Process Monitor分析某個應用行爲

1.打開Process Mointorwindows

2.點擊filter-->filter   在彈出的對話框中Architecture 下拉框,選擇Process Name 填寫要分析的應用程序名字。app

點擊add 最後點擊右下角的applyblog

3.執行被分析的應用,能夠看到Process Mointor監控到應用的行爲。it

在 C:\Documents and Settings\Administrator\「開始」菜單\程序\啓動\ 路徑下建立 0.exe監控

4.查看結果,存在,而且開機後自啓。書籍

5.該程序經過修改註冊表實現開機自啓動。二進制

右鍵選擇jump to 跳轉到註冊表,能夠看到該程序又在C:\Documents and Settings\Administrator\My Documents\ 建立了 1.exe程序

 

windows 自動重啓運行的程序能夠註冊在下列任一註冊表的位置。im

 參考書籍:有趣的二進制【日】愛甲健二apply

相關文章
相關標籤/搜索