O que WIN + E faz?
Como solucionar problemas internos do sistema é interessante ...
Vamos analisar um sistema não infectado com o Process Monitor para ver exatamente o que acontece quando fazemos isso.
Os passos que eu dou:
- Faça o download e execute o programa: link
- Aceite o EULA, redefina os filtros e filtre qualquer coisa que não seja interessante.
- Limpe o registro, pressione WIN + E e pare de capturar depois.
Isso me deixa com um monte de eventos (como a pasta está sendo aberta, etc ...), então olhamos para os primeiros:
NotequesóvamosverosSUCCES:
- HKCU?Não,configuraçãoatualdousuário,chavemuitogrande.
- HKCU\Software\...\Explorer?Não,configuraçãodoexplorador,chavemuitogrande.
- C:\Windows\?Não,leiaporqueéodiretóriodetrabalho
- HKCU\Software\Classes?Não,classesdoWindows,chavemuitogrande,usadasparapesquisarapróxima:
- HKCR\CLSID\{20D04FE0-3AEA-1069-A2D8-08002B30309D}?Não,renomearissonãotemefeito.
- HKCR\Folder?BINGO!
Parecequeoconteúdodessachaveémuitoespecíficoemrelaçãoàexecução.
explorandoessachave,eudiriaqueopennewwindow
seriaaaçãoWIN+Echamadas.
Apenasparaverificarisso,vamosajustarovalorparaIvoFlipse
.
Ai,acabeidequebrarmeucomputador...
Como resolvo o problema?
Se Ivo Flipse, seu problema não está além da pilha de chamadas ...
Definir
HKEY_CLASSES_ROOT\Folder\shell\opennewwindow\command\DelegateExecute
para o valor padrão:
{11dbb47c-a525-400b-9e80-a54615a090c0}
Você pode querer verificar as outras chaves em HKEY_CLASSES_ROOT\Folder\shell\
,
eles devem ter o mesmo valor acima ...