【Procmon教程2】如何揪出篡改注册表的元凶?

本文指导如何通过Procmon这款工具,监控Windows系统的默认Web浏览器注册表设置,捕获并识别可能的第三方软件修改行为,帮助运维人员查找篡改源。步骤包括配置过滤器、关注关键注册表路径、捕捉修改记录和日志分析。

环境

系统:win10x64

Procmon版本:3.32

描述

windows系统 默认Web浏览器 经常被监控软件等第三方软件修改,作为windows系统运维存在获取篡改软件名称的需求 。本文介绍:如何使用Procmon监控特定注册表项抓取修改该注册表项进程名称。

步骤

1、首先,需要了解windows注册表如何保存默认Web浏览器的设定,这里需要关注的是两个项目。

HKEY_CURRENT_USER\Software\Microsoft\Windows\Shell\Associations\UrlAssociations\http\UserChoice
HKEY_CURRENT_USER\Software\Microsoft\Windows\Shell\Associations\UrlAssociations\https\UserChoice

2、打开Procmon软件,使用快捷方式【Ctrl+L】打开过滤器。点击如下 Reset 按钮,把过滤参数恢复至默认状态。

3、添加 注册表路径 至 过滤器。

 添加完成后,点选 OK 按钮,结束过滤配置。

4、由于我们只关注注册表活动,所以文件系统、网络、进程&线程等其他监控要素全部关闭。然后,开启capture状态。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值