在PE下如何修改注册表
用WIN PE光盘启动PE后,加载的是PE系统的注册表,因此需要进入PE系统的注册表编辑器重新加载硬盘系统的注册表。
注册表文件是保存在c:\windows\system32\config 文件夹下(假设系统装于c盘):SAM、SECURITY、SOFTWARE、SYSTEM。
在WIN PE光盘系统中,开始-运行,输入regedit,点击HKEY_LOCAL_MACHINE,从菜单点击文件-加载配置单元,在弹出对话框的文件类型中选择所有文件找到硬盘系统中注册表保存位置,如C:\windows\system32\config\中, 选择注册表文件。
例如SYSTEM,然后在弹出的框中输入一个项名字,如TEST,在HKEY_LOCAL_MACHINE 下选择刚才新建的TEST,进行修改,当完成后,选择HKEY_LOCAL_MACHINE\TEST,然后从菜单点击文件-卸载配置单元,就完成了对硬盘系统的注册表修改。
PE下修改本地系统注册表
PE修改本地系统注册表使用中常常遇到XP或WIN7注册表错误修改的问题,轻者无大碍,重者系统无法使用。
之前在XP下就遇到一个注册表问题,系统启动后看不到桌面(只有背景无图标),尝试了下“右键->显示桌面”操作,但右键根本无反应;后来打开任务管理器看了下居然没有explorer.exe进程,果断在任务管理器中:“文件”->“新建任务(运行)” 运行explorer.exe,有反应了,文件浏览窗口出来了,但是桌面还是很干净,啥都没有!后来想想可能是注册表项:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Shell被恶意修改了。
在任务管理其中“文件”->“新建任务(运行)” 运行regedit打开注册表编辑器,看到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Shell键值确实被修改了,这是要做的就很简单,双击Shell把Shell改成explorer.exe,然后直接重启即可!这样就没问题了。
像上面拯救桌面的遭遇算是幸运的,操作也比较简单。
同样的遭遇又发生在了不久之后,同样是开机没有桌面,而且无背景(一片漆黑),右键出不来菜单,ctrl+alt+del也打不开任务管理器!一下子手足无措了,想想问题可能又是要修改注册表,但是现在无法直接打开注册表编辑器了,最终考虑使用PE系统间接修改本地系统注册表可能是最简单(可能也是唯一)的方法了。
插上U盘,重启电脑进入PE系统,但是这是运行regedit打开的注册表编辑器针对的确是PE系统的注册表,那如何编辑本地系统(安装在C系统盘中)的注册表呢?下面介绍两种方式:方法一:在PE系统下,打开“开始”->"程序"->"windows系统维护"->"Windows注册表编辑器"这样打开的就是本地C盘Windows系统的注册表!注意,这与在PE系统下使用“开始”->"运行"中执行regedit打开的注册表编辑器不同,运行中打开的regedit是对当前运行系统(此处就是PE系统)的注册表进行编辑。
如何使用修改注册表
如何使用修改注册表如何使用修改注册表如何使用注册表windows的注册表(registry)实质上是一个庞大的数据库,它存储这下面这些内容:软、硬件的有关配置和状态信息,应用程序和资源管理器外壳的初始条件、首选项和卸载数据;计算机的整个系统的设置和各种许可,文件扩展名与应用程序的关联,硬件的描述、状态和属性;计算机性能纪录和底层的系统状态信息,以及各类其他数据。
注册表的结构是:windows为我们提供了一个注册表编辑器(regedit.exe)的工具,它可以用来查看和维护注册表。
由图我们可以看到,注册表编辑器与资源管理器的界面相似。
它有六个分支(有的是五个):hkey-classes-root 文件扩展名与应用的关联及ole信息hkey-current-user 当前登录用户控制面板选项和桌面等的设置,以及映射的网络驱动器hkey-local-machine 计算机硬件与应用程序信息hkey-users 所有登录用户的信息hkey-current-config 计算机硬件配置信息hkey-dyn-data 即插即用和系统性能的动态信息注册表修改方法有:1.软件修改(安全)通过一些专门的修改工具来修改注册表,比如:magicset、tweakui、winhacker等等。
其实控制面板就是一个这样的工具,只不过功能简单一些。
2.间接修改(比较安全)将要修改的写入一个.reg文件中,然后导入注册表中。
这样做的好处是可以避免错误的写入或删除等操作,但是要求用户了解注册表的内部结构和.reg文件的格式。
3.直接修改(最不安全,但最直接有效)就是通过注册表编辑器直接的来修改注册表的键值数据项,,但是要求用户有一定的注册表知识,熟悉注册表内部结构而且一定要小心谨慎,否则会把系统弄瘫。
使用方法大致是:(1)修改键值:开始—运行-输入regedit --确定,打开注册表编辑器,在左窗格选定你要修改的子键,在右窗格打到要修改的键值项,右击该键值项,按要求修改,修改完毕。
注册表修改法
Autoruns:开机启动项管理 ቤተ መጻሕፍቲ ባይዱ
C:\Documents and Settings\Administrator\Application Data\Tencent\Logs
注册表修改法:“开始”→“运行”处输入“regedit”,在
“HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\”中,右边窗口找到残留的程序名删除。或者打开注册表编辑器 ,在编辑→查找中,输入出错文件名,把搜到的删除,按F3键,搜索下一个,直到删完所有的为止。
开始菜单-运行-输入msconfig回车
在里边的启动栏里把**.dll前面的勾去掉就行了
1、开始——运行——msconfig——启动——把加载项***.dll的那个勾勾去掉。 重启电脑,通常到这就可以了,如果还弹出来再进行第二步
2、开始——运行——regedit 在下面的位置删除相应键值: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run dll因为某些原因(最大的可能是因为它是个病毒或流氓软件的dll文件,被杀软删除了)丢失了,但其相关的注册信息却还在,导致系统开机时还加载它,却又找不到它的文件,所以报错。
通过winPE修改系统注册表修复系统的方法
电脑就像人一样,也会出现各种问题,而解决问题最简单的方法就是直接重装系统,现在重装系统的方法有很多,不过最常用方法的应该是使用的U盘重装系统。
但是如果遇到系统瘫痪无法启动,那么就只有进入winPE系统,然后修改注册表来修复系统。
1、连接U盘启动盘与电脑,然后重启电脑,再开机时选择U盘启动,然后在U盘
软件中主菜单选择“02.启动Windows_2003PE(老机器)”,就可以进入PE系
统。
2、然后在PE系统中,点击“开始”-“运行”,在运行窗口中输入“regedit”,然后按下回车键。
3、点击HKEY_LOCAL_MACHINE,从菜单点击“文件”-“加载配置单元”,在弹出对话框的“文件类型”中选择“所有文件”找到硬盘系统中注册表保存位置,如C:\windows\system32\config\中, 选择注册表文件。
例如SYSTEM,然后在弹出的框中输入一个“项名字”,如TEST,在HKEY_LOCAL_MACHINE 下选择刚才新建的TEST,进行修改,当完成后,选择HKEY_LOCAL_MACHINE\TEST,然后从菜单点击“文件”-“卸载配置单元”,就完成了对硬盘系统的注册表修改。
这些就是通过在winPE的注册表中修改参数的方法,来达到修复系统的目的,虽然操作好像费力了些,但是效果是显而易见。
用批处理文件来操作注册表
用批处理文件来操作注册表在入侵过程中经常回操作注册表的特定的键值来实现一定的目的,例如:为了达到隐藏后门、木马程序而删除Run下残余的键值。
或者创建一个服务用以加载后门。
当然我们也会修改注册表来加固系统或者改变系统的某个属性,这些都需要我们对注册表操作有一定的了解。
下面我们就先学习一下如何使用.REG文件来操作注册表.(我们可以用批处理来生成一个REG文件)关于注册表的操作,常见的是创建、修改、删除。
1.创建创建分为两种,一种是创建子项(Subkey)我们创建一个文件,内容如下:Windows Registry Editor Version 5.00该内容信息来自,不负任何法律责任。
[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/hacker]然后执行该脚本,你就已经在HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft下创建了一个名字为“hacker”的子项。
另一种是创建一个项目名称那这种文件格式就是典型的文件格式,和你从注册表中导出的文件格式一致,内容如下:Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]"Invader"="Ex4rch""Door"=C://WINNT//system32//door.exe"Autodos"=dword:02这样就在[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]下新建了:Invader、door、about这三个项目Invader的类型是“String Value”door的类型是“REG SZ Value”Autodos的类型是“DWORD Value”2.修改修改相对来说比较简单,只要把你需要修改的项目导出,然后用记事本进行修改,然后导入(regedit /s)即可。
Win PE 修改教程
Win PE 修改教程【光盘映像修改方法】使用 UltraISO 可以打开 ISO 格式的光盘映像,并可删除、替换、添加光盘映像的内容。
执行下面的各项修改时,通常都是先用 UltraISO 打开光盘映像,再将要修改的文件拖放到硬盘的某个临时目录(最好同时再拷贝一个备份!),然后按下面的方法进行修改。
修改完毕,把改好的文件拖入 UltraISO 打开的 ISO 映像的对应目录,然后点击保存即可。
★注意★:UltraISO 配置极其重要,否则光盘可能不能正常引导!!!在“文件”菜单的“属性”对话框中,要选中的项目如下:“优化文件”(可选。
推荐选中)、“ISO 9600”、“Max(211)”、“省略 ISO 9600 版本号”、“标准”。
其他的选项一律不要选择!切切!然后点击“设置为缺省”。
【基本引导原理】本光盘完全结构化,PE系统与应用程序完全分离,由系统引导时自动通过已经内嵌到 PE 中的XCMD.EXE 命令自动调用系统 WINS\System32 目录中内置的 XCMD.INI 完成 PE 环境的初始化工作,并且在初始化过程中如果检测到光盘根目录下存在外置的 XCMD.INI 配置文件,则自动调用外置XCD.INI 配置文件来完成外挂程序的初始化及注册过程,继而引导到 PE 系统图形化桌面。
【光盘目录结构】X:\ 光盘根目录(X: 为光盘盘符,下同)├─WINS 系统目录(不要动)└─PROGRAMS 外挂应用程序目录(名称不要改)├─System 系统相关配置工具和文件存放目录(用于集中存放系统相关的全局性工具和文件)├─System\DRIVERS 外挂驱动包目录├─System\DLL 公用外挂动态链接库文件目录├─TOTALCMD 优秀的文件管理器 Total Commander├─WINDOWS系统维护维护硬盘上的 Windows 的相关工具├─WinTools 用于集中存放仅适合硬盘 Windows 环境使用的工具,PE下可能用不着的,因此用专门目录再次分离├─光盘工具光盘编辑及刻录工具├─克隆备份硬盘克隆备份与恢复工具├─图形图像看图、图像处理├─数据恢复数据恢复工具├─文本编辑文档编辑、查看、转换等相关工具├─硬件检测硬件检测工具├─磁盘工具磁盘系列维护工具(因使用频繁较高,故单列)├─系统检测当前系统环境检测、比较。
WinPE中如何修改配置文件
WinPE中如何修改配置文件对于普通的不依赖于外置程序目录结构的注册表项目,可以用常规方法将修改项写成RE G 文件(可以直接从XP 系统中导出,然后在其基础上修)。
在外置程序目录下有个Reg Doc.cmd,这个文件是毛桃用来注册外置程序文档关联的(就是改注册表),可以用记事本打开它,加入一行:则PE 加载外部配置时它会自动导入。
这是最简单的改注册表的方法。
但是如果要修的项依赖于外置程序的目录结构(比如要在右键菜单中添加用UltraEdit32 打开),就不能用上面的方法了,因为外置程序的绝对路径是不确定的(不同的机器中盘符不能确定)。
这种情况就需要用原始的REG 命令来做了(就跟毛桃在REGDOC.CMD 中的做法一样),这个命令的语法比较艰涩,且注册表键值的表示方法跟REG 文件不同。
在命令提示符下通过/? 参数可以获得它的用法(中文的哦),提醒一下/? 参数是个以多层使用的,如REG /? 得到的是基本参数的说明,如用REG ADD /? 则可得到ADD 这个参数的用法……有了这个命令的基础后,我们来看看是怎么解决不定路径问题的。
在REGDOC.CMD 中有一个环境变量%TP%,代表的是REGDOC.CMD 这个文件所在的路径。
我们可以通过%TP%\..\ 表示它的上层目录,%TP%\..\..\ 表示它的上两层目录。
用此方法可以索引到外置程序目录内的所有路径,而不用考虑外置程序目录本身的绝对路径。
(还有个方法就是在WinPE.INI 中用PECMD 的REGI 命令一行行添加,这个比系统的REG 命令好理解些,同样可以用%CurDir% 环境变量来索引外置程序目录内的所有路径)直接修改的好处是启动PE 就是所需要设置,不依赖外部配置文件,PE 的加载速度也比较快,但麻烦。
修改配置文件则比较简单,但要依赖配置文件加载过程(直到加载到那些语句时才会生效),启动时需要额外的时间加载,相当于给系统打补丁去修改默认设置。
怎样修改系统注册表
修改系统注册表(转载)修改系统注册表(转载)Windows 98注册表的应用Windows 98注册表(Registry)是一个巨大的数据库,它包含了Windows 98中软件和硬件的有关配置信息,是Windows 98成功启动和正常使用不可缺少的初始化文件。
一般情况下,普通用户无需与注册表打交道。
但是运用本文所介绍的方法小心地使用注册表,却能给用户带来诸多方便。
1.确定文件的类型注册表中含有计算机中所有文件栏名与应用程序的关联记录,当不能确定某一文件类型时,可以请注册表帮忙。
具体步骤为:(1)使用“开始”菜单的“运行”命令,启动Regedit程序,打开注册表(Regedit程序在Windows目录下);(2)单击HKEY-CLASSES-ROOT前面的加号,打开HKEY-CLASSES-ROOT分支;(3)滚屏找到不认识的那个栏名,单击其文件夹图标,打开文件夹。
同时,登记库右边的窗口将显示有关该文件的信息,主要是与之相关的程序,根据与之相关的程序我们可以确定文件的类型。
2.查看已安装的设备驱动程序在Windows 3.x中,我们可以用Notepad或Sysedit等编辑器打开SYSTEM.INI来查看已安装的设备驱动程序,但在Windows 98中尽管也有SYSTEM.INI文件,但从该文件中我们只能查看到16位的驱动程序。
要了解32位的驱动程序安装情况,就必须利用注册表。
打开注册表,查看下面这个子关键词窗口,可以获知计算机中已安装的设备驱动程序:HKEY-LOCAL-MACHINE3.在“开始”菜单上创建“控制面板”(Control Panel)文件夹(1)右键单击任务栏上的“开始”按钮,弹出快捷菜单。
(2)单击“资源管理器”。
(3)单击“文件”菜单的“新建文件夹”命令。
(4)输入如下长文件名:Control Panel.21 EC2020-3AEA-1069-A2DD-08001B30309D并回车。
利用WINPE修改本机系统注册表
利用WINPE修改本机系统注册表(2010-12-20 19:15:38)标签:itWINPE进入后利用运行—regedit或者直接找到注册表编辑器,进入,显然打开的是WINPE的注册表信息,没关系找到HKEY_LOCAL_MACHINE并左键单击使其高亮,再点击任务栏中的文件选择“加载配置单元”在弹出的选择定位框里把路径定位到c:\windows\system32\config这样你就可以看到注册表文件的本体了(这里为windows xp系统)其中没有扩展名的,即为类型中显示“文件”的即为注册表核心文件,也就是我们要编辑的本机系统的注册表,选择你要编辑的单元,例如:SYSTEM、SOFTWARE...选择一个后会弹出让你输入项名称,这里你随便输入比如111之类的,但是切记不要和下面已有的项名称重复,这样你就能在HKEY_LOCAL_MACHINE下看到这样一个单元打开后即可对你需要修改的地方进行修改,修改完毕后,左键选中111(即你加载的)这个单元,点击任务栏上的文件,选择“卸载配置单元”,提示框里点“是”即可。
这样就能完成对本机注册表的修改。
(其实这里要不要卸载都没关系;我试过了;不卸载也是可以的)现在我们来讨论下如何进行对之前已导出注册表信息的导入,正如本人情况winlogon项目下子项颇多,不可能照着注册表信息逐条输入,而直接导入的话项目名称又不对(之前已经把项目名称改为“111”了)因此可以如下操作,以SOFTWARE为例,假如之前选择了SOFTWARE作为加载的配置单元并将其项目名称定为111,可以用记事本打开已经备份或者导出的注册表信息文件,点击任务栏里的编辑选择替换打开替换对话框后,在查找内容里输入被替换单元的名称,为了防止重复情况,最好把前后的斜杠也加进去,如果是SOFTWARE就输入:\SOFTWARE\替换栏里输入你更改后的名字比如111 你就输入:\111\ ---这些斜杠都是要的,之后最好不要选择全部替换,为了防止rp爆发碰到相同名称的目录,一个一个的替换,替换时注意所选中的高亮项目,确定是你要替换的名称再点下一个,全部替换完毕后,保存,然后双击这个已经编辑好的注册表信息文件,导入,成功后返回上面提到的卸载配置单元步骤即可,看起来有点复杂。
批处理修改注册表基础教程
批处理修改注册表基础教程禁止使用命令提示符程序和批处理文件Windows 2000/XP下的命令提示符(即CMD.exe程序)相当于Windows 98下的MS-DOS程序。
出于系统本身安全考虑,应防止非法用户在命令提示符下或是利用批处理文件(BAT文件)对计算机进行破坏,这可通过修改注册表来实现。
选择【开始】→【运行】命令,在【运行】对话框的【打开】文本框中输入“regedit.exe”,单击【确定】按钮,运行注册表编辑器,依次打开以下键:HKEY_CURRENT_USER\Software\Policies\Microsoft\System在右边的窗口中新建一个DWORD值,其名称为DisableCMD,设数值数据为2,则表示命令提示符程序和批处理文件都不能被运行,其值为1,则只是禁止命令提示符的运行。
示例:echo REGEDIT4>iedown.regecho [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3]>>iedown.regecho "1803"=dword:00000000>>iedown.reg以上生成REG文件.regedit /s iedown.regdel iedown.reg运行REG后删除之.还可以:写一个注册表文件,放在一个位置..然后批处理导入:@echo offregedit /s 注册表文件路径exit说明:/s是不弹出确认提示直接导入先学习一下如何使用.REG文件来操作注册表.(我们可以用批处理来生成一个REG文件)关于注册表的操作,常见的是创建、修改、删除。
1.创建创建分为两种,一种是创建子项(Subkey)我们创建一个文件,内容如下:Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\hacker]然后执行该脚本,你就已经在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft下创建了一个名字为"hacker"的子项。
