1.打開Process Mointorwindows
2.點擊filter-->filter 在彈出的對話框中Architecture 下拉框,選擇Process Name 填寫要分析的應用程序名字。app
點擊add 最後點擊右下角的applyblog
3.執行被分析的應用,能夠看到Process Mointor監控到應用的行爲。it
在 C:\Documents and Settings\Administrator\「開始」菜單\程序\啓動\ 路徑下建立 0.exe監控
4.查看結果,存在,而且開機後自啓。書籍
5.該程序經過修改註冊表實現開機自啓動。二進制
右鍵選擇jump to 跳轉到註冊表,能夠看到該程序又在C:\Documents and Settings\Administrator\My Documents\ 建立了 1.exe程序
windows 自動重啓運行的程序能夠註冊在下列任一註冊表的位置。im
參考書籍:有趣的二進制【日】愛甲健二apply