基于QT(C++)实现Windows 自启动项查看和分析
♻️ 资源大小3.47MB➡️资源下载https://download.csdn.net/download/s1t16/87453199Windows 自启动项查看和分析简介此时实验中我们主要需要掌握下面的内容注册表读取注册表的读写是本次实验的重点内容主要的读取流程如下打开在注册表中的键查询打开键的数据信息比如说子键的数量键下值的个数修改时间等等读取键下值的信息以及对应的子键处理完成之后关闭打开的键定时任务读取读取定时任务的时候我们需要使用另外一个不同的 windows API 接口主要流程如下过程相对而言比较复杂这里不再赘诉可以参考官方文档:文件属性获取Windows 并没有提供一个直接获取文件版本属性的 API我们需要调用多个 API才能读取到我们需要的属性比如说我们想要获取到文件的 Description我们应该读取文件版本信息内容的大小申请对应大小的缓冲区将文件版本信息读取到缓冲区中调用 API 解析内容获取需要的属性文件的遍历在获取基于目录的自启动文件的时候我们需要遍历一个目录下的文件。我们可以使用 Windows 提供的 API实验时使用 Qt 进行展示所以直接使用 Qt 提供的相比较更加简单具体流程如下获取到文件路径之后我们便可以通过上述方式获取文件的属性签名验证Windows 中提供了相应的两个库 wintrust.hwincrypt.h我们使用其检查是否包含签名签名是否可信任。Logon基于启动目录和注册表原理Windows 启动目录主要有两个%ProgramData%\Microsoft\Windows\Start Menu\Programs\Startup%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup在启动目录的程序在系统启动的时候会自动加载并运行我们只需要遍历其中的文件即可在注册表中添加对应的数据也可以实现自启动主要的键有HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\Current Version\RunHKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 通过读取键下面的值我们也可以获取到自启动项读取实现对于启动目录我们可以只要遍历这两个目录下的所有文件即可可以使用 Qt 中提供的 API 进行实现比如 QDir, QFileinfo 等具体流程见[文件属性获取]对于注册表中注册的所有自启动项通过对注册表键的读取即可具体流程见 [注册表读取]隐秘性对于在启动目录中的程序会显式的显示在 Windows 菜单栏容易被发觉对于在注册表中定义的自启动项目难以被发现Services: 系统服务原理系统服务的自启动项位于下面的注册表键中HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services 3.2 读取实现借助 Autoruns 工具我们可以发现对应注册表键下的子键为对应的服务名子键中包含一些对应的值信息比如说 ImagePath, Type通过判断 Type 类型我们便可以获取到自启动服务项ImagePath 指定了启动服务的镜像文件描述信息并不是直接读取 ImagePath 中的文件描述而是应该检查值 Description 中的 dll 文件的描述信息在这里我们需要进行过滤Start 小于 2 的才能视为自启动服务隐秘性系统服务自启动设置基于注册表隐秘性较高且有很多共享程序均使用svchost.exe但是需要加载额外的 dll 文件这样比较容易让恶意的 dll 文件隐藏难以发现Drivers系统驱动程序原理系统驱动程序自启动项和系统服务所在的注册表位置一致均在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services虽然在同一个注册表键中但是这两个还是有区别的我们可以通过值中的Type 加以区分对于系统驱动程序而言一般其对应的 Type 为 1,2,8通过判断 Type 对应的值我们便可以挑选出系统驱动程序其实还有另外一个不同的地方系统驱动程序 ImagePath 一般为 sys 文件而系统服务一般都是可执行文件以 exe 结尾但是相比较而言使用Type 进行比较更加严谨读取实现与系统服务的读取一致隐秘性系统驱动程序自启动设置基于注册表隐秘性较高难以发觉如果是与内核相关的系统驱动系统级别高对系统造成的危害更大Scheduled Tasks 计划任务原理计划任务是系统提供的一项常用的功能我们可以在其中添加一个定时的任务这样系统就可以在指定的时间运行该任务通过 Task Scheduler 我们可以观察到下面的内容其中 General 中保存一些基本的信息Triggers 中指定对应的触发条件Actions 表示触发之后需要执行的动作比如打开一个服务Conditions 常常用来配合Triggers指定在什么时候运行如果 Conditions 中定义的条件不满足那么不会运行任务读取实现具体流程见[定时任务读取]官方提供了一个简单的示例我们可以通过改写这个示例实现需要的功能。因为我们需要遍历所有的任务我这里使用的是递归实现首先读取根目录如果存在子目录读取子目录如果没有子目录遍历读取目录中的任务大概代码框架如下void walkFolders(ITaskFolder *rootFolder, HRESULT hr, vectorinfo inf os) { ITaskFolderCollection *pFolders NULL; // 获取rootFolder下面的目录 hr rootFolder-GetFolders(0, pFolders); LONG numFolders 0; // 获取子目录个数 hr pFolders-get_Count(numFolders); for (LONG i 0; i numFolders; i) { ITaskFolder *pRootFolder NULL; // 遍历子目录 hr pFolders-get_Item(_variant_t(i 1), pRootFolder); // 递归遍历 walkFolders(pRootFolder, hr, infos); // 遍历tasks IRegisteredTaskCollection *pTaskCollection NULL; hr pRootFolder-GetTasks(NULL, pTaskCollection); // .... } }隐秘性任务计划程序隐秘性很好一般用于定时任务KnownDLLs知名动态链接库原理Known DLLs 是 Windows NT 内核的一种机制可以用来缓存经常性使用的系统 dll 文件如果一个可执行文件需要调用一个 dll 文件那么首先会在这个注册表中找到对应的文件如果找到那么会直接使用这里面的文件隐秘性Known DLLs 位于注册表隐秘性好是保证用 LoadLibrary 装载系统 DLL 时只从特定的系统目录装载防止装载错误的系统 DLL读取实现Known DLLs 保存在注册表中读取内容方式与[Logon]等一致Boot Execute启动执行原理Boot Execute 所指定的内容会在系统开机的时候进行执行其信息保存在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager 下的 Boot Execute 值中默认情况下为 autocheck autochk *读取实现首先读取到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SessionManager 子键的信息然后通过 RegQueryValueEx 或者遍历所有值的方式获取到Boot Execute 所对应的信息隐秘性位于注册表隐秘性好系统启动的时候执行遇到的问题运行的时候提示库不存在按照微软的官方文档使用 comment 引入库文件但是实际上运行的时候发现仍然无法引入实际上本地使用的是 MinGW在网上查找资料发现应该通过.pro 添加最后项目中的 LIBS 如下LIBS -lVersion \ -ltaskschd \ -lole32 \ -luser32 \ -loleaut32 \ -lwintrustrelease 的之后打开执行文件失败提示找不到 dll 文件默认情况下Windows 下没有这些 dll 文件在 Qt 提供的环境下编译的时候会自动链接这些 dll 文件我们发布的时候不会将这些 dll 文件包含在可执行文件中我们可以在 Qt 提供控制台的使用 windeployqt 命令进行部署# 生成Autoruns需要的dll文件 windeployqt Autoruns.exe运行程序之后有时候会 crash运行 Qt 界面之后有时候会出现 crash 的现象有时候是正常的刚开始没有注意后来到网上查了一下发现是可能访问了没有分配的地址空间。对照代码进行 review发现有一处进行字符转换的的位置出现了问题后来采用下面的转换方式成功解决该问题。QString Byte2Qs(BYTE *str) { return QString::fromWCharArray((LPCTSTR)str); }软件框架实验中使用 Qt6.1.0 套件进行开发使用 Qt Creator 作为主要的开发 IDE代码结构每一个项目使用一个类进行保存向外提供一个 setTableData 函数用以设置表格的内容内部各自实现对应的数据获取代码结构如下优化在代码中使用 cache 数组标记已经设置数据的 table下次访问的时候不用再去请求数据使用上一次的数据另外提供 Tools Refresh 刷新当前标签页的数据效果LogonServiceDriversTasksKnowndllsBootExecute

相关新闻

手机应用权限管理:风险与防护指南

手机应用权限管理:风险与防护指南

1. 手机应用权限管理的现状与风险上周三早上,我像往常一样打开手机相册准备查看前几天拍摄的照片,却发现整个相册空空如也。那一刻的恐慌感至今记忆犹新——孩子出生以来的所有照片、工作重要文档的扫描件、积累多年的设计素材,全都不翼而飞。…

2026/7/26 14:46:54 阅读更多 →
魔兽争霸3终极优化指南:用WarcraftHelper解锁完美游戏体验

魔兽争霸3终极优化指南:用WarcraftHelper解锁完美游戏体验

魔兽争霸3终极优化指南:用WarcraftHelper解锁完美游戏体验 【免费下载链接】WarcraftHelper Warcraft III Helper , support 1.20e, 1.24e, 1.26a, 1.27a, 1.27b 项目地址: https://gitcode.com/gh_mirrors/wa/WarcraftHelper 还在为魔兽争霸3在现代电脑上的…

2026/7/26 19:38:55 阅读更多 →
深入解析TMS320F2807x CLB模块:从寄存器到Driverlib的高效开发实战

深入解析TMS320F2807x CLB模块:从寄存器到Driverlib的高效开发实战

1. 项目概述如果你正在使用TI的TMS320F2807x系列微控制器开发电机控制、数字电源或者任何需要高度定制化逻辑的实时系统,那么你肯定绕不开一个强大的模块:可配置逻辑块,也就是CLB。这个模块的魅力在于,它把一部分FPGA的灵活性搬到…

2026/7/26 19:38:55 阅读更多 →

最新新闻

TI ADS7841-Q1评估板实战:从硬件解析到性能测试全攻略

TI ADS7841-Q1评估板实战:从硬件解析到性能测试全攻略

1. 项目概述:从零上手TI ADS7841-Q1评估板在嵌入式硬件开发,尤其是涉及传感器信号采集、电池管理系统或车载电子控制单元(ECU)设计的项目中,模数转换器(ADC)的性能往往是决定系统精度的关键瓶颈…

2026/7/27 15:13:05 阅读更多 →
Django 3 by Example项目部署指南:从开发环境到生产服务器的无缝迁移

Django 3 by Example项目部署指南:从开发环境到生产服务器的无缝迁移

Django 3 by Example项目部署指南:从开发环境到生产服务器的无缝迁移 【免费下载链接】Django-3-by-Example Django 3 by Example (3rd Edition) published by Packt 项目地址: https://gitcode.com/gh_mirrors/dj/Django-3-by-Example Django 3 by Example项…

2026/7/27 15:13:05 阅读更多 →
扫描件、CAD图纸、实时语音怎么翻译?多模态翻译端到端技术拆解

扫描件、CAD图纸、实时语音怎么翻译?多模态翻译端到端技术拆解

摘要(TL;DR):本文从工程实现角度拆解多模态翻译的三条核心技术管线。核心结论:① 图像翻译链路为"文字检测→OCR识别→机器翻译→版式渲染"四步,印刷体识别率可达99%,但复杂版面还原是最大工程瓶…

2026/7/27 15:13:05 阅读更多 →
Chrome DevTools性能审计:提升网站速度的最佳实践

Chrome DevTools性能审计:提升网站速度的最佳实践

Chrome DevTools性能审计:提升网站速度的最佳实践 【免费下载链接】mastering-chrome-devtools :fire: Website for teaching Chrome DevTools 项目地址: https://gitcode.com/gh_mirrors/ma/mastering-chrome-devtools Chrome DevTools是网页开发者必备的性…

2026/7/27 15:13:05 阅读更多 →
jigsaw:探索Canvas滑动验证码的终极实现方案

jigsaw:探索Canvas滑动验证码的终极实现方案

jigsaw:探索Canvas滑动验证码的终极实现方案 【免费下载链接】jigsaw canvas滑动验证码 项目地址: https://gitcode.com/gh_mirrors/jig/jigsaw jigsaw是一款基于Canvas技术开发的滑动验证码解决方案,为网站提供简单而高效的人机验证功能。作为Gi…

2026/7/27 15:13:05 阅读更多 →
C++异常机制深度解析:工程实践中的权衡与应用场景

C++异常机制深度解析:工程实践中的权衡与应用场景

1. 项目概述:为什么我们还在争论C异常?干了这么多年C,从桌面应用到嵌入式,再到高性能服务器,关于异常(Exception)的讨论就没停过。每次技术评审或者代码重构,只要涉及到错误处理&…

2026/7/27 15:12:05 阅读更多 →

日新闻

【JAVA毕设源码分享】基于SpringBoot的社区智能垃圾管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

【JAVA毕设源码分享】基于SpringBoot的社区智能垃圾管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

2026/7/27 0:00:54 阅读更多 →
SPI实战指南:从时钟模式到寄存器配置,解决嵌入式通信难题

SPI实战指南:从时钟模式到寄存器配置,解决嵌入式通信难题

1. 项目概述:从寄存器手册到实战指南 如果你手头有一份类似德州仪器(TI)TMS320x240xA系列DSP的SPI模块技术手册,看着里面密密麻麻的寄存器位定义、时序图和公式,是不是感觉头大?这份资料虽然权威&#xff0…

2026/7/27 0:00:54 阅读更多 →
【JAVA毕设源码分享】基于springboot的水果购物管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

【JAVA毕设源码分享】基于springboot的水果购物管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

2026/7/27 0:00:54 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/27 4:33:59 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/27 6:31:56 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/27 4:01:12 阅读更多 →

月新闻