查找360安全卫士的驱动程序

查询360安全卫士有哪些驱动程序

1、运行autoruns,切到Drivers页签,查看电脑有哪些驱动程序,发现360全卫士的Publisher;在Filter处输入“Qihu”进行过滤;共显示12项。

autoruns-Drivers

2、在任一驱动上,右键选择Jump to Entry...,跳转到其在注册表中对应的位置;如“计算机\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BAPIDRV”
regedit-BAPIDRV

3、分析BAPIDRV各键值:Type=1,表示BAPIDRV是设备驱动程序。Start=1,表示在内核初始化过程中,在SERVICE_BOOT_START驱动程序已初始化之后,它再被加载到内存中进行初始化。ImagePath=system32\DRIVERS\BAPIDRV64.sys,表示驱动程序文件的物理路径;如果没有指定ImgePath的话,I/O管理器在%systemRoot%\System32\Drivers中寻找驱动程序。ErrorControl=0,表示驱动程序返回的任何错误都被忽略、没有警告被记录下来或被显示下来。
操作系统中的驱动或服务,对应的注册表位置:“计算机\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services”

驱动程序在安装目录有对应物理文件吗

1、用everything搜索BAPIDRV,粗略看下有哪些匹配文件;发现除了drivers目录就是360自身的安装路径;这2者有什么关系呢?
2、用hash.exe来对比下这5个文件的md5,发现drivers文件跟deepscan\BAPIDRV64_win10.sys文件一样。

文件名称: D:\可以删除\BAPIDRV64.sys --->drivers目录下的文件
文件大小: 229176 字节
文件版本: 2.0.0.2021
修改时间: 2020年11月25日, 14:31:28
MD5: D0FD9D59361A08E1152B69D5416EA90E
SHA1: 24EF9281DFF6577732C896DE19998BA8B1CB8991
CRC32: 1A6F62E2

文件名称: D:\可以删除\BAPIDRV.sys --->360\360Safe\deepscan
文件大小: 192912 字节
文件版本: 1.0.0.2021
修改时间: 2020年11月25日, 14:31:28
MD5: EC0E2F503FEE765B5DA79210CC17E243
SHA1: 1CBC4DD9E28577AB9A5ACE2C92D61A7E7C10E69F
CRC32: E97DB775

文件名称: D:\可以删除\BAPIDRV_win10.sys --->360\360Safe\deepscan
文件大小: 201544 字节
文件版本: 1.0.0.2021
修改时间: 2020年11月25日, 14:31:28
MD5: A5FDCECD3977A905F74A8BA31387466E
SHA1: 011DE0425638C994CF1E72A2EE8CB116AA1ABEB0
CRC32: 2BFA7034

文件名称: D:\可以删除\BAPIDRV64.sys --->360\360Safe\deepscan
文件大小: 220544 字节
文件版本: 2.0.0.2021
修改时间: 2020年11月25日, 14:31:28
MD5: CE39EE720237EF45EACBC15BBB8CB61E
SHA1: A66772096ECF299A0BF504EF8F3078630B2F515A
CRC32: DDCF65C2

文件名称: D:\可以删除\BAPIDRV64_win10.sys --->360\360Safe\deepscan
文件大小: 229176 字节
文件版本: 2.0.0.2021
修改时间: 2020年11月25日, 14:31:28
MD5: D0FD9D59361A08E1152B69D5416EA90E
SHA1: 24EF9281DFF6577732C896DE19998BA8B1CB8991
CRC32: 1A6F62E2

3、看不出哪个物理文件调用了该sys文件,除非我们知道sys文件的方法名,进而调用它。

查询驱动是否可用

借助sc服务控制器来查询服务或驱动的运行状态,如处于running状态的BAPIDRV驱动。

C:\Users\tong>sc query BAPIDRV
SERVICE_NAME: BAPIDRV
        TYPE               : 1  KERNEL_DRIVER
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT         : 0x0
        WAIT_HINT          : 0x0

360安全卫士有哪些注册表活动

1、借助process monitor工具来看下安全卫士的立即体检功能操纵了哪些注册表项;等体检结束后,点击停止监控。
只监控s60safe.exe

只监控注册表键值的活动
停止监控

2、保存所有的活动到csv,用excel打开,对Operation列进行筛选,能看到注册表相关的活动有:RegQueryKey, RegQueryKeySecurity, RegCreateKey, RegOpenKey, RegCloseKey, RegDeleteKey, RegQueryValue, RegDeleteValue, RegSetInfoKey, RegSetValue, RegEnumKey, RegEnumValue等。

有哪些文件系统操作

CreateFile, ReadFile, WriteFile, FlushBuffersFile, CloseFile, LockFile, UnlockFileSingle, CreateFileMapping, QueryAttributeTagFile, QueryDirectory, NotifyChangeDirectory, QueryNameInformationFile, QueryNetworkOpenInformationFile, QueryRemoteProtocolInformation, QueryStandardInformationFile, SetBasicInformationFile, QueryBasicInformationFile, SetDispositionInformationEx, SetEndOfInformationFile, SetDispositonInformationFile等。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,732评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,496评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,264评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,807评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,806评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,675评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,029评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,683评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 41,704评论 1 299
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,666评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,773评论 1 332
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,413评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,016评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,978评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,204评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,083评论 2 350
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,503评论 2 343

推荐阅读更多精彩内容