Опасные ветви реестра
Потенциально опасные параметры и ветви реестра
Здесь необходимо рассказать о том, какие из разделов и конкретные ветви реестра вашего компьютера наиболее подвержены изменению при вирусной атаке. Специалисты нередко заучивают их наизусть с тем, чтобы вручную просматривать последствия «работы» зловреда в системе. С этими ветками работают и всевозможные программы-анлокеры-антивирусы, спасающие вас от обрушенной усилиями хакера системы. Будет рассказано и про отдельные ветви реестра , создание или удаление которых может вызвать проблемы в работе операционной системы.
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/ControlMiniNT. Этому разделу вообще не место в Windows XP и тем более Windows 7, поэтому если он будет присутствовать в системе, то при каждой загрузке система будет выводить сообщение о нехватке размера файла подкачки pagefile.sys и создавать новый файл.
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Desktop/NameSpace/ — об этом разделе уже упоминалось не раз — если он окажется удаленным, то диалоговое окно «Поиск» работать не будет.
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Desktop/NameSpace/ — это еще один раздел, без которого не будет работать диалоговое окно «Поиск».
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon. Вообще эти ветви реестра могут включать в себя множество параметров, за содержимым которых необходимо следить. Например, к ним можно отнести следующие параметры строкового типа.
• System — определяет программы, которые будут запускаться с правами системы процессом WINLOGON.EXE при инициализации. Программы пишутся через запятую, то есть параметр может содержать вызов сразу нескольких программ. По умолчанию он ничему не равен.
• Userinit — указывает программы, которые будут запускаться с правами пользователя при его регистрации процессом WINLOGON.EXE. Программы пишутся через запятую, это опять-таки означает, что в данной ветви могут находиться сразу несколько вызовов программ. По умолчанию значение данного параметра равно %systemroot%system32userinit.exe.
• VmApplet — определяет программы, которые будут запускаться для настройки параметров виртуальной памяти процессом WINLOGON.EXE. Программы пишутся через запятую. По умолчанию значение данного параметра равно rundll32 shell32, Control_RunDLL “sysdm.cpl”.
• Shell — указывает файлы оболочки, которые будут запускаться при входе пользователя. Он как раз и определяет, что вы используете стандартную оболочку Windows explorer.exe — именно эта строка является значением параметра Shell по умолчанию. Но если вы измените значение этого параметра, например, на explorer.exe, notepad.exe, то наряду с оболочкой Windows при вашем входе в систему будет запускаться и Блокнот. Этот параметр может находиться как в корневом разделе HKEY_CURRENT_USER, так и в разделе HKEY_LOCAL_MACHINE.
Опасные ветви реестра
HKEY_LOCAL_MACHINE SYSTEM
• GinaDLL — определяет путь к библиотеке msgina.dll, которая запускается вместе с системой по умолчанию и необходима для взаимодействия с оболочкой Windows. Если изменить значение этого параметра на вызов какой-нибудь программы, а не библиотеки, то при инициализации процесса
WINLOGON.EXE будет выдано сообщение об ошибке и вы не сможете войти в систему.
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/ CurrentVersion/Windows.
Может содержать несколько потенциально опасных параметров, среди которых можно выделить следующие параметры строкового типа:
• Run — определяет программы, которые будут запускаться с правами пользователя при его входе. Как и рассмотренные выше параметры, он может вызывать сразу несколько программ — в этом случае они пишутся через запятую. Параметр может находиться как в корневом разделе реестра HKEY_CURRENT_USER, так и в корневом разделе HKEY_LOCAL_MACHINE.
• Load — указывает программы, которые будут запускаться с правами системы при входе любого пользователя. Как и рассмотренные выше параметры, он может вызывать сразу несколько программ — в этом случае они пишутся через запятую.
• AppInit_DLLs — определяет библиотеки, необходимые для совместимости с каким_нибудь оборудованием или программой. Все описанные в данном параметре библиотеки будут запускаться перед запуском любой программы.
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Browser/Helper/Objects — определяет все CLSID, но мера ActiveX_объектов (в виде разделов, названных в честь CLSID_номера ActiveX_объекта), которые будут запускаться при каждом запуске браузера
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Session/Manager — содержит REG_MULTI_SZ_параметр BootExecute, его значением являются команды, которые будут запускаться при каждой перезагрузке компьютера. Он используется системой для запуска таких системных программ работы с дисками, как автопроверка диска (значение этого параметра autocheck autochk *) или преобразование файловой системы диска FAT в NTFS (значение данного параметра autoconv DosDevicex: /FS:NTFS).
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/Current/Version/Image/File/Execution/Options — используется для возможности определения программ, при выполнении которых происходит утечка памяти. Но можно воспользоваться этой ветвью и для других целей. Например, если создать в ней раздел explorer.exe, а в нем создать DWORD-параметр ShutdownFlags и присвоить ему значение 3, то после выгрузки оболочки Windows существует вероятность, хотя и малая, что вы не сможете ее загрузить. Система может не дать вам этого сделать. Но даже если вы и сможете загрузить оболочку, то, скорее всего, увеличится количество ошибок неправильной адресации к памяти, выдаваемых различными программами.
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/SafeBootoption — определяет, в каком режиме будет загружаться операционная система — обычном или безопасном. Именно поэтому возможен такой режим — создайте в этой ветви реестра DWORD_параметр OptionValue и присвойте ему значение, равное 1. Теперь вы всегда будете загружаться в режиме, в чем-то подобном безопасному, т.е. будет загружаться лишь минимальный набор сервисов, но драйверы устройств, таких как видеокарта, будут использоваться обычные, устанавливаемые вместе с устройством (а не стандартные, как при полноценном безопасном режиме). При этом, даже если вы являетесь администратором компьютера, вам будет запрещено запускать такие службы, как, например, Windows Audio, которые нельзя запускать в безопасном режиме. Раздел «option» создается только в безопасном режиме.
Проблемы решаем просто: устанавливаем правило “Доступ только для чтения”. Теперь, кроме вас, никто содержимое ветви реестра изменить не сможет. Не всякий, по-крайней мере. Делается просто. Покажем на примере Windows 7. Необходимо в строке Найти программы и папки набрать заветную программу regedit и щёлкнуть правой мышью по выбранной ветви реестра . Выпадет такое окно (если пожелаете, можно посмотреть и дополнительные функции по ограничению прав):
Опасные ветви реестра: здесь могут быть трояны
За автозапуск служб и приложений операционной системы ответственность можно возложить на следующие ветви, которые разделю на несколько групп:
- настройки Проводника Windows Explorer
параметр Common Startup
параметр Common Startup
параметр Startup
параметр Startup
параметр load (если существует)
- настройки запуска Windows
- ну куда же без Internet Explorer-а
Тонкая настройка системы Windows
В операционной системе windows, есть множество недокументированных настроек, которые можно настроить через реестр.
Наиболее популярная настройка windows дальше в этой статье.
Для данной настройки нам понадобится редактор реестра. Можно воспользоваться встроенным в windows редактором, можно и сторонний.
Часто мне задают вопрос: «Можно ли удалить или перенести значок корзины?»
Ответ: Можно. Для этого нам нужно запустить редактор реестра. Такая настройка windows не требует особых навыков, но лучше действовать осторожно.
Для запуска встроенного редактора реестра нужно войти в мне пуск — выполнить. В появившемся окне ввести – regedit и нажать кнопку OK или enter.
Теперь, когда наш редактор реестра запущен, мы можем приступить к настройкам.
Для удаления значка корзины нам нужно пройти в раздел реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace
И удалить подраздел <645FF040-5081-101B-9F08-00AA002F954E>
Изменения вступят в силу после перезагрузки.
Для добавления значка корзины в окно « мой компьютер»
Нужно добавить подраздел <645FF040-5081-101B-9F08-00AA002F954E>
В этот раздел реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MyComputer\NameSpace
Для добавления подраздела выделяем ключ MyComputer и через контекстное меню правой кнопки мыши, выбираем создать раздел.
Настройка меню Пуск.
Настройка фиксированного списка часто используемых программ, в меню пуск.
Для этой настройки реестр нам не понадобится, мы пойдем более простым путем.
Правой кнопкой мыши нажимаем на панели задач (Это полоска между меню пуск и часами).
В выпадающем меню выбираем свойства. В открывшемся окне переходим на вкладку «Меню пуск» Напротив установленного вида меню пуск нажимаем кнопку настроить.
В открывшемся окне можно настроить вид значков (крупные или маленькие), количество программ чии значки будут отображаться в меню пуск.
Также в этом же окне можно настроить браузер по умолчанию и почтовый клиент по умолчанию.
Более тонкая настройка меню пуск.
Правой кнопкой мыши нажимаем на панели задач (Это полоска между меню пуск и часами) .
В выпадающем меню выбираем свойства. В открывшемся окне переходим на вкладку «Меню пуск» Напротив установленного вида меню пуск нажимаем кнопку настроить.
В открывшемся окне переходим на вкладку дополнительно.
Первое что мы можем включить или отключить это вывод пункта
администрирование, в меню пуск.
Доступны несколько вариантов: Не отображать, отображать в меню все программы и отображать в меню все программы и в меню пуск.
Так же тут можно отключить отображение в меню пуск следующих не всегда нужных элементов:
Выбор программы по умолчанию, команду выполнить, меню избранное, справка и поддержка, поиск, принтеры и факсы, сетевое окружение.
В этом же меню можно настроить прокрутку для меню «Все программы».
Это очень облегчает поиск программ и уменьшает размер этого меню, когда на компьютере установлено большое количество программ.
В этом же окне доступна настройка таких элементов как:
Мои документы, мои рисунки, мой компьютер, моя музыка, панель управления, сетевые подключения.
Для этих элементов доступны три варианта настройки:
не отображать, отображать как меню (выглядит как меню все программы), отображать как ссылку (по умолчанию, при нажатии, открывается окно)
Настройка windows — Удаление стрелочек в углу ярлыков.
Для удаления стрелок в нижнем углу ярлыков нужно:
Запустить редактор реестра и зайти в раздел: HKCR\inkfile и удалить параметр IsShortcut, после чего следует удалить тот же параметр в разделе HKCR\piffile
Изменение страницы приветствия.
В интернете очень большой выбор экранов приветствия и в подавляющем большинстве они гораздо красивее стандартного экрана windows.
Для установки такого экрана, достаточно его скачать и изменить через реестр параметр — UIHost.
Параметр UIHost находится в этом разделе реестра — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
В параметре UIHost должен прописываться полный путь файлу экрана приветствия.
Например, так: D:\системные красивости\темы logon\PREVIEW\logonuiX.exe
Для изменения значения параметра нужно нажать на нем правой кнопкой мыши и выбрать изменить.
Ускорение действия файловой системы.
Для ускорения файловой системы можно увеличить количество выделяемой памяти на операцию ввода/вывода.
Для этого нужно увеличить значение параметра IoPageLockLimit, который находится в этом разделе реестра
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management
Расчет идет от количества установленной памяти системы.
То есть если на компьютере есть 512 Мбайт памяти, можно установить значение 40 000
Установки вступят в силу после перезагрузки.
Включение кнопки num lock при загрузке системы (Актуально для тех у кого есть боковая панель с цифрами на клавиатуре).
Для управления этой функцией переходим в раздел реестра
HKEY_USERS\.DEFAULT\Control Panel\Keyboard и изменить значение параметра – InitialKeyboardIndicators
Значение 2 – означает включение, значение 0 – означает, что кнопка не будет включена.
Изменения вступят в силу после перезагрузки.
Автоматическое выгружение не используемых библиотек.
Управление неиспользуемых библиотек осуществляется из раздела AlwaysUnloadDll типа Dword.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer
Значение 1 — будет означать, что система может выгружать неиспользуемые библиотеки. Значение – 0, что системе запрещается это делать.
Настройка файла подкачки.
Файл подкачки, очень активно используется системой, но по умолчанию при завершении работы — этот файл не очищается. А, это может подвергать риску Ваш компьютер. Это легко исправить.
Переходим в раздел реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management
и создаем параметр ClearPageFileAtShutdown типа Dword со значением 1
Настройка сообщения об ошибках.
С помощью реестра, можно задать какие именно ошибки будут выводиться на монитор. Для этого переходим в раздел реестра — HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Windows
и изменить значение параметра ErrorMode.
Значение 0 – показывать все ошибки.
Значение 1 – показывать только ошибки приложений. При этом Все системные ошибки показываться не будут.
Значение 2 – отключить показ всех ошибок.
Примечание.
Для создания подраздела используется левая часть редактора regedit, а для создания параметра любого типа правая.
Как удалить раздел «Папки» из «Этот компьютер» в Windows 10?
Привет, мои дорогие читатели и подписчики!
Огромное спасибо всем вам за такое внимание к моему блогу 😉
Сразу приношу свои извинения за столь долгое отсутствие активности на моем канале. Причиной тому была огромная нагрузка на моей работе, а также непрекращающийся ремонт в моем жилище.
Помимо этого я готовил подробный обзор на новейшую модель одного из смартфонов , который вы увидите в ближайшее время.
С этого дня новые уроки будут появляться регулярно (4-5 раз в неделю), так что подписывайтесь и добавляйте РЕБУТЕКС в закладки , чтобы всегда оставаться в курсе всех новостей!
К тому же, я обязательно просмотрю все комментарии, отвечу на все ваши вопросы и с этого момента буду поддерживать с вами постоянную связь.
А теперь о том, для чего мы все сегодня собрались!
Если вы перешли на «десятку» после долго общения с ее старшей сестрой «семеркой» , вам сразу же бросилось в глаза то, в какую мусорку превратился проводник Windows 10 и внутреннее наполнение окна «Этот компьютер»: тут и быстрый доступ, и дубликаты всех дисков, и раздел «Папки».
Все это создано для удобства работы в Windows 10, но в 99% случаях это бесполезное нагромождение мусора.
В этой серии уроков мы научимся очень легко избавляться от всего мозолящего глаза хлама в проводнике и приведем его в божеский вид. Скорее всего, данные уроки окажутся полезны и тем, для кого «десятка» стала первой в жизни «виндой».
Для начала я научу вас, как избавиться от раздела «Папки» в проводнике Windows 10.
Как всегда для выполнения подобной операции мы будем работать с реестром Windows 10. Нажимаем на клавиатуре «Win+R» и пишем в окне «Выполнить» команду «regedit». Нажимаем «Enter». Откроется редактор реестра.
В нем идем по следующему пути:
Здесь нам необходимо удалить некоторые параметры. Чтобы это сделать, правой кнопкой мыши щелкаем на нужной папке и в ниспадающем меню выбираем «Удалить».
Ниже вы найдете список параметров, подлежащих удалению.
После удаления этих параметров раздел «Папки» сразу же пропадет из проводника Windows 10. Если этого не произошло, перезагрузите свою машину.
БОНУС ДЛЯ МОИХ ЧИТАТЕЛЕЙ
Как всегда по традиции я приготовил для вас reg-файлы, используя которые вы сможете удалить раздел «Папки» из проводника Windows 10 или вернуть его назад за одну секунду.
В архиве вы найдете 2 файла: » Папки (Этот компьютер)_УБРАТЬ.reg» и » Папки (Этот компьютер)_ВЕРНУТЬ.reg» .
Если вы хотите избавиться от раздела «Папки» , вам нужно всего лишь сделать двойной клик по файлу » Папки (Этот компьютер)_УБРАТЬ.reg» и согласиться на внесение изменений. Если захотите вернуть раздел «Папки» назад, тоже самое нужно сделать с файлом » Папки (Этот компьютер)_ВЕРНУТЬ.reg».
После внесения изменений в реестр на всякий случай перезагрузите компьютер.
Теперь вы знаете, как очистить проводник Windows 10 от надоедливого раздела «Папки» . В следующих уроках я научу вас, как очистить его от остального мусора.
Надеюсь, данный урок был для вас полезен.