查找360安全衛(wèi)士的驅(qū)動程序

查詢360安全衛(wèi)士有哪些驅(qū)動程序

1、運行autoruns哺壶,切到Drivers頁簽躲撰,查看電腦有哪些驅(qū)動程序精偿,發(fā)現(xiàn)360全衛(wèi)士的Publisher弧圆;在Filter處輸入“Qihu”進行過濾赋兵;共顯示12項。

autoruns-Drivers

2搔预、在任一驅(qū)動上毡惜,右鍵選擇Jump to Entry...,跳轉(zhuǎn)到其在注冊表中對應(yīng)的位置斯撮;如“計算機\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BAPIDRV”
regedit-BAPIDRV

3经伙、分析BAPIDRV各鍵值:Type=1,表示BAPIDRV是設(shè)備驅(qū)動程序勿锅。Start=1帕膜,表示在內(nèi)核初始化過程中,在SERVICE_BOOT_START驅(qū)動程序已初始化之后溢十,它再被加載到內(nèi)存中進行初始化垮刹。ImagePath=system32\DRIVERS\BAPIDRV64.sys,表示驅(qū)動程序文件的物理路徑张弛;如果沒有指定ImgePath的話荒典,I/O管理器在%systemRoot%\System32\Drivers中尋找驅(qū)動程序。ErrorControl=0吞鸭,表示驅(qū)動程序返回的任何錯誤都被忽略寺董、沒有警告被記錄下來或被顯示下來。
操作系統(tǒng)中的驅(qū)動或服務(wù)刻剥,對應(yīng)的注冊表位置:“計算機\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services”

驅(qū)動程序在安裝目錄有對應(yīng)物理文件嗎

1遮咖、用everything搜索BAPIDRV,粗略看下有哪些匹配文件造虏;發(fā)現(xiàn)除了drivers目錄就是360自身的安裝路徑御吞;這2者有什么關(guān)系呢?
2漓藕、用hash.exe來對比下這5個文件的md5陶珠,發(fā)現(xiàn)drivers文件跟deepscan\BAPIDRV64_win10.sys文件一樣。

文件名稱: D:\可以刪除\BAPIDRV64.sys --->drivers目錄下的文件
文件大小: 229176 字節(jié)
文件版本: 2.0.0.2021
修改時間: 2020年11月25日, 14:31:28
MD5: D0FD9D59361A08E1152B69D5416EA90E
SHA1: 24EF9281DFF6577732C896DE19998BA8B1CB8991
CRC32: 1A6F62E2

文件名稱: D:\可以刪除\BAPIDRV.sys --->360\360Safe\deepscan
文件大小: 192912 字節(jié)
文件版本: 1.0.0.2021
修改時間: 2020年11月25日, 14:31:28
MD5: EC0E2F503FEE765B5DA79210CC17E243
SHA1: 1CBC4DD9E28577AB9A5ACE2C92D61A7E7C10E69F
CRC32: E97DB775

文件名稱: D:\可以刪除\BAPIDRV_win10.sys --->360\360Safe\deepscan
文件大小: 201544 字節(jié)
文件版本: 1.0.0.2021
修改時間: 2020年11月25日, 14:31:28
MD5: A5FDCECD3977A905F74A8BA31387466E
SHA1: 011DE0425638C994CF1E72A2EE8CB116AA1ABEB0
CRC32: 2BFA7034

文件名稱: D:\可以刪除\BAPIDRV64.sys --->360\360Safe\deepscan
文件大小: 220544 字節(jié)
文件版本: 2.0.0.2021
修改時間: 2020年11月25日, 14:31:28
MD5: CE39EE720237EF45EACBC15BBB8CB61E
SHA1: A66772096ECF299A0BF504EF8F3078630B2F515A
CRC32: DDCF65C2

文件名稱: D:\可以刪除\BAPIDRV64_win10.sys --->360\360Safe\deepscan
文件大小: 229176 字節(jié)
文件版本: 2.0.0.2021
修改時間: 2020年11月25日, 14:31:28
MD5: D0FD9D59361A08E1152B69D5416EA90E
SHA1: 24EF9281DFF6577732C896DE19998BA8B1CB8991
CRC32: 1A6F62E2

3享钞、看不出哪個物理文件調(diào)用了該sys文件揍诽,除非我們知道sys文件的方法名,進而調(diào)用它嫩与。

查詢驅(qū)動是否可用

借助sc服務(wù)控制器來查詢服務(wù)或驅(qū)動的運行狀態(tài)寝姿,如處于running狀態(tài)的BAPIDRV驅(qū)動。

C:\Users\tong>sc query BAPIDRV
SERVICE_NAME: BAPIDRV
        TYPE               : 1  KERNEL_DRIVER
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

360安全衛(wèi)士有哪些注冊表活動

1划滋、借助process monitor工具來看下安全衛(wèi)士的立即體檢功能操縱了哪些注冊表項;等體檢結(jié)束后埃篓,點擊停止監(jiān)控处坪。
只監(jiān)控s60safe.exe

只監(jiān)控注冊表鍵值的活動
停止監(jiān)控

2、保存所有的活動到csv,用excel打開同窘,對Operation列進行篩選玄帕,能看到注冊表相關(guān)的活動有:RegQueryKey, RegQueryKeySecurity, RegCreateKey, RegOpenKey, RegCloseKey, RegDeleteKey, RegQueryValue, RegDeleteValue, RegSetInfoKey, RegSetValue, RegEnumKey, RegEnumValue等。

有哪些文件系統(tǒng)操作

CreateFile, ReadFile, WriteFile, FlushBuffersFile, CloseFile, LockFile, UnlockFileSingle, CreateFileMapping, QueryAttributeTagFile, QueryDirectory, NotifyChangeDirectory, QueryNameInformationFile, QueryNetworkOpenInformationFile, QueryRemoteProtocolInformation, QueryStandardInformationFile, SetBasicInformationFile, QueryBasicInformationFile, SetDispositionInformationEx, SetEndOfInformationFile, SetDispositonInformationFile等想邦。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末裤纹,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子丧没,更是在濱河造成了極大的恐慌鹰椒,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,122評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件呕童,死亡現(xiàn)場離奇詭異漆际,居然都是意外死亡,警方通過查閱死者的電腦和手機夺饲,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,070評論 3 395
  • 文/潘曉璐 我一進店門奸汇,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人往声,你說我怎么就攤上這事擂找。” “怎么了浩销?”我有些...
    開封第一講書人閱讀 164,491評論 0 354
  • 文/不壞的土叔 我叫張陵婴洼,是天一觀的道長。 經(jīng)常有香客問我撼嗓,道長柬采,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,636評論 1 293
  • 正文 為了忘掉前任且警,我火速辦了婚禮粉捻,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘斑芜。我一直安慰自己肩刃,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,676評論 6 392
  • 文/花漫 我一把揭開白布杏头。 她就那樣靜靜地躺著盈包,像睡著了一般。 火紅的嫁衣襯著肌膚如雪醇王。 梳的紋絲不亂的頭發(fā)上呢燥,一...
    開封第一講書人閱讀 51,541評論 1 305
  • 那天,我揣著相機與錄音寓娩,去河邊找鬼叛氨。 笑死呼渣,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的寞埠。 我是一名探鬼主播屁置,決...
    沈念sama閱讀 40,292評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼仁连!你這毒婦竟也來了蓝角?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,211評論 0 276
  • 序言:老撾萬榮一對情侶失蹤饭冬,失蹤者是張志新(化名)和其女友劉穎使鹅,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體伍伤,經(jīng)...
    沈念sama閱讀 45,655評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡并徘,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,846評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了扰魂。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片麦乞。...
    茶點故事閱讀 39,965評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖劝评,靈堂內(nèi)的尸體忽然破棺而出姐直,到底是詐尸還是另有隱情,我是刑警寧澤蒋畜,帶...
    沈念sama閱讀 35,684評論 5 347
  • 正文 年R本政府宣布声畏,位于F島的核電站攘轩,受9級特大地震影響憎兽,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜近速,卻給世界環(huán)境...
    茶點故事閱讀 41,295評論 3 329
  • 文/蒙蒙 一科展、第九天 我趴在偏房一處隱蔽的房頂上張望均牢。 院中可真熱鬧,春花似錦才睹、人聲如沸徘跪。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,894評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽垮庐。三九已至,卻和暖如春坞琴,著一層夾襖步出監(jiān)牢的瞬間哨查,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,012評論 1 269
  • 我被黑心中介騙來泰國打工置济, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留解恰,地道東北人锋八。 一個月前我還...
    沈念sama閱讀 48,126評論 3 370
  • 正文 我出身青樓浙于,卻偏偏與公主長得像护盈,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子羞酗,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,914評論 2 355

推薦閱讀更多精彩內(nèi)容