注册表详细教程
注册表详细教程第一课认识注册表一、什么是注册表注册表是2000/XP操作系统、硬件设备以及客户应用程序得以正常运行和保存设置的核心“数据库”,也可以说是一个非常巨大的树状分层结构的数据库系统。
注册表记录了用户安装在计算机上的软件和每个程序的相互关联信息,它包括了计算机的硬件配置,包括自动配置的即插即用的设备和已有的各种设备说明、状态属性以及各种状态信息和数据利用一个功能强大的注册表数据库来统一集中地管理系统硬件设施、软件配置等信息,从而方便了管理,增强了系统的稳定性。
二、注册表的功能刚才我们看到了,注册表中记录了用户安装在计算机上的软件和每个程序的相关信息,通过它可以控制硬件、软件、用户环境和操作系统界面的数据信息文件。
相关知识:注册表文件的数据信息保存在system.dat和user.dat中、利用regedit.exe程序能够存取注册表文件(其实大家可能也知道regedt32.exe,这两个程序是一样的)三、编辑器说明:别说你不知道怎么进注册表啊(哈,在运行里键入regedit就可以了)根键:这个称为HKEY…………,某一项的句柄项:附加的文件夹和一个或多个值子项:在某一个项(父项)下面出现的项(子项)值项:带有一个名称和一个值的有序值,每个项都可包括任何数量的值项,值项由三个部分组成:名称、数据类型和数据。
说明:1、名称:不包括反斜线的字符、数字、代表符和空格的任意组合。
同一键中不可有相同的名称2、数据类型:包括字符串、二进制和双字节等3、数据:值项的具体值,它的大小可以占用64KB第二课总体结构分析注册表包括以下5个根键1.HKEY_CLASSES_ROOT说明:该根键包括启动应用程序所需的全部信息,包括扩展名,应用程序与文档之间的关系,驱动程序名,DDE和OLE信息,类ID编号和应用程序与文档的图标等。
2.HKEY_CURRENT_USER说明:该根键包括当前登录用户的配置信息,包括环境变量,个人程序以及桌面设置等3.HKEY_LOCAL_MACHINE说明:该根键包括本地计算机的系统信息,包括硬件和操作系统信息,安全数据和计算机专用的各类软件设置信息4.HKEY_USERS说明:该根键包括计算机的所有用户使用的配置数据,这些数据只有在用户登录系统时才能访问。
这些信息告诉系统当前用户使用的图标,激活的程序组,开始菜单的内容以及颜色,字体5.HKEY_CURRENT_CONFIG说明:该根键包括当前硬件的配置信息,其中的信息是从HKEY_LOCAL_MACHINE中映射出来的。
第三课HKEY_CLASSES_ROOT我们知道,在这一个根键中记录的是WINDOWS操作系统中所有数据文件的信息内容,主要记录了不同文件的文件扩展名和与之相对应的应用程序。
这就是为什么我们双击某一个文档的时候,可以由系统自动调出应用程序的所在了。
这个根键的子键当大家展开时发现是非常多的,它主要分为两种:一是已经注册的各类文件的扩展名;一是各种文件类型的有关信息。
下面我们以AVIFILE举例说明一下其下面的子项的含义:1、CLSID:分类标识,系统可以用这个类标识来识别相同类型的文件2、Compressors:它下面有两个子项auds:用于设置音频数据压缩程序的类标识vids:用于设置视频数据压缩程序的类标识3、defaultlcon:用于设置默认图标,这个大家可以改一下试试4、RIFFHandlers:在它的下面有两个类标识AVI:用于设置AVI文件的类标识WAVE:用于设置WAVE文件的类标识5、protocol:包括了执行程序和编辑程序的路径和文件名StdExecute(stdfileediting)_server:用于指定编辑程序StdExecute(stdfileediting)_PackageObjects:用于指定后打开AVI包对象的编辑程序StdExecute(stdfileediting)_verb:用于设置编辑程序时的工作状态,其中有0、1、2等状态6、Shell子项:用于设置视频文件的外壳open:用于设置打开AVI文件的程序play:用于设置播放命令的程序7、Shellex:包括了视频文件的外壳扩展注:在这一课中,要求大家展开所讲的键看一下,并简单记忆即可以了,请不要改动(除上面说的试的)第四课HKEY_CURRENT_USER此根键中保存的信息(当前用户的子项信息)与HKEY_USERS_DEFAULT下面的一模一样的。
任何对HKEY_CURRENT_USER根键中的信息的修改都会导致对HKEY_USERS_DEFAULT中子项的修改。
第五课HKEY_LOCAL_MACHINE此根键中存放的是用来控制系统和软件的设置,由于这些设置是针对那些使用Windows系统的用户而设置的,是一个公共配置信息,所以它与具体的用户没多大关系。
1、HARDWARE子项:该子项包括了系统使用的浮点处理器、串口等信息ACPI:存放高级电源管理接口数据DEVICEMAP:用于存放设备映射DESCRIPTION:存放有关系统信息RESOURCEMAP:用于存放资源列表2、SAM子项:哈哈,这部分被保护了,看不到3、SECURITY子项:该子项只是为将来的高级功能而预留的4、SOFTWARE子项:该子项中保留的是所有已安装的32位应用程序的信息,各个程序的控制信息分别安装在相应的子项中,由于不同的计算机安装的应用程序互不相同,因此这个子项下面的子项信息也不完全一样。
5、SYSTEM子项:该子项是启动时所需的信息和修复系统时所需要的信息currentcontrol:保存了当前驱动程序控制集中的所有信息第六课HKEY_USERS此根键中保存的是默认用户(default),当前登录用户和软件(software) 的信息,其中DEFAULT子项是其中最重要的,它的配置是针对未来将会被创建的新用户的。
新用户根据默认用户的配置信息来生成自己的配置文件,该配置文件包括环境、屏幕和声音等多种信息,其中常用的3项有:1、AppEvents子项:它包括了各种应用事件的列表EventLabels:按字母顺序列表Schemes:按事件分类列表2、Control Panel子项:它包括内容与桌面、光标、键盘和鼠标等设置有关3、Keyboard layout子项:用于键盘的布局(如语言的加载顺序等)Preload:语言的加载顺序Substitutes:设置可替换的键盘语言布局T oggle:用于选择键盘语言第七课HKEY_CURRENT_CONFIG此根键存放的是当前配置的文件信息。
实际上细心的读者已经发现了,五大根键实际上并不是五个,在以前的时候我发过一个贴子,把这个做了总结,今天我再重新发上来****************************************我们都知道用regedit或regedit32都可以打开注册表文件,在XP系统下的时候,这两种方法其实都是一样的,当我们打开注册表后看到了类似资源管理器的东西,这里面都有什么呢?HKEY_CLASSES_ROOTHKEY_CURRENT_USERHKEY_LOCAL_MACHINEHKEY_USERSHKEY_CURRENT_CONFIG看是五个分支,其实就是HKEY_LOCAL_MACHINE、HKEY_USERS这两个才是真正的注册表键,其它都是从某个分支映射出来的,相当于快捷方式或是别名,这样的话看注册表就简单了许多了,现在说一下每个分支的作用:HKEY_CLASSES_ROOT:列出当前计算机注册的所有COM服务器和与应用程序相关联的所有文件扩展名。
HKEY_CURRENT_USER:保存着当前登录到由这个注册服务的计算机上的用户配置文件。
HKEY_LOCAL_MACHINE:保存操作系统及硬件相关信息的配置单元,它是一个公共的配置信息与具体用户无关,其中关键是两个键值SOFTWARE:保存着与这台电脑中安装的应用程序相关的设置。
SYSTEM:WINDOWS所装载的设备驱动程序以及当WINDOWS启动时所需要的各种参数。
HKEY_USERS:包含当前计算机所有用户配置文件。
HKEY_CURRENT_CONFIG:计算机当前会话中的所有硬件配置信息。
第八课注册表的基本操作1、创建项和项值2、更值项的数据3、删除项、子项或值项4、查找项、值项或数据具体操作请看演示**************************说明*****************注册表中常用的数据类型有5种:二进制值(reg_binary):多数硬件信息以二进制数据存储,而以十六进制格式显示在注册表编辑器中字符串值(reg_sz):包括字符串的注册表键,使用字符串数据类型双字节值(reg_dword):是32位信息常显示成4个字节。
它在出错控制功能上用处极大,其数据一般以十六进制格式显示在注册表编辑器中。
多字符串值(reg_multi_sz):允许将一系列项目作为单独的一个值使用。
对于多种网络协议、多个项目、设备列表以及其他类似的列表项目来说,可以使用多字符串值可扩充字符串值(reg_expand_sz):代表一个可扩展的字符串九课注册表破坏的现象及原因一、注册表破坏后的常见现象1、无法启动系统2、无法运行或正常运行合法的应用程序3、找不到启动系统或运行应用程序所需的文件4、没有访问应用程序的权限5、不能正确安装或装入驱动程序6、不能进行网络连接7、注册表条目有错误二、注册表被破坏的原因1、应用程序错误:这个出现的时候比较多,因为我们知道应用程序或多或少的时候都有错误,都有可能导致不同的后果;另外在系统中安装过多的软件后,有可能出现彼此之间的冲突。
2、驱动程序不兼容:其实我发现好多出在系统自动安装的驱动程序上,如果你本身有驱动程序盘的话,还是用专业的比较好一些3、硬件问题:这里面好我问题出现在硬件质量上,比如硬盘或内存质量不过关造成读写错误,或超频或CMOS或病毒等4、误操作:这个大家不知出现了没有,您的误操作可能会导致注册表出现错误,有的时候甚至会很严重的。
第十课备份注册表一、手工备份注册表大家把以下几个文件直接复制到另一个文件夹就可以了1、在windows\system32\config下有以下几个文件用以保存系统配置:SAM、SYSTEM、SOFTWARE、DEFAULT2、在Documetents and settings\username文件夹中保存用户配置文件:NETUSER.DAT当然对应的LOG文件应该一块保存二、注册表导出法导出注册表1、运行regedit.exe2、在文件中选择导出命令3、回答文件名和位置,OK了三、通过系统备份功能进行备份1、选择开始—程序—附件—系统工具—备份2、选择高级模式点下一步3、选择system state(系统状态),在底下文件名中位置中回答路径及文件名4、点击开始备份第十一课恢复注册表如果说恢复的前题是备份的话,那么上节课的内容一定要学好了,但也不完全都是,我们来说说怎么恢复注册表吧.1、重新启动系统恢复注册表哈哈,这个简单,一重启就可以修正各种在注册表中出现的错误了,但是以硬盘上的注册表的信息正确为前提的。
注册表教程3
注册表教程3199.禁用控制面板的“显示”设置项HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem在右边的窗口中新建一个DWORD值:“NoDispCPL”,并设其值为“1”。
200.禁止使用任何程序HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer在右边的窗口中新建一个DWORD值:“RestrictRun”,并设其值为“1”。
这样我们就实现了禁止在Windows98中运行任何程序的目的。
201.只允许用户使用由您指定的程序首先在HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExplo rer在右边的窗口中新建一个DWORD值:“RestrictRun”,并设其值为“1”。
实现禁止在Wi ndows98中运行任何程序,任何在RestrictRun的主键下分别添加名为“1”、“2”、“3”等字符串值,然后将“1”,“2”、“3”等字符串的值设置为允许使用的程序名。
例如将“1”、“2”、“3”分别设置为MSHEARTS.EXE、FREECELL.EXE、SOL.EXE,则用户只能使用红心打战、空档接龙、纸牌程序。
202.禁止进入安全模式此功能不需要修改注册表,我们只需要打开Windows98的MSDOS.SYS文件,然后在其中加入一条BootFailSafe=0命令即可。
203.删除MS-DOS程序的快捷方式的小箭头打开HKEY_CLASSES_ROOTpiffile分支,在piffile子键下找到一个名为“IsShortc ut"的键值,删除它即可。
204.Win 98的注册表恢复方法重新启动到MS-DOS方式,进入Windows/Command目录,键入scanreg /restore后回车,进入界面后,可以在5个注册表备份中选择要恢复的,重新启动后即可。
注册表——编写注册表文件教程
编写注册表文件教程一、何谓reg文件reg文件实际上是一种注册表脚本文件,双击reg文件即可将其中的数据导入到注册表中。
利用reg文件我们可以直接对注册表进行任何修改操作。
它对注册表的操作可以不受注册表编辑器被禁用的限制,因此功能更为强大、灵活,另外,由于reg文件可以用任何文本文件编辑工具(例如记事本)进行修改,因此通过它对注册表数据进行修改后,如果发生错误,还可以通过改回reg文件中的数据后再导入,从而实现恢复操作,因此它又较之直接用注册表编辑器修改更安全,所以熟练掌握reg文件的运用,有时可以起到事半功倍、意想不到的效果。
二、创建reg文件reg文件的创建是非常简单的,可以通过任何一个文本文件编辑工具来实现。
我们就以创建一个可以解除注册表禁用限制的reg文件。
以restore.reg为例来介绍一下具体过程。
打开记事本,在记事本文件中输入以下内容:regedit4-------这个适于用98以前的系统Windows Registry Editor Version 5.00-------适用于Windows XP以后的系统,如NT4.0系统(XP、2003);WindowsNT5.0系统(Vista、Win7、2008)空一行[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies \System]"DisableRegistryTools"=dword:00000000保存此文件,在打开的“另存为”对话框中选择好保存路径,再单击“保存类型”中的下拉箭头选择“所有文件”(一定要选择此步,不然保存后的文件会自动加上TXT的扩展名),然后在“文件名”中输入“restore.reg”后按“保存”按钮。
以后你就可以通过双击这个restore.reg来直接解除禁用注册表的限制。
三、对reg文件进行修改我们在利用reg文件对注册表进行操作时,要操作的对象有两种:一种是对主键进行操作,一种是对主键下的键值项目进行操作。
【原创教程】注册表项Tcpip中最大传输单元(MTU)及TCP窗口尺寸(TCPWindowSize)键值设置
注册表项Tcpip中最大传输单元(MTU)及TCP窗口尺寸(TCPWindowSize)键值设置【原创教程】此为悬赏任务:《用tcp传送512字节的数据设窗口为100字节》所作的教程,其他网友不需改动键值,可按截图键值即可。
首先Win键+R键打开【运行】命令输入框,输入:regedit后,先按住Ctrl+Shift键再按住Enter键后松开,这是“以管理员身份”运行命令,打开“注册表编辑器”窗口,定位至:计算机\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters项下,在右侧窗口内:我的系统是Win7 64位网络参数都经过了优化,有新加注册表键值,【TcpWindowSize】是原键值经过了优化,你可在此键名上双击:将【基数】改为:十进制,【数值数据(V):】下红框框住处,将数值改为:100,点击确定按钮。
再在\Parameters\Interfaces项下有两个子项,找到一个内有你的路由器的IP地址:192.168.1.1或192.168.0.1,和你的主机局域网地址:192.168.1.X或192.168.0.X的注册表键的那个子项。
如下图:在此项下新建“DWORD(32-位)值(D)”键,名称“MTU”,“十进制”,“数值数据”:512即可。
如使用路由器上网还需进入路由器配置界面将路由器的“MTU”值也改为512。
最大传输单元(MTU):为TCP网络数据传输一次发送的封包大小。
此注册表键作用很大,Windows系统默认大小为:1500,但这用于局域网没问题,但现实中每个网络服务运营商自己限制的封包大小都不一样,所以就需将网线直接插入主机的网口,使用自己的账号和密码连接入网后,在CMD命令行键入:ping –f –l size你的网络运营商本地服务器IP地址。
当然不想费事查运营商服务器IP地址的话,也可键入:ping –f –l size ,其中:-l size中的size参数指定封包大小,此封包值还要加上28字节的包头包尾值才是MTU即一次发送的封包大小。
全面讲解注册表
全面讲解注册表目录1、注册表由来2、注册表详解3、注册表数据结构4、编辑注册表的主键与键值5、注册表的查找与修改6、导出与引入注册表7、HKEY_LOCAL_MACHINE根键8、HKEY_CLASSES_ROOT根键9、HKEY_CURRENT_CONFIG根键10、HKEY_CURRENT_USER根键11、HKEY_USER 根键二、注册表应用12、DOS下维护注册表的高级技巧13、在DOS下使用注册表扫描程序14、在DOS下解决注册表问题15、管理Win9X注册表16、WIN98注册表编辑器的常用操作17、注册表完全恢复手册18、Windows2000注册表的备份与恢复19、Win98 注册表的安全恢复20、注册表损坏之症状和修复21、注册表被破坏的现象及原因22、reg文件全攻略23、Win9X注册表内的安全和用户权限设置三、注册表修改实例24、修改的注册表25、注册表修改指南26、win9X注册表修改技巧27、Win98注册表修改秘诀28、WinNT注册表修改29、注册表初级通关Follow Me30、注册表有关桌面的修改项31、注册表控制面板的修改项32、注册表开始菜单的修改项33、注册表系统优化修改项34、Windows注册表背后的秘密35、须重启计算机使修改后的注册表生效36、在Windows98注册表里查共享密码37、巧改注册表来增强网络功能38、通过注册表修改IE浏览39、ActiveX技术综述40、用脚本文件简单修改注册表41、有关IE控件ActiveX安全42浅谈IE的文本漏洞43、txt文件病毒44、IE又一漏洞解45、隐藏在网页中的程序46、深入剖析通过嵌入ActiveXComponent执行ActiveX对象漏洞47、通过在html嵌入javascript逃避hotmail过滤检查获得用户信息48、写网页病毒很容易(推荐)49、浏览网页也会中木马50、恶意修改IE的恢复方法51、IE恶意修改之终极解决方案52、杜绝IE浏览的安全隐患53、浏览网页注册表被修改之迷及解决办法54、摆脱可恶网站的阴影55、抓住网页恶意代码的黑手56、深入剖析恶意攻击性网页57、分析一个巨恶网站的恶意代码(强烈推荐)58、网页攻击教学59、Windows NT 4.0 远程注册表拒绝服务攻击漏洞60、关于在浏览器中执行*.exe文件的深入探讨61、剖析恶意网页修改注册表的十二种现象62、IE修改全功略63、恶意修改IE的恢复方法(再修改篇)64、提高系统安全的注册表修改65、Windows 菜单修改项66、有关桌面的修改67、系统优化修改68、控制面板的修改69、增强网络功能70、有关安全的修改71、有关图标的修改72、有关系统限制的修改73、网络修改注册表中招十二种74、IE 5.0/6.0 选项控制大全75、IE 反修改大法76、制作回复IE 缺省值的注册表文件77、手工修改注册表实例78、IE 被修改后的反修改79、修改注册表对付病毒、木马、后门及黑客程序80、备份与恢复Windows 2000 注册表81、Windows 2000 注册表应用九例82、注册表教程应用全集83、使用.reg文件修复IE84、注册表损坏的症状和修复85、DOS下解决注册表的问题86、“隐形”木马注册表路径87、注册表损坏至症状和修复88、注册表的双启动入口问题89、调整注册表的禁止与允许设置90、用注册表给应用程序家口令91、DOS下维护注册表的高级技巧92、用好“注册表检查程序”93、通过注册表恢复拯救崩溃的系统94、Win XP 六条未公开的秘技95、走出注册表修改的三大误区1、注册表由来PC机及其操作系统的一个特点就是允许用户按照自己的要求对计算机系统的硬件和软件进行各种各样的配置。
Windbg 使用教程
详解用法详解第30章WinDBG用法WinDBG是个非常强大的调试器,它设计了极其丰富的功能来支持各种调试任务,包括用户态调试、内核态调试、调试转储文件、远程调试等等。
WinDBG具有非常大的灵活性和可扩展性,用来满足各种各样的调试需求,比如用户可以自由定义调试事件的处理方式,编写调试扩展模块来定制和补充WinDBG的调试功能。
尽管WinDBG是个典型的窗口程序,但是它的大多数调试功能还是以手工输入命令的方式来工作的。
目前版本的WinDBG共提供了20多条标准命令,140多条元命令(Meta-commands),和难以计数的大量扩展命令。
学习和灵活使用这些命令是学习WinDBG的关键,也是难点。
上一章我们从设计的角度分析了WinDBG,本章将从使用(用户)的角度介绍WinDBG。
我们先介绍工作空间的概念和用法(第1节),然后介绍命令的分类和不同种类的命令提示符(第2节)。
第3节介绍不同的调试模式,也就是如何与不同特征的调试目标建立调试会话。
第4节介绍上下文的概念和在调试时应该如何切换和控制上下文。
第5节介绍调试事件和如何定制调试事件的处理方式。
从第6节到第9节我们将分别介绍如何在WinDBG中完成典型的调试操作,比如控制调试目标(第6节)、设置断点(第7节)、观察栈(第8节)以及如何观察和修改数据(第9节)。
30.1 工作空间WinDBG使用工作空间(Workspace)来描述和存储一个调试项目的属性、参数、以及调试器设置等信息。
其功能类似于集成开发环境的项目文件。
分类30.1.1分类WinDBG定义了两种工作空间,一种称为缺省的工作空间(Default Workspace),另一种称为命名的工作空间(Named Workspace)。
当没有明确使用某个命名的工作空间时,WinDBG总是使用缺省的工作空间,因此缺省的工作空间也叫隐含的(implicit)工作空间,命名的工作空间也叫显式的(explicit)工作空间。
手把手教程全面了解WinXP注册表
手把手教程:全面了解WinXP注册表防止“CD自动播放”运行->Regedit.exe->查找->AutoInsertNotification\->修改01->00删除“快捷方式”上的箭头运行->Regedit.exe->hkey_classesl_root\piffile\->删除inshortcut运行->Regedit.exe->hkey_classesl_root\lnkfile\->删除inshortcut彻底删除软件卸载后留下的残渣运行->Regedit.exe->hkey_local_machine\software\microsoft\windows\currentversoin\uninstall-> 删除你要卸载的软件目录改“回收站”名字运行->Regedit.exe->hkey_classesl_root\clsid\{645ff040-5081-101b-9f08-00aa002f954e}->右窗口改“回收站”名字改“我的电脑”“回收站”的图标调整窗口打开的速度运行->Regedit.exe->hkey_ciurrent_user\controlpanel\->dektop->增加串值“menu show dlay”->其值设为1删除“网上邻居”的图标运行->Regedit.exe->hkey_local_machine\software\microsoft\windows\currentversoin\explorer\desktop\namespace\->删除分支1.防止匿名用户登录虽然Win95可以为每个用户定制各自的使用界面并指定口令,但任何人都能通过点击登录窗口中的“取消”或按ESC键进入系统,即所谓匿名登录。
最全的注册表修改教程
最全的注册表修改教程注册表修改方案目录特别提示:1.有些注册表在没有解锁前,它的有些权限是无法修改的. 大家可到手机官方网站下载一个解锁软件进行解锁.提示新手先下载注册表编辑器才可进入注册表修改!2.以上修改方法有些是在部分的机型上有测试,有些是网络整理而来, 并非每项都适用不同的ROM和机型,请大家慎用,避开风险,多方求证!谢谢!3.为了更方便各位的查找,已经发布的注册表修改方案作一些整理,, 希望你找到适用自己机型的注册表修改方案!1.修改“china Mobile”方法:在桌面的"中国移动"随你自己心愿修改!具体操作如下:HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\RIL\OPERATORNAMES下建立新的string,value name填中国移动的网络号"46000",value data随便填你要显示的字符,联通的网络号为46001。
大家根据自己的网络名称来选择修改名称,改什么都行,别超过14个字(我的手机是这样的)!改完注册表,不要立即重启。
我的没有重启也测试可用哦!进入"无线管理",点"功能表"中的"电话设定"再选取"网络"项,点"寻找网络",你设定的信息就显示了。
重启机器,你发现你修改的信息已经出来可用了!PS:修改信息想怎么改,就怎么该。
根据自己喜欢!我就曾经改为:中国移动XXX XXXXXX (12个字哦!) 例如:北京二零零八奥运中国移动隐藏SIM卡上的联系人:在HKEY_CURRENT_USER\ControlPanel\Phone下新建新建双字节值ShowSim,键值为1是显示,0是不显示。
比如把“中国移动”改成“中国移不动”等等:在HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\RIL\OPERATORNAMES下建立新的string,value name填中国移动的网络号"46000",value data随便填你要显示的字符,联通的网络号为46001。
反病毒教程第4课注册表键值的运用
反病毒教程第4课:注册表键值的运用(注:本文中的“\”,如有需要体验或者使用,请替换成半角斜线)第2课中,讲了如何修改注册表实现文件隐藏,还留下了一个问题:显示系统文件夹的内容(操作1),位于注册表的哪个位置?基本上都回复正确了答案为WebviewParricade的键值由0改为1(完整注册表路径为HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced).其实HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion \Explorer\Advanced下面还有很多我们常用的设置,下面一个个来说明,如果第2课的作业你做了的话应该基本了解得差不多了.以下键如果不存在的话可以新建,类型为DWORD值.ShowCompColor 值为1时,彩色显示加密或压缩的NTFS文件.TaskbarAnimations 值为1时,任务栏动画.TaskbarGroupSize 值为1时,分组相似任务栏按钮 (任务栏和开始菜单属性中可设置)ShowInfoTip 值为1时显示提示信息HideIcons 值为1时将隐藏图标.SeparateProcess 值为1时在单独的进程中打开窗口.StartButtonBalloonTip 值为2时,开始菜单显示"单击这里开始"StartMenuFavorites 值为0时,开始菜单不显示"收藏夹"StartMenuRun 值为1时,开始菜单显示"运行"StartMenuChange 值为1时,允许更改开始菜单TaskbarSizeMove 值为1时,锁定任务栏FolderContentsInfoTip 值为1时,显示文件夹内容信息提示FriendlyTree 值为1时,在资源管理器文件夹列表中显示简单文件夹查看DisableThumbnailCache 值为0时,使用略缩图缓存ClassicViewState 值为1时,不启用"记住每个文件夹的视图位置"PersistBrowsers 值为0时,不启用"在登陆时还原上一个文件夹的窗口"EnableBalloonTips 值为1时,托盘区启用气球提示StartMenuAdminTools 值为0并且Start_AdminToolsRoot为2,开始菜单中显示管理工具.若Start_AdminToolsRoot为0,则不显示.值为1并且Start_AdminToolsRoot为2,在开始菜单和所有程序都显示管理工具,Start_AdminToolsRoot为0,则只在所有程序中显示.Start_AutoCascade 值为1时,开始菜单自动展开Start_EnableDragDrop 值为1时,开始菜单启用拖放Start_LargeMFUIcons 值为1时,大图标显示开始菜单程序,为0则小图标显示.Start_MinMFU 值为0时,开始菜单的左边不显示常访问的程序Start_NotifyNewApps 值为0时,不高亮显示新安装的程序Start_ShowControlPanel 值为2时,在开始菜单显示"控制面板",为则0不显示,为1显示为链接.Start_ShowHelp 值为0时,开始菜单中不显示"帮助"Start_ShowMyComputer 值为0时,开始菜单中不显示"我的电脑"Start_ShowMyDocs 值为0时,开始菜单中不显示"我的文档"Start_ShowMyMusic 值为0时,开始菜单中不显示"我的音乐"Start_ShowMyPics 值为0时,开始菜单中不显示"照片收藏"Start_ShowNetConn 值为0时,开始菜单中不显示"网络连接"Start_ShowNetPlaces 值为0时,开始菜单中不显示"网上邻居"Start_ShowPrinters 值为0时,开始菜单中不显示"打印机和传真"Start_ShowRecentDocs 值为0时,开始菜单中不显示"常用文档"Start_ShowSearch 值为0时,在开始菜单显示"搜索"Start_ShowSetProgramAccessAndDefaults 值为0时,不显示"设置程序访问和默认值"一大堆,大家是不是看得眼花了,如果认识几个英文单词的话就很好记了.Start_开头的键都和开始菜单有关, Show,就是显示的意思了,大部分情况下整个键的值为1时显示,为0时不显示.实际操作大家看看这个路径是否和刚才的一样:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advaned除了HKEY_LOCAL_MACHINE,后面的全部一样,什么意思呢?HKEY_LOCAL_MACHINE 下面的修改会影响到整个系统中所有用户的设置,而HKEY_CURRENT_USER下面的设置只影响当前用户.也就是说,即使你把上面提到的键值全改了,换个用户登陆情况完全不一样了.而在HKEY_LOCAL_MACHINE下设置的,无论哪个用户登陆,都将是一样的,病毒也往往更喜欢优先修改这里的.展开Folder,下面还有好多项,这里的情况和上面差不多,但又有些区别.看这一项:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALLCheckedValue的值为1时显示所有文件和文件夹.(文件夹选项)Type的值为radio时表示在文件夹选项中该项设置显示为单选.Text的值决定了该单选框上显示的文字,这里的值为@shell32.dll,-30500,表示从shell32.dll这个文件的特定位置读取资源,这里的资源是一个字符串,内容是"显示所有文件和文件夹".shell32.dll这个文件的路径是%systemroot%/system32/shell32.dll.顺便说一下%systemroot%这个代表windows目录.(试一下:开始,运行,输入%systemroot%,确定.),这是一个环境变量.Folder下各项的设置和上面的很类似,大家自己应该可以看懂了.再现禽兽病毒.(见附件)和上次一样,这只是一个演示程序,并不会破坏系统.为什么叫禽兽病毒呢,因为它把文件夹选项中的一个字符串改成了"禽兽尚且有半点怜悯之心,而我一点都没有,所以我不是禽兽"(没听说过的话,百度一下这句话吧).症状如下:隐藏文件无法显示.文件夹选项中"显示所有文件和文件夹"这一选项消失,"不显示隐藏文件"这一项被窜改.如图:解决方法:先结束进程,注册表按下面修改[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN]Text的值改成@shell32.dll,-30501[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]Type的值改成radio其他的按第2课中讲的修改.(注:本文中的“\”,如有需要体验或者使用,请替换成半角斜线)。
注册表使用教程
一、什么是注册表windows操作系统的注册表实际上是一个庞大的数据库,它包括操作系统的硬件配置、软件配置、用户环境和操作系统界面的数据信息。
注册表是Windows操作系统的核心文件,它存放着各种参数,直接控制系统启动、硬件驱动程序的装载以及系统应用程序运行。
注册表包括以下几部分内容。
①软、硬件的相关配置和状态信息,应用程序和资源管理器外壳的初始条件、首选项和卸载数据。
②联网电脑的整个系统的设置和各种许可信息,文件扩展名与应用程序的关联信息以及硬件部件的描述、状态和属性等信息。
③性能记录、用户自定义设置以及其他数据信息。
注册表涵盖了软、硬件等多方面的设置信息,如果对这些设置修改得当,将会对系统本身和其中的软件进行优化。
但注册表中存放着系统的所有配置信息,如果进行了错误的设置还会导致系统的瘫痪,所以不明白的键值一定不要随便修改。
二、修改注册表的作用1、提高系统性能。
通过修改注册表可以优化注册表,达到提高系统性能的目的。
如加快系统启动速度及加速网上邻居访问速度。
2、增强系统安全性。
如禁止修改IE主页。
3、解决系统常见故障。
如解决IE窗口突然关闭的问题。
4、个性化操作系统。
如在右键菜单中添加“在新窗口中打开”。
5、便于远程管理。
三、注册表编辑器的启动启动注册表有两种方法:1、开始—运行,输入“regedit"或者"regedt32"2、在CMD中输入regedt32.exe,回车。
四、如果使注册表修改生效1、重启电脑。
一般情况下,如果修改与系统相关的内容,即HKEY_LOCAL_MACHINE根键下的内容,需要重新启动电脑才能生效。
2、刷新桌面。
对桌面设置或效果的注册表值进行修改,系统是实时读取的,修改之后立即生效,但有时候也需要在桌面上刷新一下才能显示效果。
3、重启桌面。
即按Ctrl+Alt+del,调出任务管理器,结束“Explorer.exe”,然后再在任务管理器的文件—新建任务(运行…)中输入“Explorer.exe”,确定。
注册表使用教程
注册表使用教程1.1 如何打开注册表编辑器注册表是Windows系统存储关于计算机配置信息的数据库,包含了计算机中每个用户的配置文件、有关系统硬件的信息、安装的程序及属性设置,Windows在其运行中不断引用这些信息。
通过本章学习,读者可以掌握注册表的基本知识,并使用系统自带的注册表编辑器对注册表进行诸如查找、修改、新建和删除项或值项以及备份、还原等维护工作。
1.1 如何打开注册表编辑器Windows XP自带有一个注册表编辑工具——注册表编辑器,它是用来查看和更改系统注册表设置的高级工具,有经验的高级用户可以通过它来编辑注册表,改变系统设定。
要运行注册表编辑器,可以单击【开始】按钮,在弹出的【开始】菜单中,单击【运行】命令,在“运行”对话框中键入“regedit”,然后单击【确定】按钮。
如果要从Windows XP资源管理器中运行注册表编辑器,双击Windows XP系统分区的Windows\System32文件夹中的Regedit.exe。
1.2 注册表编辑器的结构在Windows XP中,采用了将应用程序和计算机系统全部配置信息容纳在一起的注册表数据库来进行统一管理。
注册表的特点如下:1.注册表允许对硬件、系统参数、应用程序和设备驱动程序进行跟踪配置,这使得修改某些设置后不用重新启动成为可能。
2.注册表中登录的硬件部分数据可以支持高版本Windows的即插即用特性。
当Windows检测到机器上的新设备时,就把有关数据保存到注册表中,另外,还可以避免新设备与原有设备之间的资源冲突。
3.管理人员和用户通过注册表可以在网络上检查系统的配置和设置,使得远程管理得以实现。
注册表是一个层次数据库,有如下嵌套结构和数据组成:l 子树(Subtrees):在注册表结构中,子树是包含项、子项和值项的主要节点。
l 项(Keys):子树下的主要分支。
在“注册表编辑器”中,出现在“注册表编辑器”窗口左窗格中的文件夹。
