desktop 注册表

作者&投稿:哀泳 (若有异议请与网页底部的电邮联系)
win7注册表中desktop项改了怎么还原~

打开注册表

修改我的桌面

找到 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders 右边 Desktop 的值 %USERPROFILE%\Desktop

和 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders 右边 Desktop 的值 C:\Users\Administrator\Desktop

这里的是Administrator是用户 根据你登陆 用户 替换 Administrator
重启电脑 生效

%USERPROFILE%\Desktop

编辑本段|回到顶部Desktop.ini文件详解   由于有部分病毒会在文件夹下创建desktop.ini文件,目前很多朋友对该文件产生了错误的认识,认为是病毒文件。其实这是错误的,desktop.ini与病毒并没有多深的渊源,desktop.ini是系统可识别的一个文件,作用是存储用户对文件夹的个性设置;而病毒所创建的desktop.ini则不同(这么说也并不完全正确,见后文。),病毒所创建的文件内容依病毒的不同而异,可以是感染日期或其它的有意无意字符(串)。
  下面介绍desktop.ini的用处:(desktop.ini 还有一个特殊的CLSID,修改后能让文件夹和快捷方式一样的功能,当然只能指向文件夹。不知道这个世界上还有几个人知道。知道的发消息到百度知道id:ziyouzhuiqiu奖励200分)
  一、文件夹图标
  [.ShellClassInfo]
  InfoTip=注释
  IconFile=图标文件的路径
  IconIndex=选择要使用文件中的第几个图标
  自定义图标文件,其扩展名可以是.exe、.dll、.ico等。
  二、文件夹背景
  [ExtShellFolderViews]
  {BE098140-A513-11D0-A3A4-00C04FD706EC}={BE098140-A513-11D0-A3A4-00C04FD706EC}
  [{BE098140-A513-11D0-A3A4-00C04FD706EC}]
  Attributes=1
  IconArea_Image=11.jpg
  [.ShellClassInfo]
  ConfirmFileOp=50
  其中11.jpg是图片,把以上内容用记事本保存为desktop.ini ,和背景图片一起放在要改变背景的文件夹内。为了防止误删,可以把desktop.ini和图片设为隐藏属性。
  三、标示特殊文件夹
  系统中有一些特殊的文件夹,如回收站、我的电脑、我的文档、网上邻居等。这些文件夹的标示有两种方法:
  1.直接在文件夹名后续上一个"."在加对应的CLSID
  如:把一个文件夹取名为:新建文件夹.{20D04FE0-3AEA-1069-A2D8-08002B30309D}
  (注意:新建文件夹后面有一个半角的句号)
  那么这个文件夹的图标将变为我的电脑的图标,并且在双击该文件夹时将打开我的电脑。
  在下面查看CLSID
  在注册表中展开HKEY_CLASSES_ROOT\CLSID\,在CLSID分支下面就可以看到很多的ID,这些ID对应的都是系统里面不同的程序,文件,系统组件等
  常见组件类对应的CLSID:
  我的文档:450D8FBA-AD25-11D0-98A8-0800361B1103
  我的电脑:20D04FE0-3AEA-1069-A2D8-08002B30309D
  网上邻居:208D2C60-3AEA-1069-A2D7-08002B30309D
  回收站:645FF040-5081-101B-9F08-00AA002F954E
  Internet Explorer:871C5380-42A0-1069-A2EA-08002B30309D
  控制面板:21EC2020-3AEA-1069-A2DD-08002B30309D
  拨号网络/网络连接 :992CFFA0-F557-101A-88EC-00DD010CCC48
  任务计划 :D6277990-4C6A-11CF-8D87-00AA0060F5BF
  打印机(和传真):2227A280-3AEA-1069-A2DE-08002B30309D
  历史文件夹:7BD29E00-76C1-11CF-9DD0-00A0C9034933
  ActiveX缓存文件夹: 88C6C381-2E85-11D0-94DE-444553540000
  公文包: 85BBD920-42A0-1069-A2E4-08002B30309D
  2.第二种是通过一个desktop.ini文件
  还以我的电脑为例:
  新建一个文件夹,名字随便,然后在其下边建立desktop.ini文件,内容如下:
  [.ShellClassInfo]
  CLSID={相应的ID}
  注:有部分病毒会建立这样的文件夹以达到隐藏自身的目的.另外这也是一种我们隐藏小秘密的方法.
  四、标示文件夹所有者
  这通常见于我的文档等如我的文档里就有这样一个文件,内容如下:
  [DeleteOnCopy]
  Owner=Administrator
  Personalized=5
  PersonalizedName=My Documents
  五、改变文件夹颜色
  关于这项功能的实现需要注册一个.dll文件ColorFolder.dll。具体情况本人由于未曾尝试,故不能提供相应内容,以下是本人在网上搜到的以供参考。
  改变文件夹颜色
  [.ShellClassInfo]
  IconFile=ColorFolder.dll
  IconIndex=0
  保存为deskto.ini文件,连同ColorFolder.dll文件(Mikebox网盘里有下载)
  如果想同时添加背景图片及改变文件夹内文件名颜色!
  [ExtShellFolderViews]
  IconArea_Text=0x000000FF
  Attributes=1
  IconArea_Image=bg04.jpg
  [.ShellClassInfo]
  ConfirmFileOp=0
  把名字为bg04.jpg的图片也放到同一个文件夹里,再在原有代码下再加上以上这些就可以改变文件夹的背景图片了!更换bg04.jpg图片,并修改红色位置的名称(bg04.jpg)为更换后的图片名,就可以设置成为你喜欢的背景图片(建议选用jpg格式的)!修改0x000000FF就可以变文件颜色为你想要的颜色!0x000000FF为红色,0x00008000为绿色,0x00FF0000为蓝色,0x00FFFFFF为白色!(改变颜色也要有动态链接库文件的支持)
  注册动态链接库:请在开始〉〉〉运行中输入:"regsvr32 ColorFolder.dll"(不包括引号,regsvr32和ColorFolder.dll之间有空格!)注册动态链接库到系统即可!
  修改完desktop.ini文件后,须要运行(attrib +s 相应文件夹的路径)命令才会生效! 编辑本段|回到顶部Desktop.ini病毒的介绍   该病毒为Windows平台下集成可执行文件感染、网络感染、下载网络木马或其它病毒的复合型病毒,病毒运行后将自身伪装成系统正常文件,以迷惑用户,通过修改注册表项使病毒开机时可以自动运行,同时病毒通过线程注入技术绕过防火墙的监视,连接到病毒作者指定的网站下载特定的木马或其它病毒,同时病毒运行后枚举内网的所有可用共享,并尝试通过弱口令方式连接感染目标计算机。
  运行过程过感染用户机器上的可执行文件,造成用户机器运行速度变慢,破坏用户机器的可执行文件,给用户安全性构成危害。
  病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。
  1、病毒运行后将自身复制到Windows文件夹下,文件名为:
  %SystemRoot%\rundl132.exe
  2、运行被感染的文件后,病毒将病毒体复制到为以下文件:
  %SystemRoot%\logo_1.exe
  3、同时病毒会在病毒文件夹下生成:
  病毒目录\vdll.dll
  4、病毒从Z盘开始向前搜索所有可用分区中的exe文件,然后感染所有大小27kb-10mb的可执行文件,感染完毕在被感染的文件夹中生成:
  _desktop.ini (文件属性:系统、隐藏。)
  5、病毒会尝试修改%SysRoot%\system32\drivers\etc\hosts文件。
  6、病毒通过添加如下注册表项实现病毒开机自动运行:
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
  "load"="C:\\WINNT\\rundl132.exe"
  [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  "load"="C:\\WINNT\\rundl132.exe"
  7、病毒运行时尝试查找窗体名为:"RavMonClass"的程序,查找到窗体后发送消息关闭该程序。
  8、枚举以下杀毒软件进程名,查找到后终止其进程:
  Ravmon.exe
  Eghost.exe
  Mailmon.exe
  KAVPFW.EXE
  IPARMOR.EXE
  Ravmond.exe
  9、同时病毒尝试利用以下命令终止相关杀病毒软件:
  net stop "Kingsoft AntiVirus Service"
  10、发送ICMP探测数据"Hello,World",判断网络状态,网络可用时,
  枚举内网所有共享主机,并尝试用弱口令连接\\IPC$、\admin$等共享目录,连接成功后进行网络感染。
  11、感染用户机器上的exe文件,但不感染以下文件夹中的文件:
  system
  system32
  windows
  Documents and settings
  system Volume Information
  Recycled
  winnt
  Program Files
  Windows NT
  WindowsUpdate
  Windows Media Player
  Outlook Express
  Internet Explorer
  ComPlus Applications
  NetMeeting
  Common Files
  Messenger
  Microsoft Office
  InstallShield Installation Information
  MSN
  Microsoft Frontpage
  Movie Maker
  MSN Gaming Zone
  12、枚举系统进程,尝试将病毒dll(vdll.dll)选择性注入以下进程名对应的进程:
  Explorer
  Iexplore
  找到符合条件的进程后随机注入以上两个进程中的其中一个。
  13、当外网可用时,被注入的dll文件尝试连接一些网站下载并运行相关程序,位置具体为:c:\1.txt、:%SystemRoot%\0Sy.exe、:%SystemRoot%\1Sy.exe、:%SystemRoot%\2Sy.exe
  14、病毒会将下载后的"1.txt"的内容添加到以下相关注册表项:
  [HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW]
  "auto"="1"
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows]
  "ver_down0"="[boot loader]\\\\\\\\\\\\\\\\ "
  "ver_down1"="[boot loader]
  timeout=30
  [operating systems]
  multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" ////"
  "ver_down2"="default=multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS
  [operating systems]
  multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" /////"
  DESKTOP病毒的清除方法
  1、释放自身以及感染exe文件后生成
  C:\WINDOWS\rundl132.exe
  C:\WINDOWS\logo_1.exe
  病毒所在目录\vidll.dll
  2、添加注册表信息
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
  “load” “C:\WINDOWS\rundl132.exe”
  [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  “load” “C:\WINDOWS\rundl132.exe”
  [HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW]
  “auto”=“1”
  3、感染部分exe文件,并在被感染exe文件所在目录释放_desktop.ini
  4、修改hosts文件
  C:\WINDOWS\system32\drivers\etc\hosts
  5、vidll.dll插入到进程explorer.exe或iexplore.exe
  6、停掉部分安全软件的进程
  解决过程:
  1、关闭rundl132.exe的进程,并删除
  C:\WINDOWS\rundl132.exe
  2、搜索找到并删除vidll.dll
  可以通过SSM自动启动来禁用vidll.dll,重新启动后删除vidll.dll
  或停止其插入的进程,再删除该dll文件,如果它插入了explorer.exe这个进程,那么
  打开任务管理器(ALT CTRL Delete),结束掉explorer.exe这个进程,删除vidll.dll文件
  然后用任务管理器上面的标签 文件===新建任务===浏览,找到并运行
  C:\WINDOWS\Explorer.exe
  3、删除其在注册表中创建的信息及其他病毒文件_desktop.ini、logo_1.exe
  4、修复被更改的hosts文件,hosts文件用记事本打开
  C:\WINDOWS\system32\drivers\etc\hosts
  DESKTOP的清除方式
  电脑中了desktop.ini病毒之后会在硬盘所有的分区内创建若干个诸如desktop_1.ini、desktop_2.ini之类的病毒体,一般在系统下删除这些文件中的任何一个,病毒马上就会新建一个一样的文件。通常遇到这样的病毒体,我们可以一次性在DOS下删除所有分区的病毒体,这个就需要借助批处理了。具体做法如下:
  打开记事本,然后复制如下代码进去:
  再改成bat格式
  cd \
  c:
  del Desktop_*.ini /f /s /q /ah
  cd \
  d:
  del Desktop_*.ini /f /s /q /ah
  cd \
  e:
  del Desktop_*.ini /f /s /q /ah
  cd \
  f:
  del Desktop_*.ini /f /s /q /ah
  cd \
  g:
  del Desktop_*.ini /f /s /q /ah
  然后双击运行即可删除所有的病毒体了。


偏关县18361993664: win7 注册表中desktop项改了怎么还原 -
登廖善存: 打开注册表 修改我的桌面找到 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders 右边 Desktop 的值 %USERPROFILE%\Desktop和 HKEY_CURRENT_USER\Software\Microsoft\Windows\...

偏关县18361993664: 开机时出现desktop问题如何解决? -
登廖善存: 这个很正常!有时候这是系统的错误信息!我偶尔也会遇到这种情况,大多数是系统的错误信息,关和不关都没有什么问题. 根除Active Desktop: 在“运行”中输入“gpedit.msc” 打开组策略;在“用户配置→管理模板→桌面→Active Desktop”中,点 启用Active Desktop(活动桌面)然后点击“属性”选定“已禁用”,点禁用Active Desktop (活动桌面)“属性”选定“已启用”就OK了

偏关县18361993664: 注册表及其备份与恢复是怎样的? -
登廖善存: 一、Windows注册表1.什么是注册表? 注册表是 Windows 的一个内部数据库,是一个巨大的树状分层的数据库.它容纳了应用程序和计算机系统的全部配置信息、系统和应用程序的初始化信息、应用程序和文档文件的关联关系、硬件设备的说...

偏关县18361993664: C:\Users\Administrator\Desktop是什么意思怎么打不开了 -
登廖善存: 意思就是保存在桌面上的文件,C:\Users\Administrator\Desktop是该文件所在位置.所有在桌面上的文件都用的同一个存储位置,便是C:\Users\Administrator\Desktop(桌面)

偏关县18361993664: 怎么运行浏览器注册表啦 你告诉过我的我忘了 现在中毒了网页又不是全屏了 -
登廖善存: [HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Desktop\OldkAreas],这是注册表位置,首先按win+r调出运行对话框,然后输入regedit,回车打开注册表,然后选中弹出窗口右侧的一个选项“OldWorkAreaRects”,并删除.在“...

偏关县18361993664: 有人知道 winxp 的桌面图标位置信息保存在注册表的哪里吗? -
登廖善存: 桌面图标位置信息保存在 HKEY_CURRENT_USER\Software\Microsoft\Windows\Shell\Bags\1\Desktop 只有在注销或正常关机时,explorer.exe进程才会把桌面图标位置信息写入注册表.所以从注册表导出的是上次注销或正常关机时的桌面图标位置信息.导入以前保存的reg文件后,需要结束进程explorer.exe,再新建进程explorer.exe生效.

偏关县18361993664: 怎么设置电脑注册表!!! -
登廖善存: 更改登录设定 1.缩短关闭“处理程序”时等待时间 选择“开始”菜单→“运行”,输入regedit,弹出注册表编辑器,寻找[HKEY_CURRENT_USER\ControlPanel\ Desktop],在右边的窗口中选择WaitToKillAppTimeout,按鼠标右键,选择“修改...

偏关县18361993664: 删除注册表Desktop下的文件导致桌面我的文档,回收站,IE图标丢失.急...
登廖善存: 右击桌面选择属性--选择自定义桌面,勾选上你删除的我的文档,点确定看是不是都有啦

偏关县18361993664: desktop 注册表 -
登廖善存: 编辑本段|回到顶部Desktop.ini文件详解 由于有部分病毒会在文件夹下创建desktop.ini文件,目前很多朋友对该文件产生了错误的认识,认为是病毒文件.其实这是错误的,desktop.ini与病毒并没有多深的渊源,desktop.ini是系统可识别的一个...

本站内容来自于网友发表,不代表本站立场,仅表示其个人看法,不对其真实性、正确性、有效性作任何的担保
相关事宜请发邮件给我们
© 星空见康网