Windows NT WinLogon Notify

來源:互聯網
上載者:User

標籤:tor   off   ons   str   win   test   部分   reg   cal   

在NT系列Windows作業系統中,惡意軟體可以通過關聯Winlogon特定的事件來使自身被啟動,如Lock,Logoff,Logon,Shutdown,StartScreenSaver,StartShell,Startup,StopScreenSaver,Unlock等,這甚至能夠使得惡意軟體在安全模式下被載入。WinLogon的通知事件在註冊表的位置是:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify

當WinLogon.exe產生一個事件通知的時候,Windows會檢查註冊表裡面指定的DLL並調用DLL指定的匯出函數。樣本(當螢幕鎖定時調用WinLogonDemo.dll匯出的LockFun函數):

Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Test]@="""DLLName"="WinLogonDemo.dll""Asynchronous"=dword:00000001"Impersonate"=dword:00000001"Lock"="LockFun"

從Windows Vista開始,這項特性被取消了。可以通過註冊一個服務來監聽相應的事件(部分事件不支援),參見Using Service Control Manager (SCM) Notifications

 

http://www.programlife.net/windows-nt-winlogon-notify.html

Windows NT WinLogon Notify

相關文章

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.