Что означает путь '\ REGISTRY \ A \…' в журнале Sysinternals Procmon? Не могли бы вы объяснить, что это за реестр? Могу ли я увидеть это с помощью Regedit или другой утилиты? Могу ли я получить к нему доступ программно?
Я не могу воспроизвести то, что вы видите в моей системе, но я могу рассказать вам, как вы можете узнать, что у вас есть. Вы можете увидеть список всех кустов реестра, которые в настоящее время смонтированы под любым именем (включая кусты всей системы, кусты пользователей для пользователей, которые в данный момент вошли в систему, и любые кусты, загруженные вручную или с помощью программного обеспечения) в следующем разделе реестра. Он покажет как внутренний путь реестра, так и путь к файлу куста (рисунок 1).
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\hivelist
Вы можете использовать эту команду, чтобы увидеть, какие службы размещены конкретным экземпляром svchost.exe
. Я использовал pid (1240), который он использовал во время скриншота; замените его текущим PID.
tasklist /svc /fi "pid eq 1240"
Рисунок 1 : Снимок экрана редактора реестра с выделенным ключом списка кустов, показывающий подключенные кусты реестра