系统启去项中加载的程序除了在注册表的RUN和“启动”里还有哪些位置?

来源:百度知道 编辑:UC知道 时间:2024/07/06 18:44:41
我的机器中过病毒,手动清除病毒文件后系统在登录时总提示找不到“QQ.EXE”(其为已清楚过的一个病毒文件)我在注册表的RUN项里没有找到任何可疑的加载程序。“启动”里也没有。还有什么地方可能有加载其的可能呢?
此病毒的部分特征是在可移动磁盘内产生“AUTORUN.INT和README.EXE”,同时在WINDOWS目录下有“IEXPLORE.EXE”在SYSTEM32目录下有“QQ.EXE”

一、经典的启动——“启动”文件夹 单击“开始→程序”,你会发现一个“启动”菜单,这就是最经典的Windows启动位置,右击“启动”菜单选择“打开”即可将其打开,如所示,其中的程序和快捷方式都会在系统启动时自动运行。最常见的启动位置如下:
当前用户:<C:\Documents and Settings\用户名\「开始」菜单\程序\启动>
所有用户:<C:\Documents and Settings\All Users\「开始」菜单\程序\启动>

二、有名的启动——注册表启动项
注册表是启动程序藏身之处最多的地方,主要有以下几项:
1.Run键
Run键是病毒最青睐的自启动之所,该键位置是[HKEY_CURRENT_
USER\Software\Microsoft\Windows\CurrentVersion\Run]和[HKEY_
LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run],其下的所有程序在每次启动登录时都会按顺序自动执行。
还有一个不被注意的Run键,位于注册表[HKEY_CURRENT_
USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run] 和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Policies\Explorer\Run],也要仔细查看。
2.RunOnce键
RunOnce位于[HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion&