们能够单独查看某一类启动项:
autoruns1.PNG

还是觉得很多吗?那就把微软的启动项隐藏吧:
autoruns2.PNG

OK,只剩下没有微软数字签名的启动项了(没有有微软数字签名的文件并不意味着它一定不是微软的文件,没有数字签名的文件并不意味着它是危险的或者假冒的)。
autoruns3.PNG

日志功能:

autoruns4.PNG

貌似比SREng的日志更有用。


应用
1   清理系统多余启动项,提高开机速度


选中需要清理的启动项,然后点击右键——Delete——OK
删掉启动项不会删掉对应的文件,只是让该文件不随系统启动而启动
比如Adobe ReaderHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
默认添加的Adobe Reader Speed Launcher,暴风影音在HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run添加的一个启动项等等。
不可以随便删掉Windows的启动项。建议删除启动项前查看文件属性、描述、位置,搞清楚作用
autoruns5.PNG


如果想临时禁用某些启动项,可以去掉它们前面的钩子,需要时再勾上。
有时可能看到这样的:
autoruns6.PNG
这意味着对应的文件不存在或是被移走了,注册表中残存垃圾信息,可以直接删掉
有时候删除会提示未以已安装的服务存在,这个时候可以双击该项目,进入注册表编辑器删除被定位的项目。这种项目一般是一个注册表项(树),而不是单一的键值。
autoruns8.PNG


应用
2   手工杀毒

建议先隐藏微软的启动项,然后查看可以启动项。根据文件属性、描述、位置等信息判断是否是病毒。
autoruns7.PNG


顺便打一下广告:
Autoruns里头似乎没法同时选中多个,如果遇到映像劫持就麻烦了。Assistant可以修复映像劫持等(解锁被限制运行的程序).

Autoruns实在是清理系统、手工杀毒、居家必备的好工具. Enjoy it !

注:附件中有这篇文章的chm(帮助文档)版本和Autoruns部分汉化版。
另外,Autoruns是绿色的。








[ 本帖最后由 yk1234 于 2009-3-8 10:13 编辑 ]

Autoruns.chm

710.41 KB, 下载次数: 111

Autoruns部分汉化版.rar

417.55 KB, 下载次数: 132

评分

参与人数 1魅力 +1 收起 理由
水木 + 1 十分感谢

查看全部评分

梅西
发表于 2008-12-4 08:51:40 | 显示全部楼层
小工具还不错的说.........

评分

参与人数 1人气 +1 收起 理由
yk1234 + 1 欢迎常来坐沙发!

查看全部评分

非正规ID
发表于 2008-12-4 09:11:40 | 显示全部楼层
  貌似很强大啊

评分

参与人数 1人气 +1 收起 理由
yk1234 + 1 下回还是坐沙发吧。

查看全部评分

lucifer-freya
发表于 2008-12-4 11:20:13 | 显示全部楼层
刚才一直打不开,吓死我啦

评分

参与人数 1人气 +1 收起 理由
yk1234 + 1 欢迎今后常来!

查看全部评分

lucifer-freya
发表于 2008-12-4 11:25:31 | 显示全部楼层
一会下个试试,现在好卡,真不知道是什么原因啊。。。烦~~
dl123100
发表于 2008-12-4 11:28:05 | 显示全部楼层
比较全面,虽然对付一些rootkit无能为力,日志比较难懂。
小v可
发表于 2008-12-4 11:59:44 | 显示全部楼层
有没有国语版的?
英文有点小问题!
zhengjing
发表于 2008-12-4 12:13:28 | 显示全部楼层
汉化版满世界都是啊  
不错的工具 支持
yk1234
 楼主| 发表于 2008-12-4 12:32:44 | 显示全部楼层

回复 7楼 小v可 的帖子

把关键部分汉化了一下,一楼有下载。
小v可
发表于 2008-12-4 12:37:06 | 显示全部楼层
下载了!谢谢!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-5 14:09 , Processed in 0.147961 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表