Windows¦Û±Ò°Ê¤è¦¡¤j¥þ 
 

’«e¨¥¡G 
’Â’Â 
’’¦³®É­Ô¤H­Ì©¹©¹·|¬°¤F¤@­Óµ{§Çªº±Ò°Ê¦ÓÀYµh¡A¦]¬°¤@¨Ç¥Î¤á©¹©¹¤£ª¾¹D¨º¨Ç¤å¥ó¬O¦p¦ó±Ò°Êªº¡C©Ò¥H¸g±`·|¦³¨Ç¨S¥Îªº
ªF¦è±¾¦b¨t²Î¤W¦û¥Î¸ê·½¡C¦³®É­Ô¤]·|¦³¤H¦]¬°¤£ª¾¹D¦p¦ó±Ò°Ê¬Y­Ó¤å¥ó¦ÓÀYµh¡C§ó¦³¨Ç¯S¬¥¨Ì¤ì°¨ªº§@ªÌ¦]¬°¤£²M·¡¨t²Îªº
¦Û±Ò°Ê¤è¦¡¦Ó¨Ï¦Û¤vªº¤ì°¨»´ÃP³Q§O¤Hµo²{¡K¡K 
’Â’Â 
’Â’ÂWindowsªº¦Û±Ò°Ê¤è¦¡¨ä¹ê¦³³\¦h¤è¦¡¡C°£¤F¤@¨Ç±`¨£ªº±Ò°Ê¤è¦¡¤§¥~¡AÁÙ¦³¤@¨Ç«D±`Áô½ªªº¥i¥Î¨Ó±Ò°Ê¤å¥óªº¤è¦¡¡C¥»
¤åÁ`µ²¦p¤U¡AÁöµM¤£¬O¥þ³¡¡A¦ý§Ú·QÀ³¸Ó·|¹ï¤j®a¦³©ÒÀ°§U¡C¤å³¹¥þ³¡¥H¨t²Î¹w³]ªºª¬ºA¬°·Ç¡A¥H¨Ñ¬ã¨s¡C 
’Â’Â 
’’¨䤤¡]English¡^¥Nªí­^¤å¾Þ§@¨t²Î¡A¡]Chinese¡^¥Nªí¤¤¤å¾Þ§@¨t²Î¡C¥»¤å¨S¥[»¡©ú«üªº¥þ¬°¤¤¤åWindows98¾Þ§@¨t²Î¡C 
’Â’Â 
’Â’Âĵ§i¡G 
’’¤夤´£¤Îªº¤@¨Ç¾Þ§@¥i¯à·|¯A¤Î¨ì¨t²ÎªºÃ­©w©Ê¡C¨Ò¦p¦pªG¤£¥¿½T¦a¨Ï¥Îµù¥Uªí½s¿è¾¹¥i¥H¾É­P¥i¯à­«·s¦w¸Ë¨t²Î³o¼ËÄY
­«ªº°ÝÃD¡C·L³n¤]¤£¯à«OÃÒ¦]¤£¥¿±`¨Ï¥Îµù¥Uªí½s¿è¾¹¦Ó³y¦¨ªºµ²ªG¥i¥H³Q¸Ñ¨M¡Cµ§ªÌ¤£¹ï¨Ï¥Î«áªG­t³d¡A½Ð®Ú¾Ú¦Û¤vªº±¡ªp
¨Ï¥Î¡C 
’Â’Â 
’Â’ÂWindowsªº¦Û±Ò°Ê¤è¦¡¡G 
’’¤@.¦Û±Ò°Ê¥Ø¿ý¡G 
’Â’Â 
’Â’Â1.²Ä¤@¦Û±Ò°Ê¥Ø¿ý¡G 
’’¹w³]¸ô®|¦ì©ó¡G 
’Â’ÂC:windowsstart menuprogramsstartup¡]English¡^ 
’Â’ÂC:windowsstart menuprograms±Ò°Ê¡]Chinese¡^ 
’’³o¬O³Ì°ò¥»¡B³Ì±`¥ÎªºWindows±Ò°Ê¤è¦¡¡A¥D­n¥Î©ó±Ò°Ê¤@¨ÇÀ³¥Î³nÅ骺¦Û±Ò°Ê¶µ¥Ø¡A¦pOfficeªº§Ö±¶¥\¯àªí¡C¤@¯ë¥Î¤á§Æ
±æ±Ò°Ê®É©Ò­n±Ò°Êªº¤å¥ó¤]¥i¥H³q¹L³o¸Ì±Ò°Ê¡A¥u»Ý§â©Ò»Ý¤å¥ó©Î¨ä§Ö±¶¤è¦¡©ñ¤J¸ê®Æ§¨¤¤§Y¥i¡C 
’Â’Â 
’’¹ïÀ³ªºµù¥Uªí¦ì¸m¡G 
’Â’Â[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerShell Folders] 
’Â’ÂStartup=\"%Directory%\" 
’Â’Â[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerUser Shell Folders] 
’Â’ÂStartup=\"%Directory%\" 
’’¨䤤¡u%Directory%¡v¬°±Ò°Ê¸ê®Æ§¨¦ì¸m¡C 
’Â’Â 
’’­^¤å¹w³]¬°¡G 
’Â’ÂC:windowsstart menuprogramsstartup 
’’¤¤¤å¹w³]¬°¡G 
’Â’ÂC:windowsstart menuprograms±Ò°Ê 
’Â’Â 
’’¦b¶}©l¥\¯àªíªº¡u±Ò°Ê¡v¸ê®Æ§¨¬O¥i§ó§ïªº¡A¦pªG¥Î¤á§ó§ï¤F±Ò°Ê¸ê®Æ§¨¡A«h¥H¤Wµù¥UªíªºÁä­È§¡·|§ïÅܬ°¬ÛÀ³ªº¦WºÙ¡C 
’Â’Â 
’’­ȱoª`·Nªº¬O¡G¶}©l¥\¯àªíªº¡u±Ò°Ê¡v¸ê®Æ§¨¤¤ªº¤º®eÁöµM¦b¹w³]ªºª¬ºA¤U¥i¥H³Q¥Î¤á¬Ý±o¤@²M¤G·¡¡C¦ý³q¹L§ï°ÊÁÙ¬O¥i
¥H¹F¨ì¬Û·íÁô½ª¦a±Ò°Êªº¥Øªºªº¡G 
’Â’Â 
’’­º¥ý¡A¡u±Ò°Ê¡v¸ê®Æ§¨¤¤ªº§Ö±¶¤è¦¡©Î¨ä¥L¤å¥óªºÄÝ©Ê¥i¥H§ïÅܬ°¡uÁôÂáv¡C³o¼Ë¥i¥H¹F¨ì¨t²Î¤£±Ò°Ê³QÁôÂ꺤å¥ó¡Aµ¥
¨ì»Ý­n±Ò°Êªº®É­Ô¤S¥i¥H³q¹L§ó§ï¦^¤å¥óÄݩʦӫì´_±Ò°Êªº§@¥Î¡C 

’¨䦸¡A¨ä¹ê¡u±Ò°Ê¡v¸ê®Æ§¨¥u¬O¤@­Ó´¶³qªº¸ê®Æ§¨¡A¦ý¬O¥Ñ©ó¨t²ÎºÊµø¤F³o­Ó¸ê®Æ§¨¡A©Ò¥HÅܱo¦³¨Ç¯S®í¡A¦ý¸ê®Æ§¨¦³ªº¥\
¯à¸ÓÀɮק¨¤]¬O¦³ªº¡CÄ´¦p¡u±Ò°Ê¡v¸ê®Æ§¨ªº¦WºÙ¬O¥i¥H§ó§ïªº¡A¨Ã¥B¡u±Ò°Ê¡v¸ê®Æ§¨¤]¥i¥H³]¸mÄÝ©Ê¡C¦pªG§âÄݩʳ]¸m¬°
¡uÁôÂáv¡A«h¦b¨t²Î¤¤ªº¡i¶}©l¡je¡iµ{§Ç¡j¥\¯àªí¤¤¬O¬Ý¤£¨ì¡u±Ò°Ê¡v¸ê®Æ§¨ªº¡]§Y¨Ï¦b¡u¸ê®Æ§¨¿ï¶µ¡v¤¤¤w¸g³]©w¤F¡uÅã
¥Ü©Ò¦³¤å¥ó¡v¡^¡C¦Ó¨t²ÎÁÙ·|±Ò°Ê³o­Ó³QÁôÂ꺸ê®Æ§¨¤¤ªº«DÁôÂäå¥ó¡C 
’’±ӷPªº¤H­Ì¤]³\¤w¸gµo²{°ÝÃD¡CÁ|¤@­Ó¨Ò¤l¡G 
’Â’Â 
’’¦pªG§Ú·Q±Ò°ÊA¤ì°¨ªºserverºÝ¦øªA¾¹¡A§Ú¥i¥H§â­ì¨Óªº¡u±Ò°Ê¡v¥\¯àªíªº¦WºÙ§ó§ï¬°¡uStartUp¡v¡]³o¸Ì¬OÀH«K§ïªº¡Aµù¥U
ªí¬ÛÀ³ªºÁä­È¤]·|¦Û°Ê§ó§ï¡C¡^¤§«á¦A·s¼W¤@­Ó¦W¬°¡u±Ò°Ê¡vªº¸ê®Æ§¨¡A§â¡uStartUp¡v¥\¯àªí¤¤ªº¤å¥ó¥þ³¡½Æ»s¡]³o¸Ì¥Î½Æ
»s¡A¥i¥HÄF¹L¥Î¤áªºÀˬd¡^¨ì¡u±Ò°Ê¡v¥\¯àªí¤¤¡AµM«á§âA¤ì°¨ªºserverµ{§Ç©ñ¤J¡uStartUp¡v¸ê®Æ§¨¤¤¡A³Ì«á§â¡uStartUp¡v¸ê®Æ
§¨ÁôÂáC¤j¥\§i¦¨¡I 
’Â’Â 
’’±q¥~ªí¬Ý¨Ó¡A¥Î¤áªº¡i¶}©l¡je¡i±Ò°Ê¡j¥Ø¿ýÁÙ¦b¡A¦Ó¥B­n±Ò°Êªº¤å¥ó¤]¦b¡C¦ý¨t²Î¦¹®É±Ò°Êªº¤å¥ó¤£¬O¦W¬°¡u±Ò°Ê¡vªº
¸ê®Æ§¨¤¤ªº¤å¥ó¡A¦Ó¬O¦W¬°¡uStartUp¡vªº¸ê®Æ§¨¤¤ªº¤å¥ó¡C¦pªG¤ì°¨°µªº¦nªº¸Ü¡A§¹¥þ¥i¥H¦b¨C¦¸±Ò°Êªº®É­Ô§â¡uStartUp¡v¤¤
ªº¤å¥ó½Æ»s¨ì¡u±Ò°Ê¡v¥Ø¿ý¤¤¨Ó¹F¨ì¹ê®É§ó·s±Ò°Ê¥Ø¿ýªº¥Øªº¡C¥Ñ©ó¡uStartUp¡v¸ê®Æ§¨³QÁôÂáA±q¡i¶}©l¡je¡iµ{§Ç¡j¤¤¬OµL
ªk¬Ý¨ì¯u¥¿ªº±Ò°Ê¥\¯àªí¡uStartUp¡vªº¡A©Ò¥H¹F¨ì¤FÁô½ª±Ò°Êªº¥Øªº¡I 
’’³o­Ó±Ò°Ê¤è¦¡ÁöµM¤ñ¸ûÁô½ª¡A¦ý³q¹Lmsconfig¨ÌÂÂ¥i¥H¦b¡u±Ò°Ê¡v­¶¤¤¬Ý¥X¨Ó¡C 
’Â’Â 
’Â’Â2.²Ä¤G¦Û±Ò°Ê¥Ø¿ý¡G 
’’¬Oªº¡A¨ä¹ê¡AWindowsÁÙ¦³¥t¥~¤@­Ó¦Û±Ò°Ê¥Ø¿ý¡A¦Ó¥B«Ü©úÅã¦ý«o¸g±`³Q¤H­Ì©¿²¤ªº¤@­Ó¡C 
’’¸Ӹô®|¦ì©ó¡G 
’Â’ÂC:WINDOWSAll UsersStart MenuProgramsStartUp¡]English¡^ 
’Â’ÂC:WINDOWSAll UsersStart MenuPrograms±Ò°Ê¡]Chinese¡^ 
’’³o­Ó¥Ø¿ýªº¨Ï¥Î¤èªk©M²Ä¤@¦Û±Ò°Ê¥Ø¿ý¬O§¹¥þ¤@¼Ëªº¡C¥u­n§ä¨ì¸Ó¥Ø¿ý¡A±N©Ò»Ý­n±Ò°Êªº¤å¥ó©ì©ñ¶i¥h´N¥i¥H¹F¨ì±Ò°Êªº
¥Øªº¡C 
’Â’Â[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionexplorerUser Shell Folders] 
’Â’Â\"Common Startup\"=\"%Directory%\" 
’Â’Â[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionexplorerShell Folders] 
’Â’Â\"Common Startup\"=\"%Directory%\" 
’Â’Â 
’’­ȱoª`·Nªº¬O¡G¸Ó¥Ø¿ý¦b¶}©l¥\¯àªíªº¡u±Ò°Ê¡v¥Ø¿ý¤¤¬O§¹¥þ¤£¯à³Q¬Ý¨£ªº¡C¦Ó¦ñÀHµÛ¨C¦¸±Ò°Ê¡A¸Ó¥Ø¿ý¤Uªº«DÁôÂäå¥ó
¤]·|ÀH¤§±Ò°Ê¡I ¥t¥~¡A¦bMsconfig¤¤¥i¥H¬Ý¨ì¦b³o­Ó¥Ø¿ý¤U­n±Ò°Êªº¤å¥ó¡C 

’’¤G.¨t²Î°t¸m¤å¥ó±Ò°Ê¡G 
’Â’Â 
’’¥ѩó¨t²Îªº°t¸m¤å¥ó¹ï©ó¤j¦h¼Æªº¥Î¤á¨Ó»¡³£¬O¬Û·í­¯¥Íªº¡F³o´N³y¦¨¤F³o¨Ç±Ò°Ê¤èªk¬Û¹ï¨Ó»¡³£¬O¬Û·íÁô½ªªº¡A©Ò¥H³o
¸Ì´£¨ìªº¤@¨Ç¤èªk±`±`·|³Q¥Î©ó°µ¤@¨Ç¯}Ãa©Êªº¾Þ§@¡A½ÐŪªÌª`·N¡C 
’Â’Â 
’Â’Â1.WIN.INI±Ò°Ê¡G 
’’±Ұʦì¸m¡]file.exe¬°­n±Ò°ÊªºÀɮצWºÙ¡^¡G 
’Â’Â[windows] 
’Â’Âload=file.exe 
’Â’Ârun=file.exe 
’’ª`·N¡Gload=»Prun=ªº°Ï§O¦b©ó¡G³q¹Lload=°õ¦æ¤å¥ó¡A¤å¥ó·|¦b«á¥x°õ¦æ¡]³Ì¤p¤Æ¡^¡F¦Ó³q¹Lrun=¨Ó°õ¦æ¡A«h¤å¥ó¬O¦b¹w³]
ª¬ºA¤U³Q°õ¦æªº¡C 
’Â’Â 
’Â’Â2.SYSTEM.INI±Ò°Ê¡G 
’’±Ұʦì¸m¡]file.exe¬°­n±Ò°ÊªºÀɮצWºÙ¡^¡G 
’’¹w³]¬°¡G 
’Â’Â[boot] 
’Â’ÂShell=Explorer.exe 
’Â’Â¥i±Ò°Ê¤å¥ó«á¬°¡G 
’Â’Â[boot] 
’Â’ÂShell=Explorer.exe file.exe 
’’»¡©ú¡G 
’’µ§ªÌ°O±o¦b¿Õ¹y¥ý¥Í¡]´N¬O¶}µo¥XNorton¨t¦C³nÅ骺¤H¡^¼gªº¤@¥»®Ñ¸Ì­±´¿¸g»¡¹L¡A1¡B2³o¨â­Ó¤å¥óªº¦³µL¹ï¨t²Î¨S¦³¤°
»ò¼vÅT¡A¦ý¥Ñ©ó®É¶¡ªºÃö«Y¡Aµ§ªÌ¨S¦³¨Ó±o¤Î¸ÕÅç¡A¦³¿³½ìªÌ¥i¥H¸Õ¤@¸Õ¡C 
’Â’Â 
’’¤£¹L¦³¤@ÂI¬O¥i¥HªÖ©wªº¡A³o¼Ëªº±Ò°Ê¤è¦¡©¹©¹·|³Q¤ì°¨©Î¤@¨Ç´c§@¼@µ{§Ç¡]¦p¡A§¯¤§§k¡^§Q¥Î¦Ó¾É­P¨t²Îªº¤£¥¿±`¡C¥Ñ
©ó¤@¯ë¥Î¤á«Ü¤Ö·|¹ï³o¨â­Ó¤å¥óÃö¤ß¡A¬Æ¦Ü¦³ªº¤H¤£ª¾¹D³o¨Ç¤å¥ó¬O°µ¤°»ò¥Îªº¡A©Ò¥HÁô½ª©Ê«Ü¦n¡C¦ý¥Ñ©ó¨ä¨Ï¥Îªº¶V¨Ó¶VÀW
Ác¡A³oºØ±Ò°Ê¤è¦¡¤]³Qº¥º¥ªº¹îı¤F¡C¥Î¤á¥i¥H¨Ï¥Îmsconfig³o­Ó©R¥O¹ê²{Àˬd¬O§_¦³¤°»òµ{§Ç³Q¸ü¤J¡C¨ãÅ骺¬O¦b¬Ý¬O¥\¯à
ªí¤¤ªº¡u°õ¦æ¡v¤¤¿é¤JmsconfigEnterÁä¡A¤§«á«ö·Ó¤å¦r»¡©ú§Y¥i¡C 
’Â’Â 
’’ª`·N¡G 
’Â’Â1.’’©MWIN.INI¤å¥ó¤£¦Pªº¬O¡ASYSTEM.INIªº±Ò°Ê¥u¯à±Ò°Ê¤@­Ó«ü©w¤å¥ó¡A¤£­n§âShell=Explorer.exe file.exe´«¬°
Shell=file.exe¡A³o¼Ë·|¨ÏWindowsÅõºÈ¡I 
’Â’Â2.’’³oºØ±Ò°Ê¤è¦¡´£«e©óµù¥Uªí±Ò°Ê¡A©Ò¥H¡A¦pªG·Q­­¨îµù¥Uªí¤¤ªº¤å¥óªº±Ò°Ê¡A¥i¬O¨Ï¥Î³oºØ¤èªk¡C 
’Â’Â3.WININIT.INI±Ò°Ê¡G 
’Â’ÂWininit.ini³o­Ó¤å¥ó¤]³\«Ü¦h¤H¤£ª¾¹D¡A¤@¯ëªº¾Þ§@¤¤¥Î¤á¤]«Ü¤Ö¯àª½±µ©M³o­Ó¤å¥ó±µÄ²¡C¦ý¦pªG§A½s¼g¹L¨ø¸üµ{§Çªº¸Ü¡A
¤]³\§A·|ª¾¹D³o­Ó¤å¥ó¡C 
’Â’ÂWinInit§Y¬°Windows Setup Initialization Utility¡C½Ķ¦¨¤¤¤å´N¬OWindows¦w¸Ë±Ò©l¤Æ¤u¨ã¡C³o»ò»¡¤]³\¤£©ú¥Õ¡A¦pªG¬Ý¨ì¦p
¤U´£¥Ü«H®§¡G 
’Â’ÂPlease wait while Setup updates your configuration files. 
’Â’ÂThis may take a few minutes... 
’’¤j®a¤]³\´N³£ª¾¹D¤F¡I³o­Ó´N¬OWininit.ini¦b°_§@¥Î¡I 
’Â’Â 
’’¥ѩó¦bWindows¤U¡A³\¦hªº¥i°õ¦æ¤å¥ó©MÅX°Ê¤å¥ó¬O³Q°õ¦æ¨ì°O¾ÐÅ餤¨ü¨ì¨t²Î«OÅ@ªº¡C©Ò¥H¦bWindowsªº¥¿±`ª¬ºA¤U§ó
§ï³o¨Ç¤å¥ó´N¦¨¤F°ÝÃD¡A¦]¦¹¥X²{¤FWininit.ini³o­Ó¤å¥ó¨ÓÀ°§U¨t²Î°µ³o¥ó¨Æ±¡¡C¥¦·|¦b¨t²Î¸Ë¸üWindows¤§«eÅý¨t²Î°õ¦æ¤@¨Ç
©R¥O¡A¥]¬A½Æ»s¡A§R°£¡A­«©R¦Wµ¥¡A¥H§¹¦¨§ó·s¤å¥óªº¥Øªº¡CWininit.ini¤å¥ó¦s¦b©óWindows¥Ø¿ý¤U¡A¦ý¦b¤@¯ë®É­Ô§Ú­Ì¦b
C:Windows¥Ø¿ý¤U§ä¤£¨ì³o­Ó¤å¥ó¡A¥u¯à§ä¨ì¥¦ªºexeµ{§ÇWininit.exe¡C­ì¦]´N¬OWininit.ini¦b¨C¦¸³Q¨t²Î°õ¦æ§¹¥¦¨ä¤¤ªº©R¥O®É
´N·|³Q¨t²Î¦Û°Ê§R°£¡Aª½¨ì¦A¦¸¥X²{·sªºWininit.ini¤å¥ó¡K¡K¤§«á¦A³Q§R°£¡C 

’¤å¥ó®æ¦¡¡G 
’Â’Â[rename] 
’Â’Âfile1=file2 
’Â’Âfile1=file2ªº·N«ä¬O§âfile2¤å¥ó½Æ»s¬°ÀɮצW¬°file1ªº¤å¥ó¡A¬Û·í©óÂл\file1¤å¥ó¡C 
’’³o¼Ë±Ò°Ê®É¡AWindows´N¹ê²{¤F¥Îfile2§ó·sfile1ªº¥Øªº¡F¦pªGfile1¤£¦s¦b¡A¹ê»Úµ²ªG¬O±Nfile2½Æ»s¨Ã§ï¦W¬°file1¡F¦pªG­n§R
°£¤å¥ó¡A«h¥i¨Ï¥Î¦p¤U©R¥O¡G 
’Â’Â[rename] 
’Â’Ânul=file2’Â 
’’³o¤]´N¬O»¡§âfile2Åܬ°ªÅ¡A§Y§R°£ªº·N«ä¡C 
’Â’Â¥H¤WÀɮצW³£¥²¶·¥]§t§¹¾ã¸ô®|¡C 
’Â’Â 
’’ª`·N¡G 
’Â’Â1.¥Ñ©óWininit.ini¤å¥ó³B²zªº¤å¥ó¬O¦bWindows±Ò°Ê¥H«e³B²zªº¡A©Ò¥H¤£¤ä«ùªøÀɮצW¡C 
’Â’Â2.¥H¤Wªº¤å¥ó½Æ»s¡B§R°£¡B­«©R¦Wµ¥§¡¬O¤£´£¥Ü¥Î¤áªº±¡ªp¤U°õ¦æªº¡C¦³¨Ç¯f¬r¤]·|§Q¥Î³o­Ó¤å¥ó¹ï¨t²Î¶i¦æ¯}Ãa¡A©Ò¥H
¥Î¤á¦pªGµo²{¨t²ÎµL¬G¥X²{¡G 
’Â’ÂPlease wait while Setup updates your configuration files. 
’Â’ÂThis may take a few minutes... 
’’¨º»ò¤]³\¨t²Î´N¦³°ÝÃD¤F¡C 
’Â’Â3. ¦bWindows 95 Resource Kit¤¤´£¨ì¹LWininit.ini¤å¥ó¦³¤T­Ó¥i¯àªº¬q¡A¦ý¥u±Ô­z¤F[rename]¬qªº¥Îªk¡C 
’Â’Â4.WINSTART.BAT±Ò°Ê¡G 
’’³o¬O¤@­Ó¨t²Î¦Û±Ò°Êªº§å¦¸³B²z¤å¥ó¡A¥D­n§@¥Î¬O³B²z¤@¨Ç»Ý­n½Æ»s¡B§R°£ªº¥ô°È¡CÄ´¦p¦³¨Ç³nÅé·|¦b¦w¸Ë©Î¨ø¸ü§¹¤§«á
­n¨D­«·s±Ò°Ê¡A´N¥i¥H§Q¥Î³o­Ó½Æ»s©M§R°£¤@¨Ç¤å¥ó¨Ó¹F¨ì§¹¦¨¥ô°Èªº¥Øªº¡C¦p¡G 
’’¡u@if exist C:WINDOWSTEMPPROC.BAT call C:WINDOWSTEMPPROC.BAT¡v 
’’³o¸Ì¬O°õ¦æPROC.BAT¤å¥óªº©R¥O¡F 
’’¡ucall filename.exe > nul¡v 
’’³o¸Ì¬O¥h°£¥ô¦ó¦b¿Ã¹õ¤Wªº¿é¥X¡C 
’’­ȱoª`·Nªº¬OWinStart.BAT¤å¥ó¦b¬YºØ·N¸q¤W¦³©MAUTOEXEC.BAT¤@¼Ëªº§@¥Î¡C¦pªG¥©§®¦w±Æ§¹¥þ¥i¥H¹F¨ì­×§ï¨t²Îªº¥Ø
ªº¡I 
’Â’Â5.AUTOEXEC.BAT±Ò°Ê¡G 
’’³o­Ó´N¨Sªº»¡¤F¡AÀ³¸Ó¬O¥Î¤á¦A¼ô±x¤£¹Lªº¨t²ÎÀɮפ§¤@¤F¡C¨C¦¸­«·s±Ò°Ê¨t²Î®É¦bDOS¤U±Ò°Ê¡C´c·Nªºµ{§Ç©¹©¹·|§Q¥Î
³o­Ó¤å¥ó°µ¤@¨Ç»²§Uªº±¹¬I¡C 
’Â’Â 
’’¤£¹L¡A¦bAUTOEXEC.BAT¤å¥ó¤¤·|¥]§t¦³´c·N¥N½X¡C¦pformat c: /yµ¥¡F¥Ñ©óBAT´c·Nµ{§Çªº¦s¦b¡A³o­Ó¾÷·|¤j¤j¦a¼W¥[
¤F¡CÄ´¦p³Ìªñ«Ü¬y¦æªºSirCamįÂΤ]§Q¥Î¤FAutoexec.bat¤å¥ó¡C 
’’»¡©ú¡G 
’Â’Â4¡B5³o¨â­Ó¤å¥ó³£¬O§å¦¸³B²z¤å¥ó¡A¨ä§@¥Î©¹©¹¤£¯à§¹¥þ¼g¥X¨Ó¡A¦]¬°§å¦¸³B²zªº¥Î³B¦bDOS®É¥NªºÀ³¥Î¤Ó¼sªx¡A¥¦ªº¥\
¯à¬Û¹ï¨Ó»¡¤]¬O¤ñ¸û±j¤j¡C·Q§Q¥Î³o¨â­Ó¤å¥ó¡A»Ý­n¹ïDOS¦³¤@©wªºÁA¸Ñ¡C. 
’Â’Â 
’’¤T.µù¥Uªí±Ò°Ê¡G 
’Â’Â 
’’µù¥Uªí¤¤ªº±Ò°ÊÀ³¸Ó¬O³Q¨Ï¥Î³ÌÀWÁcªº±Ò°Ê¤è¦¡¡A¦ý³o¼Ëªº¤è¦¡¤]¦³¤@¨ÇÁô½ª©Ê¸û°ªªº¤èªk¡A¤j­P¦³¤TºØ¡C 
’Â’Â 
’Â’Â1.¤@¯ë±Ò°Ê¡G 
’’¨䤤%path%¬°¥ô·N¸ô®|¡Afile.exe¬°­n°õ¦æªºµ{§Ç¡C 
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices]
’Â\"Anything\"=\"%path%file.exe\" 
’Â’Â[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServicesOnce] 
’Â’Â\"Anything\"=\"%path%file.exe\" 
’Â’Â[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun] 
’Â’Â\"Anything\"=\"%path%file.exe\" 
’Â’Â[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunOnce] 
’Â’Â\"Anything\"=\"%path%file.exe\" 
’Â’Â 
’Â’Â[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun] 
’Â’Â’Â’Â\"Whatever\"=\"c:runfolderprogram.exe\" 
’Â’Â[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce] 
’Â’Â’Â’Â\"Whatever\"=\"c:runfolderprogram.exe\" 
’’ª`·N¡G 
’Â’Â(1).¦pªG»Ý­n°õ¦æ.dll¤å¥ó¡A«h»Ý­n¯S®íªº©R¥O¦æ¡C 
’’¦p¡G 
’Â’ÂRundll32.exe C:WINDOWSFILE.DLL,Rundll32 
’Â’Â(2).¸Ñ°£³o¸Ì¬ÛÀ³ªº¦Û±Ò°Ê¶µ¥u»Ý§R°£¸ÓÁä­È§Y¥i¡A¦ýª`·N¤£­n§R°£¦pSystemTray¡BScanRegistryµ¥³o¼Ëªº¨t²ÎÁä­È¡C 
’Â’Â(3).¦pªG¥u·Q¤£±Ò°Ê¦Ó«O¯dÁä­È¡A¥u»Ý¦b¸ÓÁä­È¥[¤Jrem§Y¥i¡C¦p¡G 
’’¡urem’ÂC:Windowsa.exe¡v 
’Â’Â(4).¦bµù¥Uªí¤¤ªº¦Û±Ò°Ê¶µ¤¤¨S¦³³o¶µ¡G 
’Â’Â[HKEY_CURRENT_USER SoftwareMicrosoftWindowsCurrentVersionRunServices] 
’Â’Â(5).Run©MRunServicesªº°Ï§O¦b©ó¡GRun¤¤ªºµ{§Ç¬O¦b¨C¦¸¨t²Î±Ò°Ê®É³Q±Ò°Ê¡ARunServices«h¬O·|¦b¨C¦¸µn¿ý¨t²Î®É³Q±Ò
°Ê¡C 
’Â’ÂÃö©ó¡G 
’Â’Â[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunOnceEx] 
’Â’Â 
’’¦³¯S®íªº»yªk¡G 
’’¨Ҧp¡A°õ¦ænotepad.exe 
’Â’ÂHKLMSOFTWAREMicrosoftWindowsCurrentVersionRunOnceEx 
’Â’Â\"Title\"=\"My Setup Title\" 
’Â’Â\"Flag\"=dword:00000002 
’Â’Â 
’Â’ÂHKLMSOFTWAREMicrosoftWindowsCurrentVersionRunOnceEx001 
’Â’Â\"RunMyApp\"=\"||notepad.exe\" 
’’»yªk¬°¡G 
’Â’ÂHKLMSOFTWAREMicrosoftWindowsCurrentVersionRunOnceEx 
’Â’ÂFlags = 0x0000000 
’Â’ÂTitle = \"Status Dialog Box Title\" 
’Â’Â 
’Â’ÂHKLMSOFTWAREMicrosoftWindowsCurrentVersionRunOnceExDepend 
’Â’Â0001 = \"xxx1\" 
’Â’Â000X = \"xxxx\" 
’Â’Â 
’Â’ÂHKLMSOFTWAREMicrosoftWindowsCurrentVersionRunOnceEx001 
’Â’ÂEntry1 = \"MyApp1.exe\" 
’Â’ÂEntryX = \"MyApp2.exe\" 
’Â’ÂHKLMSOFTWAREMicrosoftWindowsCurrentVersionRunOnceEx00x 
’Â’Â... 
’’ª`·N¡G 
’Â’Â(1).¡uxxx1¡Axxxx¡v¬O¤@­Ó°ÊºA³s±µ®w¡]DLL¡^©Î.OCXÀɮצW¡]¦pMy.ocx©ÎMy.dll¡^¡C 

(2).¡u0001¡A000x¡v¬O³¡¤À¦W¦r¡C¥i¥H¬O¼Æ¦r©M¤å¦r¡C 
’Â’Â(3).¡uentry1¡AentryX¡v¬O«ü¦V¤@­Ó­n°õ¦æªºµ{§Ç¤å¥óªºµù¥Uªí¦ê­È¡C 
’Â’ÂÁä­Èªº»¡©ú¡G 
’Â’ÂFlags¬O¤@­Ó©w¦ì¦bRunOnceExÁä¥Î¨Ó±Ò°Ê/¸T¤îªºDWORD­È¡A¨ãÅé¦p¤U¡G 
’’­Ȓ’¥\¯à’Â’Â¥\¯à©w¸q 
’Â’Â0x00000000’’¹w³]’’©Ҧ³¥\¯à³Q¸T¤î 
’Â’Â0x00000004’Â’ÂÀˬd´ßª¬ªp’’¶}±Ò´ßªºÅª¼g®ÕÅç·Ç³Æ±µ¨üOLE©R¥O 
’Â’Â0x00000008’’µL³ø¿ù¹ï¸Ü’’¿ù»~¹ï¸Üµøµ¡¤£Åã¥Ü 
’Â’Â0x00000010’’·s¼W¿ù»~³ø§i¤å¥ó’’·s¼W C:WindowsRunOnceEx.err ¤å¥ó¦pªG¦³¿ù»~¥X²{ 
’Â’Â0x00000020’’·s¼W°õ¦æ³ø§i¤å¥ó’’·s¼W¤@­Ó¦³©R¥Oª¬ºAªºC:WindowsRunOnceEx.log¤å¥ó 
’Â’Â0x00000040’’µL¨Ò¥~­­¨î’’·íµù¥UDLL®É¤£­­¨î¨Ò¥~ 
’Â’Â0x00000080’’µLª¬ºA¹ï¸Ü’’·íRunOnceEx°õ¦æ®Éª¬ºA¹ï¸Üµøµ¡¤£Åã¥Ü 
’Â’Â 
’’¥ѩó¯A¤Î½g´T¸û¦h¡A¨ãÅé°µªk½ÐÂsÄý·L³nºô­¶¡G 
’Â’Âhttp://support.microsoft.com/support/kb/articles/Q232/5/09.ASP
’Â’Â 
’Â’Â2.¯S®í±Ò°Ê1¡G 
’’¦bµù¥Uªí¤¤°£¤F¤W­zªº´¶³qªº±Ò°Ê¤è¦¡¥H¥~¡AÁÙ¥i¥H§Q¥Î¤@¨Ç¯S®íªº¤è¦¡¹F¨ì±Ò°Êªº¥Øªº¡G 
’Â’Â[HKEY_CLASSES_ROOTexefileshellopencommand] @=\"%1\" %* 
’Â’Â[HKEY_CLASSES_ROOTcomfileshellopencommand] @=\"%1\" %* 
’Â’Â[HKEY_CLASSES_ROOTbatfileshellopencommand] @=\"%1\" %* 
’Â’Â[HKEY_CLASSES_ROOThtafileshellopencommand] @=\"%1\" %* 
’Â’Â[HKEY_CLASSES_ROOTpiffileshellopencommand] @=\"%1\" %* 
’Â’Â[HKEY_LOCAL_MACHINESoftwareCLASSESbatfileshellopencommand] @=\"%1\" %* 
’Â’Â[HKEY_LOCAL_MACHINESoftwareCLASSEScomfileshellopencommand] @=\"%1\" %* 
’Â’Â[HKEY_LOCAL_MACHINESoftwareCLASSESexefileshellopencommand] @=\"%1\" %* 
’Â’Â[HKEY_LOCAL_MACHINESoftwareCLASSEShtafileshellopencommand] @= \"%1\" %* 
’Â’Â[HKEY_LOCAL_MACHINESoftwareCLASSESpiffileshellopencommand] @=\"%1\" %* 
’Â’Â 
’’¨ä¹ê±qµù¥Uªíªº¸ô®|¤W¤]³\´NÁô¬ù¥i¥H¬Ý¥X¡A³o¨Ç³£¬O¤@¨Ç¸g±`³Q°õ¦æªº¥i°õ¦æ¤å¥óªºÁä­È¡C©¹©¹¦³¨Ç¤ì°¨¬O¥i¥H§ó§ï³o
¨ÇÁä­È±q¦Ó¹F¨ì¸ü¤Jªº¥Øªº¡G 
’’¦pªG§Ú§â¡u¡v%1¡v%*¡v§ï¬°¡ufile.exe¡v%1¡v%*¡v«h¤å¥ófile.exe´N·|¦b¨C¦¸°õ¦æ¬Y¤@­ÓÃþ«¬ªº¤å¥ó¡]­n¬Ý§ïªº¬O­þ¤@­Ó¤å
¥óÃþ«¬¡^ªº®É­Ô³Q°õ¦æ¡I ·íµM¡A¥i¥H³Q§ó§ïªº¤£¤@©w¥u¬O¥i°õ¦æ¤å¥ó¡AÄ´¦p¦Bªe´N§Q¥Î¤FTXT¤å¥óªºÁä­È¡G 
’Â’Â[HKEY_CLASSES_ROOTtxtfileshellopencommand]¹ê²{¤ì°¨ªº¤@ºØ±Ò°Ê¤è¦¡¡C 
’Â’Â 
’Â’Â3.¯S®í±Ò°Ê2¡G 
’¦bµù¥Uªí¤¤¡G 
’Â’ÂHKEY_LOCAL_MACHINESystemCurrentControlSetServicesVxD 
’’ªº¦ì¸m¤W¦³³o¼Ëªº¦a§}¡C¸Ó¦a§}¬O¨t²Î±Ò°ÊVxDÅX°Ê¤å¥ó©ñ¸mªº¦a§}¡A´N¹³PrettyPark³o­ÓįÂΤ@¼Ë¡A¥i¥H«Ø¥ß¤@­Ó¥DÁ䤧
«á§âVxD¤å¥ó¼W¥[¨ìµù¥Uªí¤¤¦b³o¸Ì¡C 
’’ª`·N¡G¤£¥i¥Hª½±µ§â¤@­ÓEXE¤å¥ó§ï¦W¬°VxD¤å¥ó¡A»Ý­n¥t¥~¶i¦æ½sµ{¡A²£¥ÍªºVxD¤å¥ó¡C 
’Â’Â 
’Â’Â4.¨ä¥L±Ò°Ê¤è¦¡¡G 
’Â’Â 
’Â’Â(¤@).C:Explorer.exe±Ò°Ê¤è¦¡¡G 
’’³o¬O¤@ºØ¯S®íªº±Ò°Ê¤è¦¡¡A«Ü¤Ö¦³¤Hª¾¹D¡C 
’’¦bWin9X¤U¡A¥Ñ©óSYSTEM.INI¥u«ü©w¤FWindowsªº¥~´ß¤å¥óEXPLORER.EXEªº¦WºÙ¡A¦Ó¨Ã¨S¦³«ü©wµ´¹ï¸ô®|¡A©Ò¥HWin9X
·|·j´MEXPLORER.EXE¤å¥ó¡C 
’’·j´M¶¶§Ç¦p¤U¡G 
’Â’Â(1).’’·j´M·í«e¥Ø¿ý¡C 
’Â’Â(2).’’¦pªG¨S¦³·j´M¨ìEXPLORER.EXE«h¨t²Î·|Àò¨ú 
’Â’Â[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSession ManagerEnvironmentPath]ªº«H®§Àò±o¬Û¹ï¸ô®|¡C 
’Â’Â(3).’’¦pªGÁÙ¬O¨S¦³¤å¥ó¨t²Î«h·|Àò¨ú[HKEY_CURRENT_USEREnvironmentPath]ªº«H®§Àò±o¬Û¹ï¸ô®|¡C 
’Â’Â 
’’¨䤤¡G 
’Â’Â[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSession ManagerEnvironmentPath]©M
[HKEY_CURRENT_USEREnvironmentPath]©ÒÀx¦sªº¬Û¹ï¸ô®|ªºÁä­È¬°¡G¡u%SystemRoot%System32;%SystemRoot%¡v©MªÅ¡C 
’’©ҥH¡A¥Ñ©ó·í¨t²Î±Ò°Ê®É¡A¡u·í«e¥Ø¿ý¡vªÖ©w¬O%SystemDrive%¡]¨t²ÎÅX°Ê¾¹¡^¡A³o¼Ë¨t²Î·j´MEXPLORER.EXEªº¶¶§ÇÀ³
¸Ó¬O¡G 
’Â’Â(1).’Â’Â%SystemDrive%¡]¨Ò¦pC:¡^ 
’Â’Â(2).’Â’Â%SystemRoot%System32¡]¨Ò¦pC:WINNTSYSTEM32¡^ 
’Â’Â(3).’Â’Â%SystemRoot%¡]¨Ò¦pC:WINNT¡^ 
’’¦¹®É¡A¦pªG§â¤@­Ó¦W¬°EXPLORER.EXEªº¤å¥ó©ñ¨ì¨t²Î®Ú¥Ø¿ý¤U¡A³o¼Ë¦b¨C¦¸±Ò°Êªº®É­Ô¨t²Î´N·|¦Û°Ê¥ý±Ò°Ê®Ú¥Ø¿ý¤Uªº
EXPLORER.EXE¦Ó¤£±Ò°ÊWindows¥Ø¿ý¤UªºEXPLORER.EXE¤F¡C 
’’¦bWinNT¨t¦C¤U¡AWindowsNT/Windows2000§ó¥[ª`·N¤FEXPLORER.EXEªºÀɮצW©ñ¸mªº¦ì¸m¡A§â¨t²Î±Ò°Ê®É­n¨Ï¥Îªº¥~´ß
¤å¥ó¡]EXPLORER.EXE¡^ªº¦WºÙ©ñ¨ì¤F¡G 
’Â’Â[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsNTCurrentVersionWinlogonShell] 
’’³o­Ó¦ì¸m¡C 
’’§@¬°¹w³]³o­Ó¦ì¸m¬O¤£¦s¦bªº¡A¹w³]¬°¬OExplorer.exe¡C 
’’¨ãÅé½Ð°Ñ¦Ò¡Ghttp://www.microsoft.com/technet/security/bulletin/fq00-052.asp 
’’ª`·N¡G 
’’¤@©w­n½T©w®Ú¥Ø¿ý¤UªºEXPLORER.EXE­n¯à±Ò°ÊWindows¥Ø¿ý¤UªºEXPLORER.EXE¡A§_«h·|¾É­PWindowsµLªk±Ò°Ê¡I 
’’²{¦b¬y¦æªº¯f¬rCodeRed´N·|¦bC:©MD:¥Ø¿ý¤U©ñ¸m¨â­Ó¬ù8KBªºEXPLORER.EXEªº¤å¥ó¡I 
’’¦bWindows 2000 SP2¤¤·L³n¤w¸g§ó§ï¤F³o¤@¤è¦¡¡C 
’Â’Â(¤G).¿Ã¹õ«OÅ@±Ò°Ê¤è¦¡¡G 
’Â’ÂWindowsªº¿Ã¹õ«OÅ@µ{§Ç¬O¤@­Ó.scr¤å¥ó¡C³o¬O¤@­ÓPE®æ¦¡ªº¥i°õ¦æ¤å¥ó¡C¦pªG§â¿Ã¹õ«OÅ@µ{§Ç.scr§ó¦W¬°.exeªº¤å¥ó¡A«h¸Ó
µ{§Ç¤´µM¥i¥H¥¿±`±Ò°Ê¡CÃþ¦üªº.exe¤å¥ó§ó¦W¬°.scr¤å¥ó¤]¬O¤@¼Ë¥i¥H³Q°õ¦æ¡I 
’Â’Â.scr¤å¥ó¹w³]¦s¦b©óC:Windows¥Ø¿ý¤¤¡A¥Lªº¦W¦r´N¬O¦b¡uÅã¥Ü¡vÄݩʤ¤ªº¡u¿Ã¹õ«OÅ@µ{§Ç¡v¤¤ªº¦WºÙ¡C¦bC:Windows¥Ø¿ý
¤Uªº©Ò¦³*.scr¤å¥ó³£·|³QWindowsªº¡u¿Ã¹õ«OÅ@µ{§Ç¡vÅã¥Ü¡A¦Ó¤å¥ó¸ô®|¥»¨­Àx¦s¦bSystem.ini¤¤ªºSCRNSAVE.EXE=ªº³o±ø¤¤¡C
¦³·N«äªº¬O¦bSCRNSAVE.EXE=³o±ø¤¤¡A¨ä³W©wªº¸ô®|¤]¥]§t¤F¥Ø¿ý¦WºÙ¡C§Y¦pªG§Ú·Q¦w¸Ë¤@­Ó.scr¤å¥ó®É¡AÄ´¦p¦w¸Ë¸ô®|¬°
D:SCR1.scr¡A¦ÓD:SCR³o­Ó¥Ø¿ý¤¤ÁÙ¦³2.scr¡A«h¦b³o­Ó¥Ø¿ý¤¤ªº©Ò¦³.scr¡]1.scr¡A2.scr¡^¤å¥ó³£·|³QÅã¥Ü¦b¡u¿Ã¹õ«OÅ@µ{§Ç¡v³]¸m
¤¤¡C¦pªG¿Ã¹õ«OÅ@µ{§Ç³]¬°¡u¡]µL¡^¡v¡A«hSCRNSAVE.EXE=³o±ø¤£¦s¦b¡C¦ý¦pªGSCRNSAVE.EXE=³o±ø©Ò«üªº¤å¥ó©Î¥Ø¿ý¬O¿ù
»~ªº¡A«h¦b¡u¿Ã¹õ«OÅ@µ{§Ç³]¸m¡v¤¤¤´µM·|Åã¥Ü¡u¡]µL¡^¡v¡C 
’Â’Â 
’’¿ùõ«OÅ@µ{§Çªº±Ò°Ê®É¶¡Àx¦s¦bµù¥Uªí¤¤ªº³o­Ó¦ì¸m¤W¡G 
’Â’ÂHKEY_USERS.DEFAULTControl PaneldesktopScreenSaveTimeOut 
’’®ɶ¡³æ¦ì¬°¬í¡A¤£¹LÁöµM¬O¬í¡A¥i±Ò°Ê®É¶¡«o¬°¤À¡A§Y±q60¬í¶}©l°O¿ý¡A¦pªG°O¿ý®É¶¡¤p©ó60¬í¡A«h¦Û°Ê©w¬°1¤ÀÄÁ¡C 
’’¿ùõ«OÅ@¬O§_³]¸m±K½XªºÁä­È¬°¡G 
’Â’ÂHKEY_USERS.DEFAULTControl PaneldesktopScreenSaveUsePassword 
’’¦³±K½X«h­È¬°1¨S¦³±K½X«h­È¬°0¡C 
’’¥Ѧ¹¥i¨£¡A¦pªG¦³¤H§â¦Û¤v©Ò§@ªº.exeµ{§Ç§ó¦W¬°.scrªºµ{§Ç¡A¨Ã¨Ïµ{§Ç¯à°÷¦bSYSTEM.INI¤¤¼W¥[¡uSCANSAVE.EXE=/%
Path%¡vf/ile.scr¡v¡]/%Path%/file.scr¬°©Ò»Ý­n³]¸mªº¤å¥óªº¸ô®|©MÀɮצW¡A¦pC:Program filestrojan.scr¡^¡A­×§ïµù¥Uªí¤¤ªº
HKEY_USERS.DEFAULTControl PaneldesktopScreenSaveTimeOut¡A©w®É¶¡¬°60¡A«h¨t²Î¥u­n¶¢¸m¤@¤ÀÄÁ¸ÓÀÉ®×´N·|³Q±Ò°Ê¡I 
’Â’Â¥t¥~¤@­Ó²³æªº¯}Ãa¤è¦¡´N¬O¥i¥HÀH¾÷²£¥Í¿Ã¹õ«OÅ@±K½X¨Ã¼g¤J¬ÛÀ³¤å¥óªº¬ÛÀ³¦ì¸m¡A©w®É¶¡¬°1¤ÀÄÁ¡A«h¨t²Î¥u­n¶¢¸m
¤@¤ÀÄÁ«h·|³Q³QÂê¡I¡]¥Ñ©ó¯A¤Î°ÝÃD¨Ã«D¦Û±Ò°Ê°ÝÃD¡A©Ò¥H¤£¥[¥H°Q½×¡C¡^ 
’’ª`·N¡G¥Ñ©óSCANSAVE.EXE=³o¸ÌÁÙ·|©w¸q.scr¤å¥óªº¸ô®|¡A©Ò¥H³Ì¦n¤£­n§â­n±Ò°Êªº¤å¥ó©ñ¸m¦b.scr¤å¥ó¸û¦hªº¤@¨Ç¥Ø¿ý¡A
§_«h®e©ö¤Þ°_ÃhºÃ¡C¡]Windows¥Ø¿ý°£¥~¡^ ¡]¤T¡^.¨Ìªþ±Ò°Ê¡G 
’’³oÃþ±Ò°Ê¤è¦¡¤w¸g¦³´X¤ÀÃþ¦ü¯f¬r¤F¡C³oºØ¤èªk¬O§Q¥Î¯f¬rªº¶Ç¬V¾÷¨î§â­n±Ò°ÊªºEXE¤å¥óªþµÛ¦b¥t¥~ªº¤@­Ó©M¦h­ÓEXE
¤å¥ó¤W¡A±q¦Ó¹F¨ì±Ò°Ê³o­ÓEXE¤å¥ó´N¥i¥H±Ò°Ê­n±Ò°Êªº¤å¥óªº¥Øªº¡C°O±o1999¦~YAI³o­Ó¤ì°¨¬y¦æªº®É­Ô¡A¥¦´N¨Ï¥Î¤F¨Ìªþ
¤@­ÓEXE¤å¥ó¦Ó¹F¨ì±Ò°Êªº¥Øªº¡A¦ý¬O¥Ñ©óBUGS©M¤è¦¡°ÝÃD¸Ó¤ì°¨ªº¯}Ãa§@¥Î«oÅé²{¦b¤F¥¦¡u¯f¬r¡vªº¤@­±¡C 
’’¨ϥγoºØ±Ò°Ê¤èªk¤@©w­nª`·N¤£¯à¯}ÃaEXE¤å¥ó¡]§_«h·|«Ü®e©ö³Qµo²{¡^¡A¦Ó¥B³Ì¦n§â¤ì°¨©w¦ì¦b©T©wªº¤@­Ó©ÎªÌ´X­Ó
EXE¤å¥ó¤W¡C¦p¡GIEXPLORE.EXE¡]IEªºEXE¤å¥ó¡^¡ARNAPP.EXE¡]¼·¸¹ºô¸ôªºEXE¤å¥ó¡^µ¥µ¥¡C 
’’ª`·N¡G³oºØ¤èªkªº¨Ï¥Î¤ñ¸û¦MÀI¡A§Þ³N¤W¤]»Ý­n¬Û·í¥\©³¡A¦Ó¥B©M¯f¬rªº¶ZÂ÷«Üªñ¡A·V¥Î¡C 
’Â’Â 
’’¡]¥|¡^.­p¹º¥ô°È±Ò°Ê¤è¦¡¡G 
’Â’ÂWindowsªº­p¹º¥ô°È¬OWindowsªº¤@­Ó¹w¸m¹ê²{¬Y¨Ç¾Þ§@¦Ó¨Ï¥Îªº¤@­Ó¥\¯à¡C¦ý¬O¦pªG§Q¥Î³o­Ó¥\¯à¤]¬O¯à°÷¹ê²{¦Û±Ò°Ê
ªº¥Øªºªº¡I¥Ñ©ó«Ü¦h¹q¸£³£·|¦Û°Ê¸ü¤J¡u­p¹º¥ô°È¡v©Ò¥HÁô½ª©Ê¬Û¹ï¤£¿ù¡C 
’Â’Â 
’’¦bWindows¹w³]ªº±¡ªp¤U¡A­p¹º¥ô°È¬O¤@­Ó­ÓÀx¦s¦bC:WindowsTasks¥Ø¿ý¤Uªº.job¤å¥ó¡C.job¤å¥ó¸Ì¥]¬A¤F±Ò°Ê¤è¦¡¡B¤å¥ó
¸ô®|µ¥¤@¨t¦Cªº«H®§¡C½s»s¥X©ÎªÌ¨Ï³nÅé¦Û¤v¥i¥H¼g¥X.job¤å¥ó¡A«h¬OÃöÁä¡C¤§«á¦b¬ÛÃö¦a¤è¼g¤J¼Ð°O±Ò°Ê§Y¥i¡C 
’’¥ѩó®É¶¡Ãö«Y¡A³o­Ó¤èªk¨S¦³¨Ó±o¤Î¸ÕÅç¡AŪªÌ¥i¥H¦Û¤v¸ÕÅç¤@¤U¡C 
’’¡]¤­¡^.AutoRun.inf±Ò°Ê¤è¦¡¡G 
’Â’ÂAutorun.inf³o­Ó¼ÐÃѤ]³\¤j®a³£¨£¹L¡C¬Oªº¡A³o­Ó³Ì±`¥X²{¦b¥úºÐ¤¤¡A¥Î©ó¥úºÐ¦Û±Ò°Ê¡C¨C¦¸§â¥úºÐ©ñ¤J¥úºÐ¤¤ªº®É­Ô¡A
¨t²Î·|³q¹L³o­Ó¤å¥ó¨Ó¨M©w¬O§_¦Û°Ê±Ò°Ê¥úºÐ¡C¦ý¬O¦³¨S¦³·Q¹L¡A³o­Ó¤å¥ó¤]¥i¥H¥Î¨Ó¦Û±Ò°Ê¤@¨Ç¤å¥ó¡I 
’Â’ÂAutorun.infªº¤º®e³q±`¬O¡G 
’Â’Â[AUTORUN] 
’Â’ÂOPEN=file.exe 
’Â’ÂICON=icon.ico 
’Â’Â 
’Â’ÂOPEN¤¤¬O´¡¤J¥úºÐ©ÎªÌÂùÀ»¥úºÐºÐ¦W´£¥Ü´N·|°õ¦æªº¥i°õ¦æ¤å¥óªº¦WºÙ¡C 
’Â’ÂICON¤¤¬O¸Ó¥úºÐÅX°Ê¾¹ªº¹Ï¥Ü¤å¥ó¡C¸ÓÀÉ®×¥i¥H¬O¨ä¥L¤å¥ó¡C¦p¡G 
’Â’Â[AUTORUN] 
’Â’ÂOPEN=file.exe 
’Â’ÂICON=icon.exe,2 
’’¨䤤icon.exe¬O¤@­Ó¦³¹Ï¥Ü¤å¥óªº¥i°õ¦æ¤å¥ó¡A¡u,2¡v«h¬O¸ÓÀɮפ¤ªº²Ä3­Ó¹Ï¥Ü¡C¡]¡u,0¡v¬O²Ä¤@­Ó¹Ï¥Ü¡AµL¼Æ¦r«h¹w³]¬°
²Ä¤@­Ó¹Ï¥Ü¡^¡C 
’’³ÌÃöÁ䪺¬O¸ÓAutorun.inf¤å¥ó¬O¥i¥H³Q¥Î¦bµwºÐªºÅX°Ê¾¹¤Wªº¡C¤]´N¬O»¡¡A¦pªG§â¥úºÐ¤Wªº©Ò¦³¤å¥ó¤Î¥Ø¿ý­ì«Ê¤£°Êªº½Æ
»s¨ì¬Y¤@µwºÐªº®Ú¥Ø¿ý¤U¡A«hÂùÀ»ºÐ¦W´£¥Ü·|¥X²{¦Û°Ê°õ¦æ¤å¥ó¡I 
’’¦pªG¬O¤ì°¨ªº¸Ü¡A¥´¤@­Ó¤ñ¤è¡G¤@­Ó¤ì°¨¦pªG°õ¦æ«á³Q©R¦W¬°aaa.exe©ñ¸m¦bC:Windows¥Ø¿ý¤U¡C¨º»ò¸Ó¤ì°¨¥i¥H²£¥Í¤@­Ó
autorun.inf 
’’¤å¥ó©óC:¤U¡A¤º®e¦p¤U¡G [AUTORUN] 
’Â’ÂOPEN=Windowsaaa.exe 
’Â’ÂICON=aaa.exe 
’’³o¼Ëªº¸Ü¡AºÐ¦W´£¥Ü¹Ï¥Ü¬°aaa.exeªº²Ä¤@­Ó¹Ï¥Ü¤å¥ó¡C«h¦b¨C¦¸ÂùÀ»CºÐªº®É­Ô³£·|°õ¦æaaa.exe¤å¥ó¤F¡C¦ý­nª`·Nªº¬O¡A
aaa.exe¤å¥ó 
’’³̦n¯à°÷¶}±ÒCºÐ¥Ø¿ý¡C¡]¤ñ¸û®e©ö°°¸Ë¡^ 
’Â’Â 
’’ª`·N¡G 
’’¡]1¡^.autorun.infªºÄݩʳQ§ï¬°ÁôÂëᤴ¥i¥H¥¿±`¨Ï¥Î¡C 
’’¡]2¡^.autorun.inf¤¤ªº¸ô®|¹ï¬Û¹ï¸ô®|©Mµ´¹ï¸ô®|³£¬O¥i¥H¹ê²{ªº¡C¤]´N¬O»¡¡A¦pªGautorun.inf³Q©ñ¦b1ºÐ¦W´£¥Ü¤U¡A¤]¥i¥H
2ºÐ¦W´£¥Ü¤Wªº¤å¥ó¡I¦p¡G 
¦pªG§âautorun.inf¤å¥ó©ñ¦bCºÐ®Ú¥Ø¿ý¤U¡A¤º®e¬° 
’Â’Â[AUTORUN] 
’Â’ÂOPEN=D:CCCbbb.exe 
’Â’ÂICON=bbb.exe 
’’«h³o®É¦pªGÂùÀ»CºÐ«h¥i¥H°õ¦æDºÐCCC¥Ø¿ý¤Wªºbbb.exe¤å¥ó¡I 
’’¡]3¡^.¦pªG¨S¦³OPEN¶µ¥Ø¡A«h¨t²Î¤£°õ¦æ¥ô¦ó¤å¥ó¡A¦Ó¥h°õ¦æ¤U¤@­Ó©R¥O¡C 
’’¡]4¡^.¦pªG¨S¦³ICON¶µ¥Ø¡A«h¸ÓºÐ¦W´£¥Üªº¹Ï¥Ü¬°­ìWindowsºÐ¦W´£¥Ü¹Ï¥Ü¡A¦ý¦pªG¦³ICON¶µ«o³]¸m¿ù»~¡A©ÎªÌ©Ò³]¸mªº
¤å¥ó¨S¦³¹Ï¥Ü¡A«h¨t²Î·|Åã¥Ü¬°¹w³]ªºªÅ¥Õ¹Ï¥Ü¡C 
’’¡]5¡^.¦Û°Ê±Ò°Ê¬ÛÃö¡G 
’Â’Âa.¥N±Ò°Ê¡G 
’’³oºØ±Ò°Ê¤è¦¡¨ä¹ê¥u¬O¤@­Ó¤èªkªº°ÝÃD¡C§Y¥i¥H¥Î±Ò°Ê¤@­Ó¥¿±`¤å¥ó¨Ó±Ò°Ê¥t¤@­Ó¤å¥ó¡ASubSeven´N¥Î¹L±Ò°ÊWindos.exe
±q¦Ó±Ò°ÊSubSevenªºSever¤å¥óªº¤èªk¡C 
’Â’Âb.Start±Ò°Ê¡G 
’’¦b¡u°õ¦æ¡u¤¤©Î¡uMS-DOS¡v¤è¦¡¤¤¿é¤JstartEnterÁä¡A«h·|Åã¥Ü 
’Â’ÂRuns a Windows program or an MS-DOS program. 
’Â’Â 
’Â’ÂSTART [options] program [arg...] 
’Â’ÂSTART [options] document.ext 
’Â’Â 
’Â’Â/m[inimized] Run the new program minimized (in the background). 
’Â’Â/max[imized] Run the new program maximized (in the foreground). 
’Â’Â/r[estored]’ÂRun the new program restored (in the foreground). [default] 
’Â’Â/w[ait]’Â’Â’ÂDoes not return until the other program exits. 
’’¦pªG­n±Ò°Êªºµ{§Ç°t¦X³o­Ó©R¥O¡A«h¥i¥H§ó¥[Áô½ª¡A¦p¡G 
’Â’Âstart/m file.exe 
’’¦ý¦ü¥G¦³¨Ç¦³±Ò°Êµe­±ªº³nÅé¡]¦pª÷¤sµüÅQ¡^¹ï³o±ø©R¥O¨Ã¨S¦³¤Ï¬M¡C 
’Â’Â 
’Â’Âc.±±¨î¥x±Ò°Ê¡G 
’’³o¬O§Q¥Î±±¨î¥xµ{§Ç¥i¥H³QÃþ¦üDLL°õ¦æ¡A±q¦Ó¹F¨ì±Ò°Ê¥Øªº¡C 
’’¦b±±¨î¥x¤¤¡A.cpl¤å¥ó¬O±±¨î¥xªº­ì¤å¥ó¡C¹w³]ªº³o¨Ç¤å¥ó³£·|³Q©ñ¸m¦b/¢HWINDOWS¢H/SYSTEM/¥Ø¿ý¤Uªº¡A¦pdesk.cpl¬O
®à­±ÄÝ©Ê¡Binetcpl.cpl¬OInternet¿ï¶µ¤§Ãþ¡C¦ý³o¨Ç.cpl¤å¥ó¥þ³£¬OPE®æ¦¡¤å¥ó¡A¤]´N¬O»¡¦pªG¥Î¤á§â¤@­Ó¥i°õ¦æªºÃþ¦üDLLªº.cpl
¤å¥ó©ñ¤J%Windows%System¤¤¡A«h¦b±±¨î¥x¤¤¥i¬Ý¨ì¨ä¹Ï¥Ü¡A¨Ã¥i°õ¦æ¡I 
’Â’Â 
’’¥ѩó.cpl¤å¥óªº¯S®í©Ê¡A»Ý­n¨Ï¥Îrundll32.exe¨Ó±Ò°Ê¸ÓÀɮסCrundll32.exe¬OWindows¥Î¨Ó¨Ï¥Î°ÊºA³s±µ®w¨ç¼Æ®É©Ò¨Ï¥Îªº¤å
¥ó¡A¦b°õ¦æ¤¤¿é¤J¡G rundll32 shell32.dll,Control_RunDLL /%path%/desk.cpl,,X 
’’¨䤤shell32.dll¬°³Q¨Ï¥ÎªºDLL¤å¥ó¡A·N«ä¬°¨Ï¥Îshell32.dll¤¤ªºControl_RunDLL¨Ó¶}±Òdesk.cpl¤å¥ó¡F/%path%/¬°.cpl¤å¥óªº¸ô
®|¡A¹w³]¬°C:WindowsSystem¡F³Ì«áªºX¬°desk.cpl¤å¥óªº­¶¼Æ¡G±q0¶}©l¡A0¬°²Ä¤@­¶¡]¦p¡uÅã¥ÜÄÝ©Ê¡vªº¡u­I´º¡v¡^¡A1¬°²Ä¤G
­¶¡]¦p¡u®à­±ÄÝ©Ê¡vªº¡u¿Ã¹õ«OÅ@µ{§Ç¡v¡^¡A¨Ì¦¹Ãþ±À¡C 
’’¦ý¦pªG·Ó¤W­±ªº¤èªk°µ¡A«h¸ÓÀÉ®×·|¦b±±¨î¥x¤¤³QÅã¥Ü¡C¦³¨âºØ¤èªk¥i¥H¤£Åý¨äÅã¥Ü¡G 
’’¡]1¡^.’’¤£­n§â¦Û¤vªº.cpl¤å¥ó©ñ¦bC:WINDOWSSYSTEM¤¤¡C¦]¬°¹w³]ªº±¡ªp¤UWindows·|¸ü¤Jªº©Ò¦³.cpl¤å¥ó¡C¦pªG·Q
Åý¨äÅã¥Ü«h¶}±ÒC:WINDOWS¤UªºControl.ini¤å¥ó¡A¦b[MMCPL]¤¤¼g¤JÃþ¦ü¡G 
’Â’Âfile.cpl=Dathfile.cpl 
’’ªº©R¥O¡A±q¦Ó¹F¨ìÅã¥Üªº¥Øªº¡C 
’’¡]2¡^.’’·í§A¬Ý¨ìControl.ini¤å¥óªº®É­Ô¤@©w¥i¥H¬Ý¨ì¦b[MMCPL]¤W­±ªº[don¡yt load]¡C¬Oªº¡A¦pªG§â§Aªº¤å¥ó¥H
file.cpl=noªº®æ¦¡¼g¤J¨ì³o¸Ì­±¡A¨º»ò¤å¥ó´N¤£³Q¸ü¤J¤F¡C¤Ï¤§«ì´_¡C 
’Â’Â 
’Â’Âd.¨ä¥L¡G 
’’µù¥Uªí¤¤¡G 
’Â’ÂHKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced 
’’ªº¡uHideFileExt¡v³o­ÓÁä­È¬O½T©wWindows¬O¤£¬OÅã¥Ü°ÆÀɦWªº­È¡A¦pªG¨ä­È¬°1´NÁôÂðÆÀɦW¡A¬°0«h¤£ÁôÂáC 
’Â’ÂEXE¤å¥ó¤¤¡G 
’’¦pSirCamįÂΤ@¼Ë¡A*.EXE¤å¥óªº°ÆÀɦW¥i¥H§ï¦WºÙ¬°.BAT¡B.COM¡B.PIF¡B.SCRµ¥¡A¨Ã¥B°õ¦æ®ÄªG¤@¼Ë¡A¤Ï¹L¨Ó¤£¤@©w¡C
¦ý.EXE¤å¥ó¨Ã¤£¯à§ó¦W¬°.LNK¤å¥ó¡A³o¤]³\¤]¬OSirCamªº¤@­ÓBUG¡C 
’’³̫á¡G 
’Â’ÂWindowsªº¦Û±Ò°Ê¤è¦¡¦³«Ü¦h¼Ë¦¡¡C³o¬OWindows¨t²Îªº¤@³¡¤À¡C¤@­ÓÁô½ª¦Ó¤S«Ü¤Ö¦³¤Hª¾¹Dªº¦Û±Ò°Ê¤è¦¡¬O»·ºÝºÊ±±³n
Å馨¬°¤@­ÓÀu¨qªº³nÅ骺¥²­nªº±ø¥ó¡C¹ï©ó´¶³q¥Î¤á¨Ó»¡¡AÁA¸Ñ³o¨Ç«H®§¤]¬O«D±`¥²­nªº¡Cµ§ªÌ¸Õ¹Ï¥þ­±ªº¤¶²Ð³o¨Ç¥i¥H±Ò°Ê
ªº¤èªk©M·Qªk¡C¤å¤¤´£¨ìªº¤@¨Ç¦Û±Ò°Ê¤èªk¦³ªº«Ü´¶³q¡A¦³ªº«h«Ü¤Ö¦³¤Hª¾¹D¡A¦³¨Ç¤è¦¡¬Æ¦Ü¦³¥i¯à¬O²Ä¤@¦¸³Q¼g¥X¨Ó¡C¨ä¤¤
ªº³\¦h¤è¦¡µ§ªÌ¥[¤J¤F¦Û¤vªº·Qªk¡A¨Ï¤@¨Ç¤è¦¡ÁöµM´¶³q¦ý«o«ÜÁô½ª¡C 
’Â’Â 
’’¨䤤©Ò´£ªº¦Û±Ò°Ê¤è¦¡¥þ³¡¦bWindows98©Î´£¨ìªº¬ÛÀ³ªº¨t²Î¤¤¹w³]´ú¸Õ³q¹L¡C¹ïWindows ME©MWindows2000¥u¦³³¡¤À¾A
¥Î¡C³q¹L¹ï¤£¦P¥­¥xªº¦Û±Ò°Ê¤è¦¡´ú¸Õ¡A¤]¥i¥Hµo²{Windows¨t²ÎÁÙ¬O´ÂµÛ¶V¨Ó¶V§¹µ½ªº¤è¦Vµo®i¡C©Ò¥H¦b¥¼¨Óªº¬Y­Ó
WINDOWSª©¥»¤¤¡Aµ§ªÌ¤£¯à«OÃÒ³o¨Ç¯à³Q¨Ï¥Î¡C¦ýÁ`·|¦³¤@¨Ç¥i¥H§Q¥Îªº¦a¤è¡C¦pªG³o½g¶î¾~¯àµ¹¦U¦ìŪªÌ±a¨Ó¤@¨Ç±Òµo¡A
¨º»òµ§ªÌ±N·|·P¨ì«D±`°ª¿³¡I 
’’¥ѩó®É¶¡­Ü«P¦A¥[¤Wµ§ªÌ©Ò¾Ç¦³­­¡A¤å¤¤¿ù»~¤§³B¤@©w¤£¤Ö¡A±æŪªÌ®ü²[¡C 
’Â’Â 
’Â’ÂÃö©óWindowsªº¦Û±Ò°Ê¤è¦¡ªº±´°Q¥i¥H»P§ÚÁpô¡A§ÚªºE-mail¬Osnaix@yeah.net¡C 
’Â’Â¥»¤åÂà¸ü½Ðµù©ú§@ªÌ¤Î¥X³B¡C­Y¥Î©ó°Ó·~¡A½Ð»P§@ªÌÁpô¡C 
’Â’Â 
’Â’Â¥D­n°Ñ¦Ò¸ê®Æ¡G’Â’Â 
’Â’Âhttp://www.tlsecurity.net/auto.html’Â’Â 
’Â’Âhttp://support.microsoft.com/support/kb/articles/Q232/5/09.ASP’Â’Â 
’Â’ÂSyntax for the RunOnceEx Registry Key’Â 
’Â’ÂSUMMARY’Â’Â 
’Â’ÂMORE INFORMATION’Â’Â 
’Â’ÂRunOnceEx Sample to Run Notepad’Â 
’Â’ÂSample Syntax’Â’Â 
’Â’ÂNotes’Â’Â 
’Â’ÂDefinition of Values and Subkeys’Â’Â 
’Â’Â 
’Â’ÂWininit.ini»P¯f¬r¡]¦WºÙ¬°µ§ªÌ©Ò¥[¡^’Â’Â 
’Â’Âhttp://www.microsoft.com/technet/security/bulletin/fq00-052.asp
(§@ªÌ¡Gsnaix)