Start ProcessMonitor irá executar inesperadamente outro exe irrelevante

0

Bem, eu encontrei um problema estranho recentemente.

Sempre que eu tento iniciar o ProcessMonitor, outro programa irrelevante (na verdade, um software de mensagens instantâneas) é iniciado.

No final, a única maneira de iniciar o ProcessMonitor é desinstalar esse software de mensagens instantâneas. Eu tentei ProcessMonitor nos computadores dos meus colegas, mas nenhum deles vê as mesmas coisas.

Vocês têm alguma ideia de como resolver isso? Agradecemos antecipadamente.

    
por zaexage 13.11.2012 / 05:47

2 respostas

0

Confira a seguinte chave de registro:

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

A maneira mais simples de seqüestrar a execução de um programa é criar uma subchave chamada exe,

\notepad.exe

e uma string "debugger" usando o caminho exe como valor, o sequestrador deseja executar:

"debugger"="c:\windows\system32\cmd.exe"

Agora, em vez de notepad, o cmd será executado. Provavelmente o IM falso criou um regkey como esse.

A propósito, se o sequestrador usa um depurador falso como o svchost, o autoruns oculta a opção de sequestro por padrão, porque é um exe assinado pelo MS.

    
por 13.11.2012 / 11:18
0

Problemas idênticos com um programa de mensagens instantâneas de negócios Tencent RTX.

Resolvido, excluindo algumas entradas reg no typelib. Então, tente se livrar de algumas entradas de registro suspeitas associadas ao programa de mensagens instantâneas.

@Mxx: Eu não fui nada vago. A chave é fazer com que os typelibs / apis façam referência aos executivos do programa de IM fora do caminho. Mas ele poderia ter usado qualquer programa de mensagens instantâneas diferente do meu e as entradas podem não ser consistentes. Então eu não achei que havia algum ponto especificando minhas entradas. O ponto essencial aqui é localizar as entradas typelibs / apis que fazem referência aos executivos do programa de mensagens instantâneas e removê-los.

Porque eles são entradas typelib / interface como eu apontei, eles estão em ROOT / Typelib e ROOT / Interface. Os nomes específicos podem ser específicos do programa de mensagens instantâneas. No meu caso, eles estavam em typelib em {1512291F-F2F2-4E52-9F6A-5F0756F3B9CB} em ROOT / TypeLib que foi referenciado por tipo interface 'IClientApi' em {561A4CFD-9878-4022-AD1E-499FDBB0D72F} em ROOT / Interface. / p>

No entanto, não há garantia de que ele estava usando o mesmo programa de mensagens instantâneas que o meu (que é RTX) ou seu programa de mensagens instantâneas usou o mesmo tipo biblioteca / interface, pois não consegui duplicar o problema com outro programa de mensagens instantâneas. BTW, simplesmente excluir essas entradas pode resolver o problema apenas temporariamente, pois o programa de IM pode restaurá-las mais tarde, mas isso está fora do escopo desta questão.

Assim, minha resposta servirá como um ponteiro para a solução específica para o programa específico de mensagens instantâneas que está causando o problema - apenas para que ele possa começar a procurar entradas na ROOT / TypeLib e / ou ROOT / Interface contendo referências aos executivos do programa específico de mensagens instantâneas que está causando o problema.

    
por 17.02.2013 / 07:18