基于QT(C++)实现Windows 自启动项查看和分析
♻️ 资源大小3.47MB➡️资源下载https://download.csdn.net/download/s1t16/87453199Windows 自启动项查看和分析简介此时实验中我们主要需要掌握下面的内容注册表读取注册表的读写是本次实验的重点内容主要的读取流程如下打开在注册表中的键查询打开键的数据信息比如说子键的数量键下值的个数修改时间等等读取键下值的信息以及对应的子键处理完成之后关闭打开的键定时任务读取读取定时任务的时候我们需要使用另外一个不同的 windows API 接口主要流程如下过程相对而言比较复杂这里不再赘诉可以参考官方文档:文件属性获取Windows 并没有提供一个直接获取文件版本属性的 API我们需要调用多个 API才能读取到我们需要的属性比如说我们想要获取到文件的 Description我们应该读取文件版本信息内容的大小申请对应大小的缓冲区将文件版本信息读取到缓冲区中调用 API 解析内容获取需要的属性文件的遍历在获取基于目录的自启动文件的时候我们需要遍历一个目录下的文件。我们可以使用 Windows 提供的 API实验时使用 Qt 进行展示所以直接使用 Qt 提供的相比较更加简单具体流程如下获取到文件路径之后我们便可以通过上述方式获取文件的属性签名验证Windows 中提供了相应的两个库 wintrust.hwincrypt.h我们使用其检查是否包含签名签名是否可信任。Logon基于启动目录和注册表原理Windows 启动目录主要有两个%ProgramData%\Microsoft\Windows\Start Menu\Programs\Startup%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup在启动目录的程序在系统启动的时候会自动加载并运行我们只需要遍历其中的文件即可在注册表中添加对应的数据也可以实现自启动主要的键有HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\Current Version\RunHKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 通过读取键下面的值我们也可以获取到自启动项读取实现对于启动目录我们可以只要遍历这两个目录下的所有文件即可可以使用 Qt 中提供的 API 进行实现比如 QDir, QFileinfo 等具体流程见[文件属性获取]对于注册表中注册的所有自启动项通过对注册表键的读取即可具体流程见 [注册表读取]隐秘性对于在启动目录中的程序会显式的显示在 Windows 菜单栏容易被发觉对于在注册表中定义的自启动项目难以被发现Services: 系统服务原理系统服务的自启动项位于下面的注册表键中HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services 3.2 读取实现借助 Autoruns 工具我们可以发现对应注册表键下的子键为对应的服务名子键中包含一些对应的值信息比如说 ImagePath, Type通过判断 Type 类型我们便可以获取到自启动服务项ImagePath 指定了启动服务的镜像文件描述信息并不是直接读取 ImagePath 中的文件描述而是应该检查值 Description 中的 dll 文件的描述信息在这里我们需要进行过滤Start 小于 2 的才能视为自启动服务隐秘性系统服务自启动设置基于注册表隐秘性较高且有很多共享程序均使用svchost.exe但是需要加载额外的 dll 文件这样比较容易让恶意的 dll 文件隐藏难以发现Drivers系统驱动程序原理系统驱动程序自启动项和系统服务所在的注册表位置一致均在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services虽然在同一个注册表键中但是这两个还是有区别的我们可以通过值中的Type 加以区分对于系统驱动程序而言一般其对应的 Type 为 1,2,8通过判断 Type 对应的值我们便可以挑选出系统驱动程序其实还有另外一个不同的地方系统驱动程序 ImagePath 一般为 sys 文件而系统服务一般都是可执行文件以 exe 结尾但是相比较而言使用Type 进行比较更加严谨读取实现与系统服务的读取一致隐秘性系统驱动程序自启动设置基于注册表隐秘性较高难以发觉如果是与内核相关的系统驱动系统级别高对系统造成的危害更大Scheduled Tasks 计划任务原理计划任务是系统提供的一项常用的功能我们可以在其中添加一个定时的任务这样系统就可以在指定的时间运行该任务通过 Task Scheduler 我们可以观察到下面的内容其中 General 中保存一些基本的信息Triggers 中指定对应的触发条件Actions 表示触发之后需要执行的动作比如打开一个服务Conditions 常常用来配合Triggers指定在什么时候运行如果 Conditions 中定义的条件不满足那么不会运行任务读取实现具体流程见[定时任务读取]官方提供了一个简单的示例我们可以通过改写这个示例实现需要的功能。因为我们需要遍历所有的任务我这里使用的是递归实现首先读取根目录如果存在子目录读取子目录如果没有子目录遍历读取目录中的任务大概代码框架如下void walkFolders(ITaskFolder *rootFolder, HRESULT hr, vectorinfo inf os) { ITaskFolderCollection *pFolders NULL; // 获取rootFolder下面的目录 hr rootFolder-GetFolders(0, pFolders); LONG numFolders 0; // 获取子目录个数 hr pFolders-get_Count(numFolders); for (LONG i 0; i numFolders; i) { ITaskFolder *pRootFolder NULL; // 遍历子目录 hr pFolders-get_Item(_variant_t(i 1), pRootFolder); // 递归遍历 walkFolders(pRootFolder, hr, infos); // 遍历tasks IRegisteredTaskCollection *pTaskCollection NULL; hr pRootFolder-GetTasks(NULL, pTaskCollection); // .... } }隐秘性任务计划程序隐秘性很好一般用于定时任务KnownDLLs知名动态链接库原理Known DLLs 是 Windows NT 内核的一种机制可以用来缓存经常性使用的系统 dll 文件如果一个可执行文件需要调用一个 dll 文件那么首先会在这个注册表中找到对应的文件如果找到那么会直接使用这里面的文件隐秘性Known DLLs 位于注册表隐秘性好是保证用 LoadLibrary 装载系统 DLL 时只从特定的系统目录装载防止装载错误的系统 DLL读取实现Known DLLs 保存在注册表中读取内容方式与[Logon]等一致Boot Execute启动执行原理Boot Execute 所指定的内容会在系统开机的时候进行执行其信息保存在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager 下的 Boot Execute 值中默认情况下为 autocheck autochk *读取实现首先读取到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SessionManager 子键的信息然后通过 RegQueryValueEx 或者遍历所有值的方式获取到Boot Execute 所对应的信息隐秘性位于注册表隐秘性好系统启动的时候执行遇到的问题运行的时候提示库不存在按照微软的官方文档使用 comment 引入库文件但是实际上运行的时候发现仍然无法引入实际上本地使用的是 MinGW在网上查找资料发现应该通过.pro 添加最后项目中的 LIBS 如下LIBS -lVersion \ -ltaskschd \ -lole32 \ -luser32 \ -loleaut32 \ -lwintrustrelease 的之后打开执行文件失败提示找不到 dll 文件默认情况下Windows 下没有这些 dll 文件在 Qt 提供的环境下编译的时候会自动链接这些 dll 文件我们发布的时候不会将这些 dll 文件包含在可执行文件中我们可以在 Qt 提供控制台的使用 windeployqt 命令进行部署# 生成Autoruns需要的dll文件 windeployqt Autoruns.exe运行程序之后有时候会 crash运行 Qt 界面之后有时候会出现 crash 的现象有时候是正常的刚开始没有注意后来到网上查了一下发现是可能访问了没有分配的地址空间。对照代码进行 review发现有一处进行字符转换的的位置出现了问题后来采用下面的转换方式成功解决该问题。QString Byte2Qs(BYTE *str) { return QString::fromWCharArray((LPCTSTR)str); }软件框架实验中使用 Qt6.1.0 套件进行开发使用 Qt Creator 作为主要的开发 IDE代码结构每一个项目使用一个类进行保存向外提供一个 setTableData 函数用以设置表格的内容内部各自实现对应的数据获取代码结构如下优化在代码中使用 cache 数组标记已经设置数据的 table下次访问的时候不用再去请求数据使用上一次的数据另外提供 Tools Refresh 刷新当前标签页的数据效果LogonServiceDriversTasksKnowndllsBootExecute

相关新闻

手机应用权限管理:风险与防护指南

手机应用权限管理:风险与防护指南

1. 手机应用权限管理的现状与风险上周三早上,我像往常一样打开手机相册准备查看前几天拍摄的照片,却发现整个相册空空如也。那一刻的恐慌感至今记忆犹新——孩子出生以来的所有照片、工作重要文档的扫描件、积累多年的设计素材,全都不翼而飞。…

2026/7/21 15:35:34 阅读更多 →
魔兽争霸3终极优化指南:用WarcraftHelper解锁完美游戏体验

魔兽争霸3终极优化指南:用WarcraftHelper解锁完美游戏体验

魔兽争霸3终极优化指南:用WarcraftHelper解锁完美游戏体验 【免费下载链接】WarcraftHelper Warcraft III Helper , support 1.20e, 1.24e, 1.26a, 1.27a, 1.27b 项目地址: https://gitcode.com/gh_mirrors/wa/WarcraftHelper 还在为魔兽争霸3在现代电脑上的…

2026/7/21 15:34:33 阅读更多 →
深入解析TMS320F2807x CLB模块:从寄存器到Driverlib的高效开发实战

深入解析TMS320F2807x CLB模块:从寄存器到Driverlib的高效开发实战

1. 项目概述如果你正在使用TI的TMS320F2807x系列微控制器开发电机控制、数字电源或者任何需要高度定制化逻辑的实时系统,那么你肯定绕不开一个强大的模块:可配置逻辑块,也就是CLB。这个模块的魅力在于,它把一部分FPGA的灵活性搬到…

2026/7/21 15:34:33 阅读更多 →

最新新闻

WebExtension Skip Redirect:高效解决浏览器重定向问题的完整技术方案

WebExtension Skip Redirect:高效解决浏览器重定向问题的完整技术方案

WebExtension Skip Redirect:高效解决浏览器重定向问题的完整技术方案 【免费下载链接】webextension-skip-redirect Some web pages use intermediary pages before redirecting to a final page. This add-on tries to extract the final url from the intermedia…

2026/7/21 20:44:17 阅读更多 →
xtb核心功能解析:GFN-xTB方法如何加速分子模拟?

xtb核心功能解析:GFN-xTB方法如何加速分子模拟?

xtb核心功能解析:GFN-xTB方法如何加速分子模拟? 【免费下载链接】xtb Semiempirical Extended Tight-Binding Program Package 项目地址: https://gitcode.com/gh_mirrors/xt/xtb xtb作为一款半经验扩展紧束缚程序包(Semiempirical Ex…

2026/7/21 20:44:16 阅读更多 →
重构大模型经济模型:动态推理预算技术如何重塑AI开发成本效益平衡

重构大模型经济模型:动态推理预算技术如何重塑AI开发成本效益平衡

重构大模型经济模型:动态推理预算技术如何重塑AI开发成本效益平衡 【免费下载链接】Seed-OSS-36B-Base-woSyn 项目地址: https://ai.gitcode.com/hf_mirrors/ByteDance-Seed/Seed-OSS-36B-Base-woSyn 在AI技术快速发展的今天,企业面临着一个核心…

2026/7/21 20:44:16 阅读更多 →
Mini-JVM测试用例详解:从基础语法到高级特性全覆盖

Mini-JVM测试用例详解:从基础语法到高级特性全覆盖

Mini-JVM测试用例详解:从基础语法到高级特性全覆盖 【免费下载链接】mini-jvm 使用 JDK8 实现 JVM(Java Virtual Machine) 项目地址: https://gitcode.com/gh_mirrors/mi/mini-jvm Mini-JVM是一个使用JDK8实现的Java虚拟机,它的测试用例覆盖了从基…

2026/7/21 20:44:16 阅读更多 →
驱动基因阴性晚期非小细胞肺癌免疫治疗耐药评估与治疗策略

驱动基因阴性晚期非小细胞肺癌免疫治疗耐药评估与治疗策略

1. 项目概述 "驱动基因阴性晚期非小细胞肺癌一线免疫治疗耐药评估及治疗策略中国专家共识(2024版)"这个标题直指当前肺癌临床实践中最具挑战性的问题之一——免疫治疗耐药。作为从业15年的肿瘤内科医生,我见证了过去十年免疫检查点抑制剂如何彻底改变了非…

2026/7/21 20:44:16 阅读更多 →
sunnypilot深度解析:从开源驾驶辅助系统到高级配置优化

sunnypilot深度解析:从开源驾驶辅助系统到高级配置优化

sunnypilot深度解析:从开源驾驶辅助系统到高级配置优化 【免费下载链接】sunnypilot sunnypilot is an open source driver assistance system. sunnypilot offers the user a unique driving experience for over 350 supported car makes and models with modifie…

2026/7/21 20:43:16 阅读更多 →

日新闻

Octane Render与C4D汉化版安装与优化指南

Octane Render与C4D汉化版安装与优化指南

1. Octane Render与C4D的黄金组合:为什么选择这个方案?在三维创作领域,渲染器的选择往往决定了作品的最终呈现质量和工作效率。作为Cinema 4D(C4D)用户,Octane Render的GPU加速特性与实时预览功能&#xff…

2026/7/21 0:00:19 阅读更多 →
GPMC接口设计:异步/同步模式与多路复用配置实战

GPMC接口设计:异步/同步模式与多路复用配置实战

1. GPMC接口设计:从硬件连接到软件配置的全局视角在嵌入式系统开发中,尤其是基于TI Sitara系列如AM263x这类高性能微控制器的项目里,外部存储器的扩展几乎是绕不开的一环。无论是存放大量非易失性代码的NOR Flash,还是作为高速数据…

2026/7/21 0:00:19 阅读更多 →
UE5 GAS框架下RPG被动技能系统:从核心原理到实战实现

UE5 GAS框架下RPG被动技能系统:从核心原理到实战实现

1. 项目概述:UE5 GAS RPG被动技能的核心价值在UE5里用GAS(Gameplay Ability System)做RPG游戏,主动技能像是你手里的武器,按一下打一下,逻辑直接,反馈也快。但被动技能,它更像是你身…

2026/7/21 0:00:19 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/21 8:48:31 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/21 5:34:47 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/21 8:25:39 阅读更多 →

月新闻