本帖最后由 qingyi78 于 2021-4-24 19:47 编辑
通过对DISM++ CGI5.06 WINNTSETUP4.6 WIT2020四款软件安装系统的对比
发现如下差别:
注册表文件:SYSTEM 只有WINNTSETUP4.6和其他的不一样,具体表现为:
[HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices]
"\\DosDevices\\C:"=hex:10,c5,50,36,00,00,10,00,00,00,00,00
SOFTWARE 只有WIT2020有差别,具体表现为:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"FirstRUN"="C:\\Windows\\Temp\\FirstRUN.vbs"
对应的VBS文件也找到了,这也是WIT2020和其他几款相比多出的一个可疑文件,具体为:
On Error Resume Next
DIM WShell, FSO, Windir
Windir = WshSysEnv.Item("Windir")
SET WShell=CreateObject("WScript.Shell")
SET FSO = WScript.CreateObject("Scripting.FileSystemObject")
WShell.RegWrite "HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\Hostname","WIT-5097"
WShell.RegWrite "HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\NV Hostname","WIT-5097"
WShell.RegWrite "HKLM\System\CurrentControlSet\Control\ComputerName\ComputerName\ComputerName","WIT-5097"
WShell.RegWrite "HKLM\System\CurrentControlSet\Control\ComputerName\ActiveComputerName\ComputerName","WIT-5097"
FSO.DeleteFolder (Windir & "\Setup\Scripts")
FSO.DeleteFile(WScript.ScriptFullName)
另, 文件方面,WINNTSETUP4.6也有一个LOG文件时独有的,具体为:
WinNTSetup.log文件,内容比较多,且不具备自动执行能力,故不写出来了。
综上所述: CGI和DISM++都非常安全干净,WINNTSETUP4.6会多写入一个注册表值和一个文件,具体危险系数不明。
而WIT2020 网址http://wuyou.net/forum.php?mod=viewthread&tid=424466
在注册表写入运行命令,且植入文件,虽然文件本身没威胁,但另有深意。 |